C#工具:防sql註入幫助類

来源:https://www.cnblogs.com/liuyuanjiao/archive/2019/03/29/10623085.html
-Advertisement-
Play Games

SQL註入是比較常見的網路攻擊方式之一,它不是利用操作系統的BUG來實現攻擊,而是針對程式員編程時的疏忽,通過SQL語句,實現無帳號登錄,甚至篡改資料庫。 using System; using System.Collections.Generic; using System.Text; using ...


SQL註入是比較常見的網路攻擊方式之一,它不是利用操作系統的BUG來實現攻擊,而是針對程式員編程時的疏忽,通過SQL語句,實現無帳號登錄,甚至篡改資料庫。

using System;
using System.Collections.Generic;
using System.Text;
using System.Web;
using System.Text.RegularExpressions;

namespace Core.Common
{
    /// <summary>
    /// SQL註入幫助
    /// </summary>
    public class SQLInjectionHelper
    {
        private const string StrKeyWord = @".*(select|insert|delete|from|count(|drop table|update|truncate|asc(|mid(|char(|xp_cmdshell|exec master|netlocalgroup administrators|:|net user|""|or|and).*";
        private const string StrRegex = @"[-|;|,|/|(|)|[|]|}|{|%|@|*|!|']";

        /// <summary>
        /// 獲取Post的數據
        /// </summary>
        public static bool ValidUrlPostData()
        {
            bool result = false;

            for (int i = 0; i < HttpContext.Current.Request.Form.Count; i++)
            {
                result = ValidData(HttpContext.Current.Request.Form[i].ToString());
                if (result)
                {
                    LogHelper.Info("檢測出POST惡意數據: 【" + HttpContext.Current.Request.Form[i].ToString() + "】 URL: 【" + HttpContext.Current.Request.RawUrl + "】來源: 【" + HttpContext.Current.Request.UserHostAddress + "");
                    break;
                }//如果檢測存在漏洞
            }
            return result;
        }

        /// <summary>
        /// 獲取QueryString中的數據
        /// </summary>
        public static bool ValidUrlGetData()
        {
            bool result = false;

            for (int i = 0; i < HttpContext.Current.Request.QueryString.Count; i++)
            {
                result = ValidData(HttpContext.Current.Request.QueryString[i].ToString());
                if (result)
                {
                    LogHelper.Info("檢測出GET惡意數據: 【" + HttpContext.Current.Request.QueryString[i].ToString() + "】 URL: 【" + HttpContext.Current.Request.RawUrl + "】來源: 【" + HttpContext.Current.Request.UserHostAddress + "");
                    break;
                }//如果檢測存在漏洞
            }
            return result;
        }

        /// <summary>
        /// 驗證是否存在註入代碼
        /// </summary>
        /// <param name="inputData"></param>
        public static bool ValidData(string inputData)
        {
            //裡面定義惡意字元集合
            //驗證inputData是否包含惡意集合
            if (Regex.IsMatch(inputData.ToLower(), GetRegexString()))
            {
                return true;
            }
            else
            {
                return false;
            }
        }

        /// <summary>
        /// 獲取正則表達式
        /// </summary>
        /// <param name="queryConditions"></param>
        /// <returns></returns>
        private static string GetRegexString()
        {
            //構造SQL的註入關鍵字元
            string[] strBadChar =
        {
            "and"
            ,"exec"
            ,"insert"
            ,"select"
            ,"delete"
            ,"update"
            ,"count"
            ,"from"
            ,"drop"
            ,"asc"
            ,"char"
            ,"or"
            ,"%"
            ,";"
            ,":"
            ,"\'"
            ,"\""
            ,"-"
            ,"chr"
            ,"mid"
            ,"master"
            ,"truncate"
            ,"char"
            ,"declare"
            ,"SiteName"
            ,"net user"
            ,"xp_cmdshell"
            ,"/add"
            ,"exec master.dbo.xp_cmdshell"
            ,"net localgroup administrators"
        };

            //構造正則表達式
            string str_Regex = ".*(";
            for (int i = 0; i < strBadChar.Length - 1; i++)
            {
                str_Regex += strBadChar[i] + "|";
            }
            str_Regex += strBadChar[strBadChar.Length - 1] + ").*";

            return str_Regex;
        }


        /// <summary>
        /// 檢測是否有Sql危險字元
        /// </summary>
        /// <param name="str">要判斷字元串</param>
        /// <returns>判斷結果</returns>
        public static bool IsSafeSqlString(string str)
        {
            return !Regex.IsMatch(str, @"[-|;|,|\/|\(|\)|\[|\]|\}|\{|%|@|\*|!|\']");
        }

