文章 | 入侵攻击 | 安全防御 | 操作系统 | 建站技术 | 脚本编程 | 路由交换 | 灾难恢复 | 新闻资讯 | 安全公告   
下载 | 漏洞扫描 | 加密破解 | 入侵攻击 | 后门木马 | 溢出程序 | 综合工具 | 安全防护 | 原创发布 | 动画教程 
论坛 | 配服务器 | 黑客情感 | 免费资源 | 爆笑贴图 | 灌水无罪 | 会员照片 | 在线服务 | 站长博客 | 网站首页 
 您现在的位置: 华夏黑客联盟 >> 攻防技术 >> 入侵攻击 >> 文章正文  

脚本攻击防范策略高级篇

www.hxhack.com 阅读: 时间:2007-7-20 2:44:57 整理:华夏黑盟
------------------------------------------------------------------

 
防范SQL Injection 漏洞攻击


  可以这样说,这里似乎是整篇文章的重点了.SQL Injection 漏洞攻击的的多样化也使得我们在程序防护上不得不想的更多一些。面对SQL Injection 的强大"攻势",我们到底该过滤哪些?

  一些常用的危险字符有

  ' 数据库字段判别封闭

  -- 某些数据库注释标志

  # 某些数据库注释标志

  " 可能导致程序出错

  \ 跨越目录

  3221143836nicode编码的特征字符

  $ 可能用于变量标注

  / 和\ 一样

  NULL 小心"空"录入的危险,可能导致数据库或系统处理报错,利用报错构造溢出.

  空格和'一起,构造sql injeciton

  ? = & 如果存在二次参数传递,可能改写querystr。

  (1) 从最一般的.SQL Injection 漏洞攻击来看:用户名和密码上的过滤问题,如:

  提交:用户名为:'or''=' 用户密码为:'or''='

  从程序出发,我们完全可以得出,数据库在执行以下操作

  Sql=" SELECT * FROM lUsers WHERE Username=''or''='' and Password = ''or''=''"

  这样一来,这样,SQL 服务器将返回 lUsers 表格中的所有记录,而 ASP 脚本将会因此而误认为攻击者的输入符合 lUsers 表格中的第一条记录,从而允许攻击者以该用户的名义登入网站。对此类注入的防范似乎简单的很:

  利用以下程序就可以实现,程序体(4)

  strUsername = Replace(Request.Form("Username"), "''", "''''")

  strPassword = Replace(Request.Form("Password"), "''", "''''")

  程序体(4)

  (2)杜绝SQL 注入式攻击的第一步就是采用各种安全手段监控来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入,以确保 SQL 指令的可靠性。具体的安全手段根据你的 DBMS 而异。

  SQL 注入式攻击可能引起的危害取决于该网站的软件环境和配置。当 Web 服务器以操作员(dbo)的身份访问数据库时,利用SQL注入式攻击就可能删除所有表格、创建新表格,等等。当服务器以超级用户 (sa) 的身份访问数据库时,利用SQL注入式攻击就可能控制整个 SQL 服务器;在某些配置下攻击者甚至可以自行创建用户帐号以完全操纵数据库所在的 Windows 服务器。


如:

  http://www.520hack.com @a sysname set @a='xp_'+

  'cmdshell' exec @a 'dir c:\'--&aid=9

  http://www.520hack.com; declare @a sysname set @a='xp'+

  '_cm'+'dshell' exec @a 'dir c:\'--&aid=9

  甚至可以执行像:net user fqy fqy /add 这样的指令.当然这就需要你当前的运行身份必须是Sa,或者你攻击的只是一台虚拟主机,我劝你还是就此打住.

