作家
登录

手机只需发条消息即可开始大规模SQL注入攻击

作者: 来源: 2017-07-18 16:55:39 阅读 我要评论

【技巧沙龙】AI开辟者拭魅战营-7分钟打造1个定制技能。7月22号,我们等你一路!


SQL注入(SQLi)应用不安然 Web App 和数据库驱动的类似软件,采取或修改数据(如用户账户记录),甚至在办事器上履行Shell指令。

手机只需发条消息即可开端大年夜范围SQL注入进击

这是合法用户和进击者提交的代码,没有经由验证和清楚所导致的结不雅。被进击软件或许等待的是一个订单号,而黑客发以前的倒是一条SQL语句,而这恶意代码片段被包含到接下来的数据库萌芽中,让办事器按黑客的指令吐出敏感数据或履行他/她等待的动作。

据所控制的信息可知,用户可租用喀秋莎扫描器专业版(Katyusha Scanner Pro)每月200美元房钱;或者在本身的体系上安装一个,500美元。该软件应用免费渗入渗出测试对象Anarchi扫描器对网站履行SQLi进击。最重要的是,它能经由过程Telegram即时消息体系进行控制。

所以,根本上,用户可以在联网办事器上履行喀秋莎——无论是租用照样本身安装,然后用Telegram发送指令——比如进击somepoorbastard.biz或mydietpillsnotascam.org之类的网站,直到射一一个有马脚的网站。如不雅有专业版,还可以主动采取登录凭证和内部数据库内容。轻量级版本也可用——只要你认为本身可以应用任何已知马脚。

这根本上意味着,没有技巧背景的罪犯,也能很轻易地用手机对无数公司企业提议进击。如上所述,可经由过程Web门户控制,也可以经由过程Telegram文字消息控制。威逼谍报公司 Recorded Future 的研究人员,是在暗网最封闭的隐蔽黑客论坛上发明该软件包的售卖的。

Recorded Future 在博客中解释称:“在黑客过程可经由过程标准Web接口控制的同时,喀秋莎扫描器的独特功能,还能让罪犯上传目标网站列表,对多个目标提议同步进击,经由过程Telegram并行无缝地进行控制。”

该技巧受到了脚本小子的一致好评,其专业的客户支撑也收到了极高赞誉。当然,经验老道的收集罪犯,也可以在他们的智妙手机或平板上用SSH地道做到这些;但喀秋莎实袈溱是太易用了——令人担心的处所正在于此。

进击演示:或人经由过程telegram控制喀秋莎

扫描完成后,喀秋莎会对每个发明的目标显示Alexa网站评级,供给所发明Web安然马脚的潜在重要性与应用可能性指南。

进击演示:或人经由过程telegram控制喀秋莎

喀秋莎扫描器这种高度结实又不贵的在线对象,降低了收集进击的技巧门槛,只会进一步恶化各公司遭受的数据泄漏问题,凸显出按期基本举措措施安然审计的重要性。

信息安然厂商 Positive Technologies 的一份查询拜菲揭捉?究显示,2017年第一季度传播最广的进击情势就是SQLi和跨站脚本进击,各占被检测进击总数的1/3。该申报将当局机构的Web应用列为了黑客重要进击目标,厥后是IT公司和金融机构,教导机构排在第四位。

注:喀秋莎这个对象名,映射的是苏联在二战时代研发的一款标记性多管火箭发射器,以其隐秘性和破坏性成为了纳粹部队的恶梦。

【编辑推荐】

  1. 黑客若何应用Google云办事进击企业
  2. RED_HAWK:基于PHP实现的信息收集与SQL注入马脚扫描对象
  3. 最新GhostHook进击可以绕过Windows PatchGuard防护
  4. Struts2 S2-048高危马脚复现!详解几个马脚进击载荷应用的比较分析
  5. 若何有效规避本地文件包含简单应用的马脚进击
【义务编辑:IT疯 TEL:(010)68476606】

  推荐阅读

  21款炫酷动画开源框架,照亮你的APP

媒介比来对应用的UI视觉效不雅忽然来了兴趣,所以找了一些合适开源控件,如许加倍省时,再此分享给大年夜家,欲望能对大年夜家有赞助,此博文介绍的都是UI膳绫擎的框架。分类侧滑菜单,Yalantis 出品>>>详细阅读


本文标题:手机只需发条消息即可开始大规模SQL注入攻击

地址:http://www.17bianji.com/lsqh/36281.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)