• yam天空
  • 天空部落
  • 新聞
  • 登入 註冊 網誌隨便逛
  • 加入天空部落
  • 讓我們一起搖滾吧!

網誌 相簿 影音 PK吧! Honda嬉遊趣
即時新聞 影音新聞 新聞專輯 政治新聞 財經新聞 娛樂新聞 運動新聞 兩岸新聞 科技新聞
管理介面 發表網誌 發表日記 上傳相片 上傳影音 管理留言
推薦這個部落格: 1

我的西臺帝國 / 私のヒタイト帝国 / My Hittite Empire

我試圖以宏觀與國際面來看待所有事物...在古代如此,在現在亦同..

網誌 |影音 |相簿 |好友 |留言板
神殿祈禱文 I | 主頁 | 程式設計 指標、陣列重點整理
July 29, 2006
20020705 - 資料隱碼以文找文
blueblueblu 在天空部落發表於22:45:55 | 電子報
鼓勵此網誌:0 

本文是芸兒以前在PCHome的個人電子報所出刊的內容,目前整理至此~版權所有,如需轉載,請告知~謝謝~
關於本文的原始電子報,可到 http://mychannel.pchome.com.tw/channels/b/l/blueblueblu/content.htm?page=3&ord=v&vol=100 一窺

今天想和大家討論的,是之前在網路上很出名的『資料隱碼』的問題。


首先,先來說說,什麼是資料隱碼?

「資料隱碼」』(SQL Injection)攻擊法其原理是利用正常查詢網站資料時,將攻擊資料庫的指令夾藏於網站查詢命令中,攻擊者即可穿透防火牆,繞過身分認證機制,取得資料庫使用權限,進而竊取資料或竄改、破壞資料庫。

舉例來說,有心者可趁填寫資料或是查詢資料的同時,在空白欄位上夾帶SQL查詢指令,如"select"、 "create"、"update"、"delete"、"insert"、"drop"、 "--", " ' ",以進行非法、未授權的資料查詢與修改動作。假如一個資料庫程式要做驗證密碼的工作,但是因為沒有作好「資料輸入」的查核,使得駭客可以夾帶 SQL 語法到資料內闖關:

假如說MS-SQL登入管理帳號的SQL查詢與法為:
"select * form Admin where id='" &id& "' and pwd='" &pwd&"'"

駭客在id欄位輸入:
'or 1=1--

那麼組合出來的字串就會變成
"Selece * from Admin where id='' or 1=1 -- and pwd=''"

最後,"--"後面的字會被當成是註解而不予判斷,而id='' or 1=1結果為ture,所以在語法成立的情況下....就堂而皇之的登入管理介面了..

正由於這種方式並非透過病毒及一般攻擊手段,而是經由標準且既定的程序操作,只是輸入具破壞性的程式碼,對目前任何的防火牆或是防駭客系統而言,是無法防範的。至於資料庫管理系統,依SQL程式來進行查詢等動作,而『隱碼』有可能是錯誤的輸入或SQL程式,因此較難從資料庫管理系統上來防範,唯有加強安全控管與降低程式存取資料庫的權限。

另外,要特別留意的是,駭客利用「資料隱碼」攻擊法入侵資料庫伺服器後,還可順便開個後門,植入木馬程式,日後上網時,即可直接走後門,利用木馬程式竊取、更改資料庫相關資訊。

「資料隱碼」攻擊方式可使用在Apache、IIS、Domino、Netscape等Web Server,透過ASP、PHP與JSP等程式碼,攻擊各種SQL資料庫,包括MS-SQL、MySQL、Oracle、Sybase與DB2等資料庫。

由以上簡單介紹,大家大概可以瞭解資料隱碼的原理是如何了,但其實資料隱碼並不是什麼新技術,而是因為前陣子有網路駭客使用這種技術來入侵並竊取或破壞電子商務網站甚至是網路銀行的事件,才真正引起國人對於網路上資料保密性的問題產生重視,也才發現這問題的嚴重性。