        /// <summary> SQL註入等安全驗證
        /// 檢測是否有危險的可能用於鏈接的字元串
        /// </summary>
        /// <param name="str">要判斷字元串</param>
        /// <returns>判斷結果</returns>
        public static bool IsSafeUserInfoString(string str)
        {
            return !Regex.IsMatch(str, @"^\s*$|^c:\\con\\con$|[%,\*" + "\"" + @"\s\t\<\>\&]|游客|^Guest");
        }

        #region 檢測客戶的輸入中是否有危險字元串
        /// <summary>
        /// 檢測客戶輸入的字元串是否有效,並將原始字元串修改為有效字元串或空字元串。
        /// 當檢測到客戶的輸入中有攻擊性危險字元串,則返回false,有效返回true。
        /// </summary>
        /// <param name="input">要檢測的字元串</param>
        public static bool IsValidInput(ref string input)
        {
            try
            {

                //替換單引號
                input = input.Replace("'", "''").Trim();

                //檢測攻擊性危險字元串
                string testString = "and |or |exec |insert |select |delete |update |count |chr |mid |master |truncate |char |declare ";
                string[] testArray = testString.Split('|');
                foreach (string testStr in testArray)
                {
                    if (input.ToLower().IndexOf(testStr) != -1)
                    {
                        //檢測到攻擊字元串,清空傳入的值
                        input = "";
                        return false;
                    }
                }

                //未檢測到攻擊字元串
                return true;

            }
            catch (Exception ex)
            {
                throw new Exception(ex.Message);
            }
        }
        #endregion
    }
}
SQLInjectionHelper

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 在實際運行的伺服器環境中,我們自己網站中的資源一般不希望被外部網站引用,被外部網站引用IIS網站中的資源文件,一是會加重了伺服器的負擔,二是占用了你自己伺服器的外網帶寬資源,因此我們希望防止盜鏈這種情況。IIS伺服器提供了強大的設置功能,其中一項就包含防盜鏈。 通過我們遇到的盜鏈分為兩種,一種是圖片 ...
  • 圖片處理是C#程式開發中時常會涉及到的一個業務,除了圖像的上傳、保存以及下載等功能外,根據上傳的圖片生成一個縮略圖也是常見業務,在C#語言中,可以通過Image類提供的相關方法對圖片進行操作,如指定寬高對圖片進行縮放, 指定高寬裁減裁剪圖片、生成圖片水印等。 定義一個圖片處理工具類PicDeal,該 ...
  • Sqlserver在設置登錄賬戶信息的時候,有個覆選框信息會被預設勾上,即強制實施密碼策略,預設勾選上的還有強制密碼過期。如果勾上了這個強制密碼過期後,則你的賬戶密碼在一定時間登錄後會提示Sqlserver登錄密碼已過期請重新設置密碼,如果是正在運行中的網站的賬戶,則整個網站可能會因為登錄資料庫失敗 ...
  • 在C#的文件相關操作中,往已有的文件中追加相關內容信息也是常有的操作,例如我們在寫網站日誌文件的時候,很多時候是1天的日誌存放在一個txt文件中,此時就涉及到往原有文件中追加寫入文本內容信息,追加文本內容信息主要通過 File.AppendText方法以及 StreamWriter.Write方法來 ...
  • 反射幫助類 using System; using System.Reflection; using System.Data; using System.Drawing; using System.Resources; using System.ComponentModel; using Syste ...
  • 1.使用ItemsControl控制項 <UserControl x:Class="SunCreate.Vipf.Client.UI.CityDoor.PageControl" xmlns="http://schemas.microsoft.com/winfx/2006/xaml/presentati ...
  • 1.使用ImageFormatConvertHelper 2.使用VerifyCodeHelper 3.調用方式 返回Code(驗證碼內容) ...
  • Web.config中連接字元串配置問題解決方法:<ConnectionStrings>中<add>的providerName寫錯正確寫法:providerName="System.Data.SqlClient" model為空,兩種情況1.沒有加上HttpPost請求。2.沒有獲取到值。 遇見這個 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...