我的任务是维护一个最近成为 SQL 注入攻击受害者的非营利性网站。有人利用网站上的表单向数据库中每个可用的类似文本的字段(varchar、nvarchar 等)添加文本,当呈现为 HTML 时,该字段包含并执行 JavaScript 文件。
谷歌搜索该 URL 表明它来自罗马尼亚或中国的垃圾邮件发送者,但这不是现在重要的。
我检查并手动从网站上最可见和最受欢迎的页面上呈现的文本字段中删除了信息,但我很好奇从网站上的其他文本字段中删除文本的最佳编程方式是什么.
显然还有更多工作需要做(强化网站以防止 SQL 注入,使用诸如降价之类的东西而不是存储 HTML 等),我正在研究这些,但目前我真正需要的是一个很好的进入方式并以编程方式删除注入的文本。我知道确切的文本是什么,每次都是一样的,而且它总是附加到任何文本字段的末尾。我现在无法删除数据库中的所有 HTML,而且我不知道这到底是什么时候发生的,所以我不能只是回滚到备份。此外,该站点位于共享主机上,我无法使用 SQL Server 工具直接连接到数据库。不过,我可以对它执行查询,所以如果有任何方法可以构建 SQL 更新语句以达到“