CN109190368B - 一种sql注入检测装置及sql注入检测方法 - Google Patents

一种sql注入检测装置及sql注入检测方法 Download PDF

Info

Publication number
CN109190368B
CN109190368B CN201810944476.9A CN201810944476A CN109190368B CN 109190368 B CN109190368 B CN 109190368B CN 201810944476 A CN201810944476 A CN 201810944476A CN 109190368 B CN109190368 B CN 109190368B
Authority
CN
China
Prior art keywords
sql injection
waf
module
injection detection
feature
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201810944476.9A
Other languages
English (en)
Other versions
CN109190368A (zh
Inventor
王晓天
范渊
黄进
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hangzhou Dbappsecurity Technology Co Ltd
Original Assignee
Hangzhou Dbappsecurity Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hangzhou Dbappsecurity Technology Co Ltd filed Critical Hangzhou Dbappsecurity Technology Co Ltd
Priority to CN201810944476.9A priority Critical patent/CN109190368B/zh
Publication of CN109190368A publication Critical patent/CN109190368A/zh
Application granted granted Critical
Publication of CN109190368B publication Critical patent/CN109190368B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/554Detecting local intrusion or implementing counter-measures involving event detection and direct action

Abstract

本发明涉及一种SQL注入检测装置及SQL注入检测方法,通过任务接收调度模块接收并调度任务,以爬虫模块爬取URL地址并交由URL分析模块分析,SQL注入检测模块对URL所涉网站进行WAF识别,根据识别结果查找到特征处理插件并对SQL注入检测包进行对应修改使其能绕过网站WAF,随后将修改完的SQL注入检测包发送至需要进行检测的网站并执行,根据执行结果进行网站的注入点判断,获取SQL注入的对应数据,以结果展现模块输出检测结果。本发明使得在有WAF、SQL防护保护的情况下,SQL注入检测包能自动识别保护技术并最大程度的进行绕过,提高SQL注入的漏洞的检出率,自动程度高,效率高。

