如何通过日志定位SQL注入攻击来源

轻磊大大_5852

轻磊大大_5852

2026-08-13

237人浏览

原创

应优先分析access.log中的异常get参数,关注sql片段特征、url编码痕迹、高频自动化扫描、盲注隐性特征、可疑user-agent及referer/cookie/post体中的注入线索,并通过关联分析确认攻击链。

如何通过日志定位sql注入攻击来源

直接看 access.log 里的异常 GET 参数

SQL注入流量绝大多数走 HTTP GET,所以第一眼就盯 access.log,别先翻 error.log 或数据库日志。重点不是“有没有报错”,而是“参数长得像不像 SQL 片段”。

  • 搜 id=1' OR '1'='1、id=1 AND SLEEP(5)、id=1 AND (SELECT COUNT(*) FROM information_schema.tables)>0 这类明显带逻辑运算或函数调用的参数值
  • 注意 URL 编码痕迹:%27(单引号)、%3B(分号)、%20(空格)连续出现多次,尤其夹在数字和字母之间时,大概率是绕过 WAF 的编码注入
  • 同一 IP 在 1 分钟内发起 20+ 次含 UNION、EXTRACTVALUE、UPDATEXML 的请求,基本可判定为自动化扫描器行为

识别布尔盲注和时间盲注的隐性特征

这类注入不触发报错也不回显数据,但会在日志里留下“响应时间异常 + 参数高度结构化”的组合痕迹。

  • 响应状态码全是 200,但响应时间集中在 4980ms、5020ms 这类接近 5s 的值,且参数含 SLEEP(5) 或 BENCHMARK(1000000,MD5(1)),就是时间盲注
  • 同一 IP 轮询访问 ?id=1 AND LENGTH(database())=1、?id=1 AND LENGTH(database())=2……直到某次响应内容明显不同(比如多了一行 HTML),这是布尔盲注在逐字猜解
  • User-Agent 字段是 python-requests、sqlmap 或空白,比 Mozilla/5.0 更值得警惕

别忽略 Referer、Cookie 和 POST body 日志

现代注入越来越多藏在非 URL 参数里,尤其当 WAF 对 GET 做了强规则后。

Agent GoFundMe
Agent GoFundMe

针对AI代理的可编程众筹。创建活动、资助其他代理、接收USDC贡献——全部通过REST API。多链支付结算...

下载
  • 检查日志是否记录了 Referer:攻击者常把 payload 放进 Referer 头绕过前端过滤,如 Referer: http://evil.com/' AND 1=1--
  • 确认 Cookie 字段是否被完整记录:有些 CMS 登录态校验逻辑会从 Cookie 取值拼 SQL,日志里若出现 auth_token=xxx' OR '1'='1 就是典型线索
  • 如果启用了 mod_security 或 Nginx 的 log_format 包含 $request_body,直接 grep INSERT INTO|SELECT.*FROM|DROP TABLE —— POST 提交的恶意 SQL 往往比 GET 更直白

关联分析比单条日志更有说服力

单看一条可疑请求容易误判,真正有效的溯源靠的是横向串联。

  • 拿到可疑 IP 后,立刻查它在同一时间段是否还访问过 /phpmyadmin/、/webshell.php、/upload.php —— 这说明不是试探,而是已进入提权阶段
  • 对比防火墙日志:如果该 IP 的 TCP 连接数突增,且目标端口是 3306(MySQL)或 1433(MSSQL),基本坐实数据库层攻击行为
  • 检查 Web 服务器是否开启 LogFormat "%h %l %u %t \"%r\" %>s %O \"%{Referer}i\" \"%{User-Agent}i\" \"%{Cookie}i\"" —— 没记录 Cookie 和 Referer 的日志,对 UA 注入、Cookie 注入类攻击完全失明

日志字段是否全量采集,决定了你能看到攻击链的哪一环。很多团队卡在“发现不了注入”,其实不是没发生,是日志根本没记全。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入 cookie agent

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3883

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

831

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1009

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5721

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2663

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5700

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7521

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1030

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

892

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

php注册登录系统开发实战
php注册登录系统开发实战

共10课时 | 13.8万人学习

PHP基于Cookie的购物车模块设计
PHP基于Cookie的购物车模块设计

共10课时 | 11.1万人学习