Anar al contingut

Ofuscación SQL

De L'Enciclopèdia, la wikipedia en valencià

La Ofuscación SQL és un dels principals métodos utilisat pels hackers per a accedir a bases de senyes.

En estar al tant dels controls de seguritat que protegixen els actius digitals, els atacants en molts casos usen tècniques d'evasió per a passar desapercebuts i montar el seu atac sense ser detectats i bloquejats per mecanismes de seguritat. Una de les tècniques d'evasió més populars, aplicable sobretot contra els mecanismes de seguritat basats en patrons és l'ofuscación, generant una instància de l'atac que fa essencialment lo que l'atac està destinat a fer, pero està dissenyat intencionalmente para verse molt diferent del patró del control de seguritat busca.[1]

Per eixemple, la ofuscación de sentències de SQL (nos referim a açò més tarde com ofuscación de SQL) és molt comuna com un mig per a eludir els firewalls d'aplicacions web (WAF) i eixecutar atacs d'injecció SQL, i confondre les solucions de monitoreo d'activitat de base de senyes, (DAM) que analisen el tràfic de la base de senyes SQL Esta tècnica és comuna entre atacants, ferramentes d'automatisació i pen testers per a eixecutar implícitament comandos SQL contra bases de senyes.

Un dels métodos més comuns per a sustentar un atac d'injecció SQL és l'us de codificació SQL HEX, a on les transaccions de SQL "llegibles" de text pla es convertixen en caràcters HEX o hexadecimals (0-9, AF), lo que fa que siguen illegibles i més difícils de monitorear per DAM i solucions de firewall de base de senyes (DBF). Per lo tant, una "selecció * de contrasenyes" en una solució DAM es voria aixina: "73656C656374202A2066726F6D2070617373776F726473".[1]


Referències

[editar | editar còdic]
  1. 1,0 1,1 «[1]». Consultat el 26 de març de 2018 (en en-US).