免费设计网站logo建设项目环评在什么网站公示

张小明 2025/12/25 3:17:00
免费设计网站logo,建设项目环评在什么网站公示,sae wordpress升级,wordpress 替换编辑器一、Sql注入简介 Sql 注入攻击是通过将恶意的 Sql 查询或添加语句插入到应用的输入参数中#xff0c;再在后台 Sql 服务器上解析执行进行的攻击#xff0c;它目前黑客对数据库进行攻击的最常用手段之一。 二、Web 程序三层架构 三层架构(3-tier architecture) 通常意义上就…一、Sql注入简介Sql 注入攻击是通过将恶意的 Sql 查询或添加语句插入到应用的输入参数中再在后台 Sql 服务器上解析执行进行的攻击它目前黑客对数据库进行攻击的最常用手段之一。二、Web 程序三层架构三层架构(3-tier architecture) 通常意义上就是将整个业务应用划分为界面层User Interface layer业务逻辑层Business Logic Layer数据访问层Data access layer。区分层次的目的即为了“高内聚低耦合”的思想。在软件体系架构设计中分层式结构是最常见也是最重要的一种结构被应用于众多类型的软件开发。由数据库驱动的Web应用程序依从三层架构的思想也分为了三层表示层。业务逻辑层又称领域层数据访问层又称存储层拓扑结构如下图所示在上图中用户访问实验楼主页进行了如下过程在 Web 浏览器中输入www.shiyanlou.com连接到实验楼服务器。业务逻辑层的 Web 服务器从本地存储中加载index.php脚本并解析。脚本连接位于数据访问层的DBMS数据库管理系统并执行Sql语句。数据访问层的数据库管理系统返回Sql语句执行结果给 Web 服务器。业务逻辑层的 Web 服务器将 Web 页面封装成 HTML 格式发送给表示层的 Web 浏览器。表示层的 Web 浏览器解析 HTML 文件将内容展示给用户。在三层架构中所有通信都必须要经过中间层简单地说三层架构是一种线性关系。三、Sql 注入漏洞详解3.1 Sql 注入产生原因及威胁刚刚讲过当我们访问动态网页时, Web 服务器会向数据访问层发起 Sql 查询请求如果权限验证通过就会执行 Sql 语句。这种网站内部直接发送的Sql请求一般不会有危险但实际情况是很多时候需要结合用户的输入数据动态构造 Sql 语句如果用户输入的数据被构造成恶意 Sql 代码Web 应用又未对动态构造的 Sql 语句使用的参数进行审查则会带来意想不到的危险。Sql 注入带来的威胁主要有如下几点猜解后台数据库这是利用最多的方式盗取网站的敏感信息。绕过认证列如绕过验证登录网站后台。注入可以借助数据库的存储过程进行提权等操作3.2 Sql 注入示例一.猜解数据库接下来我们通过一个实例让你更加清楚的理解Sql 注入猜解数据库是如何发生的。使用DVWA渗透测试平台作为攻击测试的目标先输入 1 查看回显 (URL中ID1说明php页面通过get方法传递参数)那实际上后台执行了什么样的Sql语句呢点击view source查看源代码 其中的SQL查询代码为可以看到实际执行的Sql语句是SELECT first_name, last_name FROM users WHERE user_id 1;我们是通过控制参数Id的值来返回我们需要的信息。如果我们不按常理出牌比如在输入框中输入1 order by 1#实际执行的Sql语句就会变成:SELECT first_name, last_name FROM users WHERE user_id 1 order by 1#;(按照Mysql语法#后面会被注释掉使用这种方法屏蔽掉后面的单引号避免语法错误)这条语句的意思是查询users表中user_id为1的数据并按第一字段排行。输入1 order by 1#和1 order by 2#时都返回正常由此可知users表中只有两个字段数据为两列。接下来我们使用union select联合查询继续获取信息。union 运算符可以将两个或两个以上 select 语句的查询结果集合合并成一个结果集合显示即执行联合查询。需要注意在使用 union 查询的时候需要和主查询的列数相同而我们之前已经知道了主查询列数为 2接下来就好办了。输入1 union select database(),user()#进行查询 database()将会返回当前网站所使用的数据库名字.user()将会返回执行当前查询的用户名.实际执行的Sql语句是 :SELECT first_name, last_name FROM users WHERE user_id 1 union select database(),user()#;通过上图返回信息我们成功获取到当前网站使用数据库为 dvwa .当前执行查询用户名为 rootlocalhost .同理我们再输入1 union select version(),version_compile_os#进行查询version() 获取当前数据库版本.version_compile_os 获取当前操作系统。实际执行的Sql语句是:SELECT first_name, last_name FROM users WHERE user_id 1 union select version(),version_compile_os#;通过上图返回信息我们又成功获取到当前数据库版本为 : 5.6.31-0ubuntu0.15.10.1.当前操作系统为 : debian-linux-gnu接下来我们尝试获取 dvwa 数据库中的表名。information_schema是 mysql 自带的一张表这张数据表保存了 Mysql 服务器所有数据库的信息,如数据库名数据库的表表栏的数据类型与访问权限等。该数据库拥有一个名为 tables 的数据表该表包含两个字段 table_name 和 table_schema分别记录 DBMS 中的存储的表名和表名所在的数据库。我们输入1 union select table_name,table_schema from information_schema.tables where table_schema dvwa#进行查询实际执行的Sql语句是SELECT first_name, last_name FROM users WHERE user_id 1 union select table_name,table_schema from information_schema.tables where table_schema dvwa#;通过上图返回信息我们再获取到dvwa 数据库有两个数据表分别是 guestbook 和 users .有些同学肯定还不满足目前获取到的信息那么我们接下来尝试获取重量级的用户名、密码。由经验我们可以大胆猜测users表的字段为 user 和 password 所以输入1 union select user,password from users#进行查询实际执行的 Sql 语句是SELECT first_name, last_name FROM users WHERE user_id 1 union select user,password from users#;可以看到成功爆出用户名、密码密码采用 md5 进行加密可以到www.cmd5.com进行解密。直此同学们应该已经对 Sql 注入有了一个大概得了解也清楚了 Sql 注入的强大。4.3 Sql 注入实例二.验证绕过接下来我们再试试另一个利用Sql 漏洞绕过登录验证的实例。使用事先编写好的页面这是一个普通的登录页面只要输入正确的用户名和密码就能登录成功。