SQL Injection Scanner - Scrawler von HP und Microsoft

Scrawler ScreenshotHeute mal etwas zum Thema : Wer entwickelt und publiziert sollte sich spätestens vor dem Launch zum Thema “SQL Injections” Gedanken machen. Mit einer ist - für alle die es noch nicht wissen - das Einschleusen von SQL Befehlen (meist durch verändertung der Parameter in der URL) gemeint. In Zusammenarbeit mit dem Center hat nun ein kleines Tool namens Scrawler veröffentlicht.

Mit Scrawler lassen sich auf mögliche Schwachstellen und Angriffspunkte für Attacken scannen. Also nichts wie los und eure Anwendungen einmal gecheckt und sicherer gemacht!

 

Hier ein kleines Beispiel für eine :

 SQL Injection Beispiel

 

 

 

Weitere Beispiele und Vermeidungstaktiken bzw. Gegenmaßnahmen sind bei Wikipedia für den Einsteiger relativ gut beschrieben.

Scrawler ist zwar gut, aber einige Sachen sind in dieser “Light Version” eines  Scanners leider nicht enthalten:

  • Scannt nur bis 1500 Seiten
  • Unterstützt keine Seiten, die eine Authentifizierung benötigen
  • Führt keine sogenannte “blinde” SQL Injections durch
  • Kann keine Datenbank Inhalte abfragen / speichern
  • Unterstützt kein JavaScript oder Flash
  • Testet keine POST-Forms auf SQL Injections (nur GET-Parameter!)
Social Bookmarks
  • Digg
  • del.icio.us
  • Facebook
  • Google
  • MisterWong.DE

Verwandte Artikel

2 Reaktionen zu “SQL Injection Scanner - Scrawler von HP und Microsoft”

  1. Jens unterm Flächengardinenam 24. Juli 2008 um 10:29 Uhr

    Danke für den Tipp. Ist ein sehr nützliches Tool. Aber wo kann man sich die Vollversion kaufen? Habe darüber auf der verlinkten Seite nichts gefunden…

    Jens

  2. Hartmannam 23. Januar 2009 um 12:21 Uhr

    Besten Dank für den Hinweis und auch für das Beispiel, das du gegeben hast! Alles Gute!

URI um diese Seite zu verlinken / Trackback Kommentare als RSS

Einen Kommentar schreiben