  对于一些整机使用的站点来说防止通过80端口攻击而直接拿到整机管理权限,这一点就变得至关重要了。对xp_cmdshell 的过滤就成为首要,很多站点的程序都是用GET或者是GET与POST混合来提交数据的,对于此,我们给出一种防止GET进行SQL注入的程序:如程序体(5)

  fqys=request.servervariables("query_string")

  dim nothis(18)

  nothis(0)="net user"

  nothis(1)="xp_cmdshell"

  nothis(2)="/add"

  nothis(3)="exec%20master.dbo.xp_cmdshell"

  nothis(4)="net localgroup administrators"

  nothis(5)="select"

  nothis(6)="count"

  nothis(7)="asc"

  nothis(8)="char"

  nothis(9)="mid"

  nothis(10)="'"

  nothis(11)=":"

  nothis(12)=""""

  nothis(13)="insert"

  nothis(14)="delete"

  nothis(15)="drop"

  nothis(16)="truncate"

  nothis(17)="from"

  nothis(18)="%"

  errc=false

  for i= 0 to ubound(nothis)

  if instr(FQYs,nothis(i))<>0 then

  errc=true

  end if

  next

  if errc then

  response.write " "

  response.end

  end if


程序体(5)


  我要做点声明的是:以上的程序只是对GET方式提交的数据进行的过滤,千万不要盲目套用。

  像其他一些来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入的攻击方法的方法,大致都集中在脚本期望的输入变量是数字变量 (ID) 上,当然我们不能只看数字变量,比如:

  http://www.520hack.com and left(userpasswor

  d,1)='a

  http://www.520hack.com and userpasswor

  d='or''='

  另外,如何单一的防止类似这样的注入错误?

  http://www.520hack.com ;delete forum_forum;--&page=33

  防范程序: 程序体(6)

  ......addtopic.asp?action=add......

  ......addtopic.asp?action=delect......

  Action1=trim(Request.QueryString())

  if left(action1,7)<>"action=" then '限定querystring必须为 action=

  error(err01)'错误处理

  else

  action=Request.querystring("action")'取得querystring的值

  end if

  select case action'对querystring进行处理

  case "add"

  .....

  case "delete"

  ......

  case else '如果querystring没有这个值则进行错误处理

  error(err02)

  end select

  程序体(6)

  出现这样的攻击,使我们的站长们不得不又再次头痛,这里我可以给出大家一个解决最好办法,一般的来说,用户名长度字符数不会超过15个字符,大都为14字符。那么我们从长度出发,来进行过滤:如程序体(7)

  Name=replace(name,"'","")

  If len(name)>16 then

  Response.write " 你要做什么?"

  Response.end

  End if

 

   -------------------------------------------------------------------------------------------
  • 上一篇文章:

  • 下一篇文章:
  •    -------------------------------------------------------------------------------------------
    用户名:
    Email:
    评论内容:
     
      精品推荐

     利用QQ对别人进行DDOS攻
     入侵必练!强烈建议菜鸟看
     教你让内网任何一台电脑
     灰鸽子2007华夏会员专用
     最新刷QQ业务方法
     简单网站入侵(适合菜鸟)
     3389入侵方式
     新手如何入侵别人的电脑
     做黑客很简单 用IE浏览
     常用攻击个人电脑手法
     简单进网站后台(适合菜鸟
     计算机网络IP地址攻击方
     建立不死帐号
     1个月 你能从肉鸡走到什
     网吧入侵之攻无不克
     灰鸽子FTP上线教程
     当黑客其实很简单 找出密
     远控全攻略
     黑客常用命令大全
     利用QQ对别人进行DDOS攻
     入侵WinXP常用七大招数
     批量入侵网站大集合
     一秒钟破解网页锁定!不
     80端口、512端口、3389端
     网站入侵过程!


    设为首页 | 软件发布 | 联系方式 | 友情链接 | 关于我们 | 本站声明 | 免责条款 | 网站留言
    Copyright © 2004-2007 Www.Hxhack.Com
    版本:华夏黑客联盟 Email:hxhack.com@163.com
    中国·广东 请使用IE6.0版本, 分辩率1024×768进行浏览
    版权所有 任意抄袭 注意完整
    粤ICP备06123842号