Description

一种SQL注入检测装置及SQL注入检测方法
技术领域
本发明涉及保密或安全通信装置的技术领域,特别涉及一种能识别并绕过Web应用防护系统以达到准确检测的SQL注入检测装置及SQL注入检测方法。
背景技术
SQL注入是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令,它利用现有应用程序,将恶意的SQL命令注入到后台数据库,可以通过在Web表单中输入恶意SQL语句得到一个存在安全漏洞的网站上的数据库。
针对SQL注入的现状,有很多SQL注入检测工具供安全维护使用,例如SQLmap、HAVIJ等,基本原理都类似,一般就是针对一条URL进行注入检测。
然而,随着现在的WAF/IDS技术以及SQL注入防御技术的流行和普及,传统的SQL注入检测装置在检测带有WAF(Web应用防护系统,Web Application Firewall)的网站系统时通常都会被WAF检测到攻击特征而被阻止访问目标系统或者被加入黑名单,进而导致检测结果与事实不符,往往会导致检测不到目标系统所存在的SQL注入漏洞。
现有技术中,SQL注入检测装置主要包括半自动化检测装置和自动化的fuzzing检测装置。其中,半自动化检测装置通常需要人工干预检测过程,例如SQLmap,需要人工识别WAF,并且需要自己编写tamper脚本;而自动化的fuzzing检测装置并没有携带WAF检测和绕过功能,在没有WAF的情况下可以有效的检测出SQL注入漏洞,但如果有WAF则往往会被WAF隔离,达不到检测出漏洞的目的。
SQL注入检测装置必须做到自动化,如果总是需要人工干预,则检测效率会大大降低,并且会引入因人导致的错误,而自动化的fuzzing检测装置不能有效对抗WAF,会导致最终检测结果不理想。
发明内容
为了解决现有技术中存在的问题,本发明提供一种优化的SQL注入检测装置及SQL注入检测方法,使得在有WAF或SQL防护保护的情况下,能自动识别保护技术并最大程度绕过,提高SQL注入的漏洞的检出率。
本发明所采用的技术方案是,一种SQL注入检测装置,所述检测装置包括:
一用于接收下发任务并对任务进行参数解析验证、将任务拆分为内部子任务进而调度至待检测的站点的任务接收调度模块、
一用于对任务调度的待检测的站点爬出得到站点内部的URL地址的爬虫模块、
一用于对任务产生的URL地址进行分析操作并提交的URL分析模块、
一用于对URL分析模块分析操作后的URL地址进行SQL注入检测的SQL注入检测模块
及一用于输出检测结果的结果展现模块。
优选地,所述URL分析模块中,操作包括提取URL地址中的参数和过滤重复URL地址。
优选地,所述SQL注入检测模块包括:
一用于提供基础SQL注入检测逻辑的检测基础逻辑模块、
一用于识别待检测URL地址是否安装有WAF并获得WAF的型号和版本的WAF特征匹配模块、
一用于维护和记录WAF的特征及对应的型号和版本且与WAF特征匹配模块配合的WAF特征库、
一用于接收WAF特征匹配模块的WAF特征匹配识别结果、寻找和加载已经存在的特征处理插件并进行特征处理的变异特征处理模块
及一用于维护和记录特定WAF的特征所对应的处理插件映射关系且与变异特征处理模块配合的变异特征处理插件库。
优选地,所述WAF特征库包括记录了WAF的特征类型和特征值的特征向量及其对应的版本和名称。
优选地,所述寻找和加载为通过内部编号查找对应插件名并根据所述插件名动态加载插件。
优选地,所述插件约定用于实现不同的逻辑的统一的接口规范;所述插件包括一用于接收http请求包并返回对这个请求包变异的结果的接口。
优选地,所述插件返回的结果包括插件版本号和插件名称的接口。
优选地,所述结果展现模块包括界面显示、按照预设格式输出到文本、存储到数据库或调用第三方接口将结果数据输出。
一种所述的SQL注入检测装置的SQL注入检测方法,所述方法包括以下步骤:
步骤1:接收任务,对任务进行任务参数解析验证,拆分为子任务进行调度;
步骤2:对需要进行检测的网站,利用爬虫模块获得网站内部的URL地址;
步骤3:对所述URL地址分析,提取URL地址中的参数,过滤重复的URL地址,将分析后的URL地址列表交给SQL注入检测模块;
步骤4:SQL注入检测模块针对需要进行检测的网站的WAF修改SQL注入检测包,对所述网站进行检测;
