首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何使用脚本或程序自动测试我的站点是否存在SQL注入攻击?

如何使用脚本或程序自动测试我的站点是否存在SQL注入攻击?
EN

Stack Overflow用户
提问于 2012-03-13 22:20:32
回答 6查看 26.9K关注 0票数 26

我搜索并找到了一个good discussion here on SO,但它有好几年的历史了。

有哪些程序,或者我可以运行一个简单的脚本,来查找我整个站点中的URL中的SQL注入漏洞?

最好,我想运行一个脚本(PHP)或程序来爬行我的网站,从一个链接跳到另一个链接,尝试查找漏洞,并在发现时存储该URL,以便我有一个需要修复的URL列表。

这真的存在吗?

EN

回答 6

Stack Overflow用户

回答已采纳

发布于 2012-03-26 09:55:10

是也不是。首先,我要说的是,我不仅仅是发布链接,而且我已经使用所有这些工具专业地进行了安全审计,而且不是作为项目的开发人员,而是作为外部资源。注意,一般而言,sqlserver注入也不同于mysql。

免费工具,如paros proxy crawls

burpsuite (前面提到的爬虫,但主动攻击需要pro):http://portswigger.net/burp/

sqlninja (仅限sqlserver) http://sqlninja.sourceforge.net/

谷歌rat代理:crawls

websecurify:crawls

wapiti:crawls but takes work to set up - can be used specifically for sqli with spider

nikto:抓取但不是为了sqli...

是很棒的!它们可以帮助您识别问题,但由于存在大量误报,因此需要进行大量的人工分析。商业工具如下所示:

NTOSpider (最好的爬虫之一!):http://www.ntobjectives.com/software/ntospider

是非常昂贵的,但与销售代表交谈会让你在一段时间内获得一份免费副本(我已经用它们做过了)。他们通过在报告中提供验证链接来更快地对结果进行排序,但您仍然需要训练有素的眼睛和分析,因为我发现了假阳性。

最终,这个问题的正确答案是:您可以使用工具来帮助您识别是否存在安全(sqli)漏洞,但只有使用这些工具的训练有素的人才能验证它们。此外,只有适当的代码审查和分析才能识别应用程序(即使是非常好的应用程序)可能遗漏的漏洞。

工具可以提供帮助,但您需要人力时间和分析才能正确完成此操作。代理和请求破碎器是使用注入来攻击应用程序的真正工具,并且是经过培训的测试人员或具有好奇心的人精心设计的。

票数 17
EN

Stack Overflow用户

发布于 2012-03-25 23:38:03

我有两个最喜欢的工具(都是免费的):

  1. sqlmap -你给它一个网址,它就会自动扫描漏洞。如果它进入,它会给你一个SQL prompt.
  2. Paros Proxy --这个需要更长一点的时间来设置。您必须将浏览器配置为使用代理,然后才能使用您的站点(登录、导航到其他页面等)。完成后,它将分析缓存中的所有请求,并显示它发现的潜在漏洞的报告。
票数 9
EN

Stack Overflow用户

发布于 2012-03-20 12:47:59

Burp Scanner在查找SQL注入和其他各种东西方面工作得非常好。不过,你必须花300美元买这台扫描仪,但与市场上的其他扫描仪相比,这是相当便宜的。

更详细地说,您正在寻找的是一个web应用程序漏洞扫描程序。它们将抓取你的站点,并将攻击向量发送到各种参数中。在我使用的所有扫描仪中,Burp给了我最好的结果,并且有很好的性能。如果你正在寻找一个免费的替代品,你可以试试Grendel Scan,它已经有一段时间没有更新了,但仍然运行得很好。尤其是对于一个免费的工具。

这是一些其他漏洞扫描器的list。我相信你会找到满足你需要的东西的。

票数 4
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/9685884

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档