目前據我所知現在最好的防堵方式是從程式設計及網站管理來著手防範,比如說僅使用post,而不使用get、多用Procedure,少用SQL Statement 於WEB AP 中、只要使用萬用字元者一律擋掉、Web Server中有關程式的錯誤最好不要秀出來等等。

有興趣的人,可以到下面幾個連結看看一些資料
http://www.microsoft.com/taiwan/sql/SQL_Injection.htm
http://www.microsoft.com/taiwan/sql/SQL_Injection_G1.htm
http://www.asptoday.com/content/articles/20020225.asp
http://www.owasp.org/asac/input_validation/sql.shtml

資料來源:
藍色小鋪、Hackland電子報、微軟、中時蕃薯藤電子報

P.S.芸兒覺得悲哀的是...芸兒自栩為網路資訊人,但像在網路上使用SSL機制、查詢帳款、使用金鑰轉帳、網路報稅等等,芸兒卻從來不去使用,因為芸兒覺得網路的安全性實在是值得商確,重點不是在芸兒怕被駭客盜領存款(因為芸兒也沒什麼錢:p),而是怕被盜刷信用卡或是被取得完整的個人資料拿去被當做人頭戶...(有時駭客並不是專程想要你的資料,而是他拿了一大堆,剛好不小心拿到你的..)那才真的是損失慘重呢!所以說,網路雖然方便,但人還是不要太過於依賴才好。

留言 (0) | 引用 (0) | 人氣 () | 轉寄
此分類上一篇:20020706 - 潛藏在心中的小小悸動 | 主頁 |
引用 (你可以針對此文寫一篇屬於自己的blog/想法,並給作者一個通告)
引用
留言 (0筆) (登入後, 即可開始發表留言)
系統公告
個人檔案
個人圖檔
ID:blueblueblu
暱稱:采芸‧イシュタル
地區:新竹市
  • 訂閱 |
    • 我要訂閱此部落格的
    • 日記
    • 網誌
    • 相簿
  • 好友 |
    • 好友功能
    • 觀看好友列表
    • 觀看人緣列表
  • 人氣 |
  • 簡介 

文章分類
  • 帝國運作中心 (4)
    • 帝國歷史殿 (0)
    • 皇帝執務室 (2)
    • 皇妃謁見廳 (9)
    • 沉潛冥想室 (0)
  • 帝國KUSO區 (2)
    • KUSO搞笑廳 (1)
    • KUSO小說館 (5)
  • 帝國藝文區 (1)
    • 隨想典藏殿 (3)
  • 帝國工商區 (0)
    • 沒有項目
  • 帝國住宅區 (2)
    • 花花世界窗 (1)
    • OS大事件 (1)
  • 資料圖書區 (4)
    • 電子報 (3)
    • DBMS (1)
    • 演算法與程式設計 (1)
    • Wii情報 (3)
家族
  • イシュタルのクルホーム
  • 我的西臺帝國 udn分站
  • 我的西臺帝國 Yahoo分站
  • 我的西臺帝國 Yahoo日本分站
香氣空間
  • 現象七十二變
有趣個人站
  • 單純音樂的愛好者
  • 披著人皮的企鵝
  • River Comic
  • mimisister的地盤
  • 貓咪愛睡覺
  • ICIS東京生活日記
  • 【 幽冥界 】大王 ‥.神龍
  • どこでもいっしょ ニャンだかトロ日記
  • 和トロ的休假日游戲官網
  • 麗莎拍拍小貓
  • HANYU学習帳
好時光貼曆
人氣指數
當日人次:
累積人次:
行事曆
Jan 2010
S M T W T F S
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31
行事曆
Jan 2010
S M T W T F S
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31
搜尋此頻道內容
搜尋:
我推薦誰
目前無名單
誰推薦我
目前無名單
誰來我家
RSS 訂閱
RSS2
ATOM
贊助商
其它資訊
本部落所刊登之內容,皆由作者個人所提供,不代表 yam 天空 本身立場。
POWERED BY
POWERED BY 天空部落
會員登入│免費註冊