首页 / 知识
关于sql server:SQL注入后清理的最佳方法是什么?
2023-04-13 12:01:00

What's the best way of cleaning up after a SQL Injection?我的任务是维护一个最近遭受SQL注入攻击的受害者的非营利性网站。有人利用站点上的表单将文本添加到数据库中每个可用的类似文本的字段(varchar,nvarchar等)中,该字段以HTML呈现时包含并执行JavaScript文件。 Google对URL的搜索表明它来自罗马尼亚或中国以外的垃圾邮件发送者,但是现在这并不重要。 我仔细研究并手动从显示在网站上大多数可见和最受欢迎页面上的文本字段中删除了信息,但是我很好奇从站点上其他文本字段中删除文本的最佳编程方式是什么。 显然,还有更多的工作要做(针对SQL注入强化网站,使用markdown代替存储HTML等),我正在努力解决这些问题,但是暂时我真正需要的是一种很好的方法并以编程方式删除注入的文本。我知道确切的文本是什么,每次都是相同的,并且总是附加到任何文本字段的末尾。目前,我无法删除数据库中的所有HTML,而且我不知道何时确切发生这种情况,因此我无法回滚到备份。另外,该站点位于共享主机上,我无法使用SQL Server工具直接连接到数据库。不过我可以对其执行查询,因此,如果有任何一种构造SQL更新语句的方式来达到"嘿,找到整个数据库中所有表中的所有文本字段并执行此操作以清除它们"的效果,最好。 从最近的备份中还原数据。 我是受害者,你可以用它来清理
假设您已成为与其他所有人一样的攻击的受害者,那么SQLMenace的代码已经结束。但是,该攻击使用了许多不同的脚本URL,因此您必须对其进行自定义,以确保它与您在数据库中看到的URL匹配。 我也撰写了有关它的文章,而我的解决方案代码包括了更通用的清理工作。 重要的一点是,您要做的第一件事就是关闭该站点。目前,您正在向用户积极提供恶意软件,这可能会在以后使您陷入法律纠纷。放置一个占位符页面,以使您的用户不会陷入黑暗,但不要继续提供恶意软件。然后,您可以修复该站点,以确保它不再容易受到注入攻击。对于这种特定攻击,执行此操作的最简单方法是只为Web用户禁用sysobjects / syscolumns权限,但是您也希望通过清除进行更多操作,否则再次被破解只是时间问题。然后,您可以使用提供的代码来清理站点并将其恢复活动。 这将扭转这种情况,明智的做法是将sysobject权限从运行您的网站的用户名中夺走,当然还要清理输入
我刚才在这里写过:Microsoft已经发布了解决SQL注入攻击的工具 |
最新内容
相关内容
python的调用绑定方法和非绑定方法
python的调用绑定方法和非绑定方法,代码,方法,实例,第一,培训,时计,奇数,偶数,参数,定义,在Python中,如果用实例去调用方法,这种限制就被称为PyPython网络编程调用接收数据的三种
Python网络编程调用接收数据的三种方法,数据,代码,基础,通用,通讯,服务,网络,培训,方法,报文,最近在使用python进行网络编程开发一个通用的tcPython 之模块重载的五种方法
Python 之模块重载的五种方法,环境,培训,方法,模块,文件夹,例子,下面,内容,语句,请看,python环境准备新建一个foo文件夹,其下包含一个bar.py文Python文件读取相关方法
Python文件读取相关方法,数据,位置,文件,中行,培训,方法,字节,内容,结果,字符串,我们知道,对文件的读取操作需要将文件中的数据加载到内存中,而测试Python selenium自动提交表单
测试Python selenium自动提交表单,密码,数据,培训,按钮,内容,操作,用户名,页面,测试,都会,运行步骤我们通过PythonIDLE一步步来运行,这有助于Python 多线程死锁问题的巧妙解决
Python 多线程死锁问题的巧妙解决方法,异常,持有,代码,情况,信息,管理,数据,包装,策略,预期,死锁死锁的原理非常简单,用一句话就可以描述完。列举Python面向对象中带双下划线的
列举Python面向对象中带双下划线的特殊方法,信息,代码,培训,对象,属性,方法,实例,字符串,里边,内容,__new__:生成实例__init__:生成实例的属性_使用Python执行系统命令方法
使用Python执行系统命令方法,系统,信息,培训,标准,命令,方法,模块,操作,终端,中文,Python是一款操作简单的编程语言,内置丰富的库,能够很容易的Python 类的私有属性和方法
Python 类的私有属性和方法,私有化,培训,开头,变量,函数,模块,属性,目的,方法,更多,在Python中,通过单下划线”_”来实现模块级别的私有化,一般关于 Python 配置文件的使用方法
关于 Python 配置文件的使用方法,代码,灵活,项目,名字,培训,模块,程序,方式,内容,用户,很多项目对配置文件的使用做法是:配置文件写在一个或python 粘包解决方法
python 粘包解决方法,数据,数字,网络,报头,培训,长度,字节,内容,格式,详细信息,问题的根源在于,接收端不知道发送端将要传送的字节流的长度,所python中实现字符与ascll码相互转
python中实现字符与ascll码相互转换方法,代码,培训,字符,函数,方法,实例,字符串,本文,以上,更多,在编程中,我们常常会给代码加密。如果是进行