成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何利用Google機器人進行SQL注入攻擊

安全 數據安全
國外安全公司發現了來自Google機器人的SQL注入攻擊,迫使他們應急的時候設置策略對Google的IP進行屏蔽。

國外安全公司發現了來自Google機器人的SQL注入攻擊,迫使他們應急的時候設置策略對Google的IP進行屏蔽。

有件事情我們需要留意的是,幾乎所有的云防火墻的規則都會對搜索引擎機器人設置白名單。

目前來說我們的生活還是很幸福的,但當你發現一個合法的搜索引擎機器人被用來攻擊你的網站,你還睡得安穩嗎?

這是幾天前我們一個客戶的網站所發生的實實在在的案例,我們開始對Google機器人的IP進行屏蔽,根據抓到的請求可以判斷它做的是SQL注入攻擊。你沒聽錯,對!Google機器人在對你們做SQL注入!

請求

我們的發現始于Google機器人的IP地址被SQL注入防護策略屏蔽,各位看官看以下日志(打了點碼):

66.249.66.138 - - [05/Nov/2013:00:28:40 -0500] "GET /url.php?variable=")%20declare%20@q%
20varchar(8000(%20select%20@q%20=%200x527%20exec(@q)%20-- HTTP/1.1" 403 4439 "-" 
"Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"

我們的第一反應是覺得這是個偽造的機器人,但當我們檢查IP地址來源是卻發現這是實實在在的google機器人!

$ host 66.249.66.138
138.66.249.66.in-addr.arpa domain name pointer crawl-66-249-66-138.googlebot.com.
NetRange: 66.249.64.0 - 66.249.95.255
CIDR: 66.249.64.0/19
OriginAS:
NetName: GOOGLE

進一步調查顯示其它相似的請求簽名都是來自于Google的IP地址。

到底咋回事?

其實Google并不是真有興趣要黑我們,它是真的愛我們。

場景是這樣的:

Google機器人正在網站A收集信息,網站A內嵌入了對目標網站B的SQL注入請求鏈接,Google機器人順著鏈接訪問網站B,就無意中開始對網站B執行了SQL注入攻擊。

看到這里大家應該懂了吧?

利用機器人做攻擊?

我們假設有個黑客叫小明。小明每天花很多時間在找web漏洞,所以小明也發現了一堆的漏洞站。而他也很清楚明白,他必須要掩飾他的行為。

而一個安全人員最普遍的方法都是分析日志。小明也知道這點,所以他現在可能有一個B網站的漏洞,比如SQL注入或者RFI。

于是小明到自己的網站A上面,寫下這些EXP,讓爬蟲來爬……

這種類似場景其實很容易想象吧?

我們已經就這個問題聯系谷歌了。對于爬蟲,我們不能僅僅只是做白名單,而應該在這前面先對請求做檢測!

原文地址:http://blog.sucuri.net/2013/11/google-bots-doing-sql-injection-attacks.html

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2023-11-24 11:20:20

2013-11-12 09:52:38

2021-08-13 16:15:51

僵尸機器人攻擊bot攻擊網絡攻擊

2023-12-14 15:34:19

2021-07-22 10:17:55

加密機器人加密貨幣機器人

2024-04-17 08:00:00

2023-05-19 14:34:03

2020-10-15 15:42:00

人工智能

2020-08-07 08:13:08

SQL攻擊模式

2019-02-22 09:00:00

2015-03-02 11:08:02

2013-03-11 18:04:02

2014-11-03 14:21:50

AndroidGoogle機器人Andy Rubin

2020-12-31 06:55:37

機器人自然語言人工智能

2021-08-19 15:44:20

機器人人工智能機器學習

2015-07-28 09:36:11

機器人

2017-03-28 12:21:21

機器人定義

2015-12-10 21:49:32

IM機器人

2021-05-07 13:20:39

Python機器人編程語言

2012-03-08 09:42:16

開源軟件Linux
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 密室大逃脱第六季大神版在线观看 | 国产欧美一区二区久久性色99 | 欧美国产精品 | 91在线免费视频 | 视频在线一区二区 | 欧美一区二区三区视频在线观看 | 中文字幕av在线播放 | 久久精品av | 日韩综合在线 | 亚洲一区二区三区免费视频 | 亚洲视频免费在线看 | 日韩欧美不卡 | 国产视频黄色 | av中文在线 | 久久国产激情视频 | 九九综合九九 | 在线免费国产 | 99热视| 免费黄视频网站 | 国产美女自拍视频 | 久久久久久亚洲精品 | 麻豆视频国产在线观看 | 91国自视频 | 亚洲精选一区 | 日韩毛片在线视频 | 亚洲高清在线观看 | 欧美日韩不卡 | 精品国产乱码久久久久久丨区2区 | 麻豆hd| 伊人二区 | 亚洲精品小视频在线观看 | 99re视频在线 | 国产欧美日韩一区 | 国产精品一区二区在线播放 | 中文字幕乱码一区二区三区 | 亚洲欧美精 | 亚洲激精日韩激精欧美精品 | 日韩一区二区三区在线观看视频 | 91.com在线观看| 久久精品视频播放 | 亚洲精品www久久久 www.蜜桃av |