數(shù)據(jù)庫短時間內(nèi)查詢增多有可能遭遇到了掃描或者sql注入測試,可以結(jié)合流量分析工具進行研判。
select和 union為數(shù)據(jù)庫查詢語句特征,當(dāng)這兩者數(shù)量出現(xiàn)次數(shù)較多而且差異較小可能存在SQL注入漏洞或正在被掃描器掃描,可監(jiān)控這兩個關(guān)鍵字,但還需要進一步查看具體請求參數(shù)。如:
1) 使用wireshark打開抓取后的流量包
2) 對于抓取到的數(shù)據(jù)包篩選出HTTP協(xié)議包,在統(tǒng)計處篩選出短時間內(nèi)流量較大的IP
3) 嘗試定位一些基本的注入特征(select、union、()、/*、sleep 等)
4)篩選出可以攻擊IP,分析流量包HTTP流。即可定位