Php的環境一般是apache+php+mysql,平常配置服務器一般是打開php.ini裡的安全模式,將safe_mode設為on,還有就是將display_erors設為off,即關閉錯誤顯示。還有一個非常重要的配置選項-----magic_quotes_gpc,高版本默認為on,以前的版本中默認為off。當magic_quotes_gpc為on的時候我們怎麼防範php的字符變量注入呢?其實只需將提交的變量中的所有單引號、雙引號、反斜線和空字告符自動轉換為含有反斜線的轉義字符。如把「』」變成「\」,把「\」變成「\\」,就ok了。下面我們分為對magic_quotes_gpc=off和magic_quotes_gpc=on的注入清況分析一下。! L6 k H, G2 h4 s, m& x
4 ~7 M$ u9 E/ m
我們先看一段有漏洞的php代碼,這段代碼是用來搜索的。
3 j: _' h# R6 {" A) I+ ~+ F% D! ]( S; h9 _9 L
" }) `0 U& x3 i3 H. ?* B
從上面代碼中我們可以看出,是一個搜索表單,通過post提交數據,並進行select查詢,當然要分析這些漏洞我們得先掌握php語言和mysql語法。如果我們從表單中提交%』 order by id#(#號在mysql中表示註釋,不執行後面的sql語句),或者用』 order by id#,帶入的sql語句就成了select * from user where u% h0 x, ?4 m; n$ C/ E
" e) C' _% g5 b+ w! F
sername like 『% %』 order by id# order by username 和 select * from us
" g+ ?3 o' c& R3 m5 c# V5 k0 D( z; O; D6 f4 R* U: g6 t1 `5 S' w
ers where username like 『%%』 order by id# order by username。這樣數據庫的內容會全部返回,列出所有用戶名,還有密碼等。當然還有update 語句注入攻擊、insert語句注入攻擊等,最常用的是union語法注入,採用into outfile語句導出php腳本木馬。
: E- r9 I+ F T9 ]' f9 U6 S6 l
9 r& U% u1 r6 H; L' ]首先要清楚一些mysql語句,如mysql>select load_file(『c:/boot.ini』)我們可以查看c盤下的boot.ini文件內容,在有注入點的網址後面加入該查詢語句就可以顯示出黑客們想獲得的敏感信息,如查看數據庫的連接文件獲得數據庫帳號,查看ect/password信息等。Select * from table into outfile "C:\\Inetpub\\ wwwroot\\shell.php";也就是從表中導出字符串到C:\Inetpub\wwwroot\shell.php中,通常黑客們在得到mysql帳號的情況下,利用create table rose(cmd text);建立一個rose表,字段cmd為text類型,然後用use rose;打開 rose表,insert into rose values("<?php POST[cmd]);?> ")加入一句話馬到字段裡。然後 select * from rose into outfile "C:\\Inetpub\\wwwroot\\shell.php";將一句話木馬導出為一個shell.php文件,當然這個shell.php中就包含<?php ]);?>,懂php的都知道這句會造成什麼後果,配合提交參數,是可以執行cmd命令和上傳php木馬的。6 W9 k) ^. Y# p3 z$ r) B S5 C
2 L% H+ L# a. H, `3 |' B* @2 U' _當magic_quotes_gpc=on時,提交變量中的所有單引號、雙引號、反斜線和空字符會自動轉換為含有反斜線的轉義字符,字符型的注入可以防範,但數字型沒有用到單引號,字符型注入也可以通過char()將參數解釋為整數,並返回由這些整數的 ASCII碼字符組成的一個字符串,也可以用16進制來代替字符。例如:在瀏覽器裡輸入http: //localhost/www/admin/login.php?username=char(114,111,115,101)%239 {; U3 d0 T5 \6 ?( A' W1 z( U
3 o8 m, Q; j. |2 V) B- D' g6 z' \; e上面假設的我們知道的用戶名是rose,轉換成ASCII後是char(114,111,115,101),%23是#號
, Z7 K) s: n3 U; y+ D1 d/ Y
4 C0 `' c0 X% D4 }& e表註釋。那麼sql語句變成:select * from example where=』』,後面的and password=』』被註釋掉了,我們順利進入後台。 |
評分
-
查看全部評分
|