网管必读 从手工注入看防御之Access篇
作者: 来源:天极yesky 添加时间:2006-5-24 14:55:18入侵者将会构造简单的判断条件,来判断该页面是否存在注入漏洞,一般步骤如下:
这里要检测的页面为http://127.0.0.1/111/view.asp?id=198
1.入侵者要想对站点进行手工注入就必须对浏览器进行设置,以保证手工注入时能返回出错信息,其操作步骤如下:
右键点击浏览器选择“属性”,在弹出来的对话框中选择“高级”选项卡。如下图所示:

图一 在弹出来的对话框中选择“高级”选项卡
接着去掉“显示友好的HTTP错误信息”前面的钩,最后点击“应用”按钮即可。
2.入侵者向浏览器提交如下url:
http://127.0.0.1/111/view.asp?id=198 and 1=1
如果存在SQL注入漏洞,就可以查询数据库,1=1是一个恒等式可以忽略,因此会返回一个正常的页面,此页面和http://127.0.0.1/111/view.asp?id=198一样,这时入侵者便判断此站有希望被注入。如果返回的是一些错误信息,那么一些初级的入侵者可能就会放弃这个站点。
第 1 页,共 2 页 [1] [2]
站内搜索