步骤5:结果展现模块输出SQL注入检测的结果。
优选地,所述步骤4包括以下步骤:
步骤4.1:利用WAF特征匹配模块和WAF特征库配合,识别需要进行检测的网站是否安装有WAF,若有,则获得WAF的型号和版本,进行下一步,若无,则进行步骤4.3;
步骤4.2:利用变异特征处理模块和变异特征处理插件库配合,对WAF特征匹配的识别结果寻找并加载特征处理插件,利用特征处理插件对SQL注入检测包进行特征处理直至不被需要进行检测的网站的WAF识别;
步骤4.3:将当前SQL注入检测包发送至需要进行检测的网站并执行,完成SQL注入检测。
本发明提供了一种优化的SQL注入检测装置及SQL注入检测方法,通过任务接收调度模块接收并调度任务,以爬虫模块爬取URL地址并交由URL分析模块分析,SQL注入检测模块对URL所涉网站进行WAF识别,根据识别结果查找到特征处理插件并对SQL注入检测包进行对应修改使其能绕过网站WAF,随后将修改完的SQL注入检测包发送至需要进行检测的网站并执行,根据执行结果进行网站的注入点判断,获取SQL注入的对应数据,以结果展现模块输出检测结果。本发明使得在有WAF、SQL防护保护的情况下,SQL注入检测包能自动识别保护技术并最大程度的进行绕过,提高SQL注入的漏洞的检出率,自动程度高,效率高。
附图说明
图1为本发明的SQL注入检测装置的结构框图;
图2为本发明的SQL注入检测方法的方法流程图。
具体实施方式
下面结合实施例对本发明做进一步的详细描述,但本发明的保护范围并不限于此。
本发明涉及一种SQL注入检测装置,所述检测装置包括:
一用于接收下发任务并对任务进行参数解析验证、将任务拆分为内部子任务进而调度至待检测的站点的任务接收调度模块、
一用于对任务调度的待检测的站点爬出得到站点内部的URL地址的爬虫模块、
一用于对任务产生的URL地址进行分析操作并提交的URL分析模块、
一用于对URL分析模块分析操作后的URL地址进行SQL注入检测的SQL注入检测模块
及一用于输出检测结果的结果展现模块。
本发明中,以任务接收调度模块接收并调度任务,以爬虫模块爬取URL地址并交由URL分析模块分析,SQL注入检测模块对URL所涉网站进行WAF识别,根据识别结果查找到特征处理插件并对SQL注入检测包进行对应修改使其能绕过网站WAF,随后将修改完的SQL注入检测包发送至需要进行检测的网站并执行,根据执行结果进行网站的注入点判断,获取SQL注入的对应数据,以结果展现模块输出检测结果。
本发明中,任务接收调度模块是本装置各个模块的衔接管理层,其中,涉及对任务进行参数解析验证、将任务拆分为内部子任务进而调度是本领域技术人员可以理解的内容,现有的SQL注入检测装置中的中控模块也都能主动完成,本领域技术人员可以依据需求自行设置。
本发明中,SQL注入模块中内置常规的SQL注入检测算法,此非本发明核心保护内容,本领域技术人员可以依据现有技术自行设置。
所述URL分析模块中,操作包括提取URL地址中的参数和过滤重复URL地址。
本发明中,URL分析模块提取的URL地址中的参数可以作为后续SQL注入的检测参数使用。
所述SQL注入检测模块包括:
一用于提供基础SQL注入检测逻辑的检测基础逻辑模块、
一用于识别待检测URL地址是否安装有WAF并获得WAF的型号和版本的WAF特征匹配模块、
一用于维护和记录WAF的特征及对应的型号和版本且与WAF特征匹配模块配合的WAF特征库、
一用于接收WAF特征匹配模块的WAF特征匹配识别结果、寻找和加载已经存在的特征处理插件并进行特征处理的变异特征处理模块
及一用于维护和记录特定WAF的特征所对应的处理插件映射关系且与变异特征处理模块配合的变异特征处理插件库。
所述WAF特征库包括记录了WAF的特征类型和特征值的特征向量及其对应的版本和名称。
所述寻找和加载为通过内部编号查找对应插件名并根据所述插件名动态加载插件。
所述插件约定用于实现不同的逻辑的统一的接口规范;所述插件包括一用于接收http请求包并返回对这个请求包变异的结果的接口。
所述插件返回的结果包括插件版本号和插件名称的接口。
本发明中,检测基础逻辑模块是提供基础SQL注入检测逻辑的模块,一般SQL注入检测装置中都设置有此模块,本领域技术人员可以依据需求自行设置。