我们先尝试随意输入用户名 123 和密码 123 登录从错误页面中我们无法获取到任何信息。看看后台代码如何做验证的s实际执行的操作时select * from users where username123 and password123当查询到数据表中存在同时满足 username 和 password 字段时会返回登录成功。按照第一个实例的思路我们尝试在用户名中输入123 or 11 #, 密码同样输入123 or 11 #为什么能够成功登陆呢因为实际执行的语句是select * from users where username123 or 11 # and password123 or 11 #按照 Mysql 语法# 后面的内容会被忽略所以以上语句等同于实际上密码框里不输入任何东西也一样select * from users where username123 or 11由于判断语句 or 11 恒成立所以结果当然返回真成功登录。我们再尝试不使用 # 屏蔽单引号采用手动闭合的方式我们尝试在用户名中输入123 or 11, 密码同样输入123 or 11不能少了单引号否则会有语法错误实际执行的 Sql 语句是select * from users where username123 or 11 and password123 or 11看到了吗两个 or 语句使 and 前后两个判断永远恒等于真所以能够成功登录。还有很多其他 Mysql 语句可以巧妙的绕过验证同学们可以发散自己的思维进行尝试。四、判断 Sql 注入点通常情况下可能存在 Sql 注入漏洞的 Url 是类似这种形式 http://xxx.xxx.xxx/abcd.php?idXX对 Sql 注入的判断主要有两个方面判断该带参数的 Url 是否存在 Sql 注入如果存在 Sql 注入那么属于哪种 Sql 注入可能存在 Sql 注入攻击的 ASP/PHP/JSP 动态网页中一个动态网页中可能只有一个参数有时可能有多个参数。有时是整型参数有时是字符串型参数不能一概而论。总之只要是带有参数的 动态网页且此网页访问了数据库那么就有可能存在 Sql 注入。如果程序员没有足够的安全意识没有进行必要的字符过滤存在SQL注入的可能性就非常大。4.1 判断是否存在 Sql 注入漏洞最为经典的单引号判断法在参数后面加上单引号,比如:http://xxx/abc.php?id1如果页面返回错误则存在 Sql 注入。原因是无论字符型还是整型都会因为单引号个数不匹配而报错。如果未报错不代表不存在 Sql 注入因为有可能页面对单引号做了过滤这时可以使用判断语句进行注入因为此为入门基础课程就不做深入讲解了4.2 判断 Sql 注入漏洞的类型通常 Sql 注入漏洞分为 2 种类型数字型字符型其实所有的类型都是根据数据库本身表的类型所产生的在我们创建表的时候会发现其后总有个数据类型的限制而不同的数据库又有不同的数据类型但是无论怎么分常用的查询数据类型总是以数字与字符来区分的所以就会产生注入点为何种类型。4.2.1 数字型判断当输入的参 x 为整型时通常 abc.php 中 Sql 语句类型大致如下select * from 表名 where id x这种类型可以使用经典的and 11和and 12来判断Url 地址中输入http://xxx/abc.php?id x and 11页面依旧运行正常继续进行下一步。Url 地址中继续输入http://xxx/abc.php?id x and 12页面运行错误则说明此 Sql 注入为数字型注入。原因如下当输入and 11时后台执行 Sql 语句select * from 表名 where id x and 11没有语法错误且逻辑判断为正确所以返回正常。当输入and 12时后台执行 Sql 语句select * from 表名 where id x and 12没有语法错误但是逻辑判断为假所以返回错误。我们再使用假设法如果这是字符型注入的话我们输入以上语句之后应该出现如下情况select * from 表名 where id x and 11 select * from 表名 where id x and 12查询语句将 and 语句全部转换为了字符串并没有进行 and 的逻辑判断所以不会出现以上结果故假设是不成立的。4.2.2 字符型判断当输入的参 x 为字符型时通常 abc.php 中 SQL 语句类型大致如下select * from 表名 where id x这种类型我们同样可以使用and 11和and 12来判断Url 地址中输入http://xxx/abc.php?id x and 11页面运行正常继续进行下一步。Url 地址中继续输入http://xxx/abc.php?id x and 12页面运行错误则说明此 Sql 注入为字符型注入。原因如下当输入and 11时后台执行 Sql 语句select * from 表名 where id x and 11语法正确逻辑判断正确所以返回正确。当输入and 12时后台执行 Sql 语句select * from 表名 where id x and 12语法正确但逻辑判断错误所以返回正确。同学们同样可以使用假设法来验证。网络安全的知识多而杂怎么科学合理安排下面给大家总结了一套适用于网安零基础的学习路线应届生和转行人员都适用学完保底6k就算你底子差如果能趁着网安良好的发展势头不断学习日后跳槽大厂、拿到百万年薪也不是不可能初级黑客1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取网络安全大礼包《黑客网络安全入门进阶学习资源包》免费分享7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完·用Python编写漏洞的exp,然后写一个简单的网络爬虫·PHP基本语法学习并书写一个简单的博客系统熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选)·了解Bootstrap的布局或者CSS。8、高级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线很多小伙伴想要一窥网络安全整个体系这里我分享一份打磨了4年已经成功修改到4.0版本的**《平均薪资40w的网络安全工程师学习路线图》**对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。如果你想要入坑黑客网络安全工程师这份282G全网最全的网络安全资料包网络安全大礼包《黑客网络安全入门进阶学习资源包》免费分享​​​​​​学习资料工具包压箱底的好资料全面地介绍网络安全的基础理论包括逆向、八层网络防御、汇编语言、白帽子web安全、密码学、网络安全协议等将基础理论和主流工具的应用实践紧密结合有利于读者理解各种主流工具背后的实现机制。​​​​​​网络安全源码合集工具包​​​​视频教程​​​​视频配套资料国内外网安书籍、文档工具​​​​​ 因篇幅有限仅展示部分资料需要点击下方链接即可前往获取黑客/网安大礼包CSDN大礼包《黑客网络安全入门进阶学习资源包》免费分享好了就写到这了,大家有任何问题也可以随时私信问我!希望大家不要忘记点赞收藏哦!特别声明此教程为纯技术分享本文的目的决不是为那些怀有不良动机的人提供及技术支持也不承担因为技术被滥用所产生的连带责任本书的目的在于最大限度地唤醒大家对网络安全的重视并采取相应的安全措施从而减少由网络安全而带来的经济损失。本文转自网络如有侵权请联系删除。
版权声明:本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!

