0

0

如何识别SQL注入异常_通过对比基准性能定位注入点

P粉602998670

P粉602998670

发布时间:2026-03-19 06:51:34

|

680人浏览过

|

来源于php中文网

原创

SQL注入异常主要表现为响应时间突变而非报错,应监控SQL模板级P95延迟、执行计划跳变及慢日志中耗时方差,结合pt-query-digest分析query_time_max/avg比值与rows_sent波动,识别盲注特征。

如何识别sql注入异常_通过对比基准性能定位注入点

SQL注入异常通常不是报错,而是响应时间突变

真正的SQL注入漏洞在被利用时,往往不抛出SQLSyntaxErrorExceptionMySQLSyntaxErrorException这类明显错误——攻击者早把语句拼得严丝合缝。你真正该盯住的,是那些「本不该慢却突然变慢」的请求。

比如一个查用户信息的接口,正常响应 12ms,某次传入' OR SLEEP(5) -- 后变成 5012ms;或者用AND (SELECT COUNT(*) FROM information_schema.tables) > 0触发全库表扫描,耗时从 8ms 涨到 1.2s。这种毛刺才是注入活跃的信号。

  • 别只监控 HTTP 状态码或日志 ERROR 级别——90% 的盲注不产生错误日志
  • 必须对每个 SQL 模板(含占位符位置)单独统计 P95 响应延迟,而非按 URL 聚合
  • 注意数据库连接池的阻塞传导:一条慢查询可能让后续 5 个请求排队,掩盖真实注入点

用 pt-query-digest + 慢日志定位可疑 SQL 模板

MySQL 的slow_query_log本身不标记“是否被注入”,但能暴露异常执行模式。关键不是看单条慢 SQL,而是看同一sql_text哈希下,不同参数组合引发的耗时方差。

pt-query-digest 分析时,加--group-by fingerprint再按--order-by Query_time:max排序,你会看到类似:

# Query 1: 0.92 QPS, 0.02x concurrency, ID 0xABC123
# Ratio 97% of all queries; 42% of total response time
# Attribute    total     min     max     avg     95%  stddev  median
# ============ ======= ======= ======= ======= ======= ======= =======
# Query_time      12s   8ms    5.1s  240ms   4.8s   1.6s   112ms
# Rows_sent       120     1     120   2.4     120    2.1     1.0

这里Query_time的 max 和 avg 差 20 倍,且Rows_sent极不稳定——说明参数控制了执行路径,正是注入高发特征。

  • 确保long_query_time=0.1(非默认 1s),否则漏掉时间型盲注的试探请求
  • log_queries_not_using_indexes=ON会干扰判断,关掉;它匹配的是索引缺失,不是注入
  • PostgreSQL 用户用pg_stat_statementsmax_exec_time / mean_exec_time > 15的 queryid

对比基准性能时,必须固定执行计划

你以为两次EXPLAIN结果一样就安全?错。MySQL 5.7+ 的optimizer_switch、直方图统计、甚至临时表引擎(tmp_table_size)都可能导致同一条 SQL 在不同参数下走完全不同路径——而攻击者就靠这个触发索引失效或全表扫描。

Calliper 文档对比神器
Calliper 文档对比神器

文档内容对比神器

下载

验证方法不是比 SQL 文本,而是比EXPLAIN FORMAT=JSON里的query_block->table->access_typeused_columns字段。

  • 对每个业务 SQL 模板,存一份「干净参数」下的EXPLAIN JSON快照作为基准
  • 线上采集到可疑请求后,用相同参数重放并比对 JSON 中rows_examinedused_key_parts是否突变
  • 警惕access_type: ALL出现在原本是ref的位置——哪怕只多扫 1 行,也可能被放大成百万级扫描

WAF 日志里sqlmap特征只是冰山一角

依赖sqlmap -r req.txt生成的规则去匹配 WAF 日志?太晚了。真实攻击者早换了手法:SELECT/**/1绕过空格检测、CONCAT(0x73,0x65,0x6c)编码关键字、甚至用information_schema.PROCESSLIST反向探测你的监控粒度。

更有效的做法,是从数据库侧抓「非常规访问模式」:比如一个只读服务突然出现INSERT INTO tmp_xxx SELECT ...,或某个低频接口在凌晨 3 点连续 17 次调用SELECT COUNT(*) FROM mysql.user

  • 开启general_log不现实,但可对performance_schema.events_statements_history_long设条件轮询:查sql_text LIKE '%information_schema%'timer_wait > 10000000000(10s)
  • 不要只过滤UNION SELECT——ORDER BY (SELECT 1 FROM dual WHERE 1=1)同样危险
  • 注意应用层 ORM 自动生成的WHERE id IN (?),当?被替换成1,2,3,(SELECT SLEEP(3))时,数据库解析器仍认为语法合法

性能基线不是静态数字,是带上下文的执行指纹。参数微小变动引发执行计划跳变,比任何报错都更值得拉响警报。

数码产品性能查询
数码产品性能查询

该软件包括了市面上所有手机CPU,手机跑分情况,电脑CPU,电脑产品信息等等,方便需要大家查阅数码产品最新情况,了解产品特性,能够进行对比选择最具性价比的商品。

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

166

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

786

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

36

2026.01.05

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

112

2026.01.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1135

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

381

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2300

2024.03.06

Python WebSocket实时通信与异步服务开发实践
Python WebSocket实时通信与异步服务开发实践

本专题聚焦 Python 在实时通信场景中的开发实践,系统讲解 WebSocket 协议原理、长连接管理、消息推送机制以及异步服务架构设计。内容包括客户端与服务端通信实现、连接稳定性优化、消息队列集成及高并发处理策略。通过完整案例,帮助开发者构建高效稳定的实时通信系统,适用于聊天应用、实时数据推送等场景。

7

2026.03.18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号