本发明中,WAF特征库可以是一个格式化文件,也可以是数据库,基本的特征记录描述格式一般为“特征向量-版本-名称”的格式,便于查找和对应,其中,特征向量记录WAF的特征类型和特征值,版本记录WAF对应的版本,名称记录WAF对应的名称。
本发明中,变异特征处理插件库亦可以是一个格式化文件,也可以是数据库,基本的特征记录描述格式一般为“内部编号-处理插件名”的格式,便于查找和对应,其中,内部编号为装置内部对特征处理插件的编号,处理插件名为特征处理插件的名称。
本发明中,插件通过C++实现,但并不局限于语言。
本发明中,插件需要实现核心的变异接口,接收http请求包,返回对对应的请求包变异之后的结果。
本发明中,插件可以选择性实现。
所述结果展现模块包括界面显示、按照预设格式输出到文本、存储到数据库或调用第三方接口将结果数据输出。
本发明中,结果展现模块用于输出检测结果,包括但不局限于界面显示,亦可以是按照一定格式输出到文本、存储到数据库中、或调用第三方接口将结果数据输出等任意可以将结果进行输出的方式。
一种所述的SQL注入检测装置的SQL注入检测方法,所述方法包括以下步骤。
步骤1:接收任务,对任务进行任务参数解析验证,拆分为子任务进行调度。
步骤2:对需要进行检测的网站,利用爬虫模块获得网站内部的URL地址。
步骤3:对所述URL地址分析,提取URL地址中的参数,过滤重复的URL地址,将分析后的URL地址列表交给SQL注入检测模块。
步骤4:SQL注入检测模块针对需要进行检测的网站的WAF修改SQL注入检测包,对所述网站进行检测。
所述步骤4包括以下步骤:
步骤4.1:利用WAF特征匹配模块和WAF特征库配合,识别需要进行检测的网站是否安装有WAF,若有,则获得WAF的型号和版本,进行下一步,若无,则进行步骤4.3;
步骤4.2:利用变异特征处理模块和变异特征处理插件库配合,对WAF特征匹配的识别结果寻找并加载特征处理插件,利用特征处理插件对SQL注入检测包进行特征处理直至不被需要进行检测的网站的WAF识别;
步骤4.3:将当前SQL注入检测包发送至需要进行检测的网站并执行,完成SQL注入检测。
传统的SQL注入装置/工具通过构造注入payload,之后对payload进行发送,根据payload的执行结果进行注入点的判断及注入数据的获取;而本发明中,在传统的SQL注入检测装置的基本流程上,增加WAF识别过程,在注入过程中,增加有效载荷payload的变形转义,根据WAF识别的结果对payload进行相关变异,从而完成对WAF的绕过,最终完成SQL注入的检测。
步骤5:结果展现模块输出SQL注入检测的结果。
本发明中,给出一个实施例。
令目标需要进行检测的网站A(http://xxxx/index.php?id=1),网站安装了WAF,此WAF能够检测URL中的SQL注入关键词,其特征是在http响应头中的Server的字段为X-WAF1.0。
传统的SQL注入检测提交注入检测为http://xxxx/index.php?id=1and 1=1,但由于上述WAF会过滤URL中的空格符号,实际系统处理到的是http://xxxx/index.php?id=1and1=1,达不到注入效果。
而本发明首先会进行WAF检测,匹配到http响应头中有Server字段为X-WAF 1.0,则在有效载荷payload发送前自动进入X-WAF的payload变异流程,将空格替换为SQL中的注释,处理后的结果为http://xxxx/index.php?id=1/**/and/**/1=1,此时WAF未识别到空格,从而本发明的SQL注入检测包能绕过WAF,并且有效载荷payload能成功执行。
本发明通过任务接收调度模块接收并调度任务,以爬虫模块爬取URL地址并交由URL分析模块分析,SQL注入检测模块对URL所涉网站进行WAF识别,根据识别结果查找到特征处理插件并对SQL注入检测包进行对应修改使其能绕过网站WAF,随后将修改完的SQL注入检测包发送至需要进行检测的网站并执行,根据执行结果进行网站的注入点判断,获取SQL注入的对应数据,以结果展现模块输出检测结果。本发明使得在有WAF、SQL防护保护的情况下,SQL注入检测包能自动识别保护技术并最大程度的进行绕过,提高SQL注入的漏洞的检出率,自动程度高,效率高。