专业做网站排名公司电话安徽建设工程信息网查询

文章目录前言1. 安装Docker2. 本地部署HivisionIDPhotos3. 公网远程访问制作照片3.1 内网穿透工具安装3.2 创建远程连接公网地址4. 配置固定公网地址前言 HivisionIDPhotos 是一款 AI 证件照制作工具,能自动抠图、调整尺寸和背景,生成符合各种规格的证件…

张小明 2025/12/25 3:05:01 网站建设

重庆做网站做网站用的主机

前言 本个人理财系统管理员功能有个人中心,用户管理,账单类型管理。用户功能有个人中心,收入账单管理,支出账单管理,理财计划管理,统计分析管理,备忘录管理等。因而具有一定的实用性。 本站是一…

张小明 2025/12/25 20:24:44 网站建设

做网站要注意什么电子商务网站建设作业代码

AI Agent是将大模型与工具、记忆、执行系统结合的智能体,具有自主决策、持续学习、多模态交互、工具集成和多智能体协作五大特征。其技术架构包含感知、决策、执行、记忆和反馈优化六大模块。AI Agent改变了从"告诉机器怎么做"到"告诉机器想要什么&q…

张小明 2025/12/25 3:20:25 网站建设

网站备案后 还是需要再备案吗网站建设企业号助手

破解负载不均难题-多 Agent 系统的复杂度感知调度方案 一、背景与问题引入 随着 多 Agent 系统(Multi-Agent System, MAS) 在智能体协作、自动化运维、智能搜索、LLM Agent 编排等场景中的广泛应用,系统规模迅速扩大,一个现实问题…

张小明 2025/12/25 17:05:20 网站建设

义乌公司网站建设asp网站安全吗

当别人还在用ChatGPT闲聊时,懂行的人已经用它改写了职业轨迹。 深夜,一位从事传统软件开发的工程师小李,在调试完最后一个API接口后,习惯性地点开了GitHub Trending。排行榜前列,与大模型相关的开源项目几乎占据了半壁…

张小明 2025/12/25 21:15:15 网站建设

公司 网站建建设书局 网站

PCL2 启动器全名 Plain Craft Launcher 2,是专为《我的世界》打造的第三方启动器,由国内作者“龙腾猫跃”个人开发并持续维护。 PCL2 启动器完全免费,可以帮助玩家一键下载、安装、管理官方正式版与快照版,也能离线或正版登录&am…

张小明 2025/12/25 21:37:27 网站建设