Claims (7)

1.一种SQL注入检测装置,其特征在于:所述检测装置包括:
一用于接收下发任务并对任务进行参数解析验证、将任务拆分为内部子任务进而调度至待检测的站点的任务接收调度模块;
一用于对任务调度的待检测的站点爬出得到站点内部的URL地址的爬虫模块;
一用于对任务产生的URL地址进行分析操作并提交的URL分析模块;
一用于对URL分析模块分析操作后的URL地址进行SQL注入检测的SQL注入检测模块;
一用于输出检测结果的结果展现模块;
所述SQL注入检测模块包括:
一用于提供基础SQL注入检测逻辑的检测基础逻辑模块;
一用于识别待检测URL地址是否安装有WAF并获得WAF的型号和版本的WAF特征匹配模块;
一用于维护和记录WAF的特征及对应的型号和版本且与WAF特征匹配模块配合的WAF特征库;
一用于接收WAF特征匹配模块的WAF特征匹配识别结果、寻找和加载已经存在的特征处理插件并进行特征处理的变异特征处理模块;所述寻找和加载为通过内部编号查找对应特征处理插件名并根据所述特征处理插件名动态加载特征处理插件;
一用于维护和记录特定WAF的特征所对应的特征处理插件映射关系且与变异特征处理模块配合的变异特征处理插件库。
2.根据权利要求1所述的一种SQL注入检测装置,其特征在于:所述URL分析模块中,操作包括提取URL地址中的参数和过滤重复URL地址。
3.根据权利要求1所述的一种SQL注入检测装置,其特征在于:所述WAF特征库包括记录了WAF的特征类型和特征值的特征向量及其对应的版本和名称。
4.根据权利要求1所述的一种SQL注入检测装置,其特征在于:所述特征处理插件约定用于实现不同的逻辑的统一的接口规范;所述特征处理插件包括一用于接收http请求包并返回对这个请求包变异的结果的接口。
5.根据权利要求4所述的一种SQL注入检测装置,其特征在于:所述特征处理插件返回的结果包括特征处理插件版本号和特征处理插件名称的接口。
6.根据权利要求1所述的一种SQL注入检测装置,其特征在于:所述结果展现模块通过界面显示、按照预设格式输出到文本、存储到数据库或调用第三方接口将结果数据输出。
7.一种使用权利要求1~6之一所述的SQL注入检测装置的SQL注入检测方法,其特征在于:所述方法包括以下步骤:
步骤1:接收任务,对任务进行任务参数解析验证,拆分为子任务进行调度;
步骤2:对需要进行检测的网站,利用爬虫模块获得网站内部的URL地址;
步骤3:对所述URL地址分析,提取URL地址中的参数,过滤重复的URL地址,将分析后的URL地址列表交给SQL注入检测模块;
步骤4:SQL注入检测模块针对需要进行检测的网站的WAF修改SQL注入检测包,对所述网站进行检测;
所述步骤4包括以下步骤:
步骤4.1:利用WAF特征匹配模块和WAF特征库配合,识别需要进行检测的网站是否安装有WAF,若有,则获得WAF的型号和版本,进行下一步,若无,则进行步骤4.3;
步骤4.2:利用变异特征处理模块和变异特征处理插件库配合,对WAF特征匹配的识别结果寻找并加载特征处理插件,利用特征处理插件对SQL注入检测包进行特征处理直至不被需要进行检测的网站的WAF识别;
步骤4.3:将当前SQL注入检测包发送至需要进行检测的网站并执行,完成SQL注入检测;
步骤5:结果展现模块输出SQL注入检测的结果。
CN201810944476.9A 2018-08-19 2018-08-19 一种sql注入检测装置及sql注入检测方法 Active CN109190368B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201810944476.9A CN109190368B (zh) 2018-08-19 2018-08-19 一种sql注入检测装置及sql注入检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201810944476.9A CN109190368B (zh) 2018-08-19 2018-08-19 一种sql注入检测装置及sql注入检测方法

Publications (2)

Publication Number Publication Date
CN109190368A CN109190368A (zh) 2019-01-11
CN109190368B true CN109190368B (zh) 2021-01-12

Family

ID=64918739

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201810944476.9A Active CN109190368B (zh) 2018-08-19 2018-08-19 一种sql注入检测装置及sql注入检测方法

Country Status (1)

Country Link
CN (1) CN109190368B (zh)

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110321711B (zh) * 2019-07-05 2021-01-29 杭州安恒信息技术股份有限公司 检测应用服务器sql注入点的方法及系统
CN113141332B (zh) * 2020-01-17 2023-03-21 深信服科技股份有限公司 一种命令注入识别方法、系统、设备及计算机存储介质
CN111259399B (zh) * 2020-04-28 2020-08-11 深圳开源互联网安全技术有限公司 用于web应用的动态检测漏洞攻击的方法及系统
CN112035840A (zh) * 2020-08-13 2020-12-04 深信服科技股份有限公司 一种数据处理方法、装置、电子设备和计算机存储介质
CN112383529B (zh) * 2020-11-09 2021-09-24 浙江大学 一种拟态waf中的对抗流量生成方法

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101616008B (zh) * 2008-06-27 2012-07-04 国际商业机器公司 保护网络应用数据的方法和系统
CN103856467B (zh) * 2012-12-06 2018-12-14 百度在线网络技术(北京)有限公司 一种实现安全扫描的方法及分布式系统
CN106453272B (zh) * 2015-10-30 2020-01-07 远江盛邦(北京)网络安全科技股份有限公司 透明反向代理模式下的ip地址还原方法
CN107145786A (zh) * 2017-05-08 2017-09-08 四川长虹电器股份有限公司 基于数据库注入测试的安全测试系统及方法

Also Published As

Publication number Publication date
CN109190368A (zh) 2019-01-11

Similar Documents

Publication Publication Date Title
CN109190368B (zh) 一种sql注入检测装置及sql注入检测方法
CN109325351B (zh) 一种基于众测平台的安全漏洞自动化验证系统
CN112738126B (zh) 基于威胁情报和att&ck的攻击溯源方法
CN111209565B (zh) 水平越权漏洞检测方法、设备及计算机可读存储介质
WO2022143145A1 (zh) 越权漏洞检测方法和装置
CN114531259B (zh) 攻击结果检测方法、装置、系统、计算机设备和介质
CN111199054B (zh) 一种数据脱敏方法、装置及数据脱敏设备
CN111104579A (zh) 一种公网资产的识别方法、装置及存储介质
CN108287854B (zh) 一种流计算中数据持久化的方法和系统
CN103942491A (zh) 一种互联网恶意代码处置方法
CN112597020A (zh) 接口测试方法、装置、计算机设备及存储介质
CN115033894B (zh) 一种基于知识图谱的软件组件供应链安全检测方法及装置
CN103488947A (zh) 即时通信客户端盗号木马程序的识别方法及装置
CN114528457A (zh) Web指纹检测方法及相关设备
CN113051543A (zh) 在大数据环境下的云服务安全校验方法及云服务系统
CN113392303A (zh) 后台爆破方法、装置、设备和计算机可读存储介质
CN111859076B (zh) 数据爬取方法、装置、计算机设备及计算机可读存储介质
CN116226865A (zh) 云原生应用的安全检测方法、装置、服务器、介质及产品
CN112688947B (zh) 基于互联网的网络通信信息智能监测方法及系统
CN107229865B (zh) 一种解析Webshell入侵原因的方法及装置
CN113032836A (zh) 数据脱敏方法和装置
CN114201376A (zh) 基于人工智能的日志解析方法、装置、终端设备及介质
CN112181816A (zh) 一种基于场景的接口测试方法、装置、计算机设备及介质
CN111934949A (zh) 一种基于数据库注入测试的安全测试系统
CN111429110A (zh) 门店标准化审核方法、装置、设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant