国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

ASP注入應用漏洞解決方法精粹
2007-07-31   賽迪網安全社區

1、ASP程序連接 SQL Server 的賬號不要使用sa,或任何屬于Sysadmin組的賬號,盡量避免應用服務有過高的權限,應使用一個db_owner權限的一般用戶來連接數據庫。

2、WEB應用服務器與DB服務器分別使用不同的機器來存放,并且之間最好通過防火墻來進行邏輯隔離,因為除了有程序在探測 sa 沒密碼的SQL Server,SQL Server 本身及大量的擴展存儲過程也有被溢出攻擊的危險。

3、數據庫服務器盡量不要與公網進行連接,如果一定要直接提供公網的連接存儲,應考慮使用一個非標準端口并限制IP地址來進行連接。

4、SA一定要設成強悍的密碼,尤其是SQL Server 2000以前的版本,在默認安裝Sql時sa賬號沒有密碼,而一般管理員裝完后也忘了或怕麻煩而不更改密碼。

5、改掉缺省的Web虛擬路徑,不要使用IIS裝好后預設的<系統盤>InetpubWWWRoot路徑,否則利用前面敘述的另存為方式,很容易在該目錄下動手腳。

6、將平時不使用的但功能強大的擴展存儲過程刪除。

7、使用網絡和主機IDS來監控重要系統的運行狀況。

8、隨時注意是否有新的補丁需要補上,目前SQL2000最新的補本包為SP4。

9、盡量的利用ASP 或者 ASP.NET 在服務器端檢查與限制輸入變量的類型與長度,過濾掉不需要的內容。要注意的是這些檢查不只是要放在前端,后端也要檢測。 在前端利用Html Input 標簽的MaxLength屬性來限制輸入長度,或是以JScript編寫程序來限定文本域的長度,但是只要將該網頁另存為,修改內容后(一般只要改寫Form的Action屬性以及Input的MaxLength屬性),重新用瀏覽器打開更改過后的頁面就可以躲過這些瀏覽器前端的檢查。

10、使用容錯語句,不要顯示錯誤信息到前端,利用VBScript語法的On Error Resume Next來屏蔽SQL的出錯提示,并搭配If Err.Number<>0 Then的錯誤處理方式,自行將錯誤重定向到適當的錯誤處理網頁,如此系統將更穩固,且黑客也不容易透過錯誤信息來探知系統的內部運作方式。或者,也可以修改<系統盤>WinntHelpiisHelpcommon500-100.asp預設網頁,最簡單的方式就是將它改名。例:

on error resume next
sql2="select * from dv_admin where username='"&ReqStr("username")&"'"

11、使用過濾和防注入函數來過濾掉一些特殊的字符,防注入函數示例:

'----------------------------------- ---------------------------- 
Function ReqNum ( StrName ) /* 數值型變量過濾 */ 
ReqNum = Request ( StrName ) 
if Not isNumeric ( ReqNum ) then 
Response.Write "參數必須為數字型!" Response.End 
End if 
End Function 
Function ReqStr ( StrName ) /*字符型和搜索型過濾 */ 
ReqStr = Replace ( Request(StrName), "'", "''" ) /* 用replace函數屏蔽單引號 */
End Function
以下三句SQL語句,說明一下調用方法: 
1.SQL="select * from dv_admin where username=" & ReqNum("username")2.SQL="select * from 
dv_admin where username ='" & 

ReqStr(" username ") & "'" 3.SQL="select * from username where UserName like '%" & ReqStr
(" username ") & "%'" 
12、若想更換SQL Server 的執行服務賬號,則該帳號需要以下的權限:
Log On Locally
Log On as a Batch
Access this computer from the Network
Log on as service
Replace a process level token
Act as part of the operating system
Increase quotas

13、使用Microsoft基線安全性分析器(MBSA)來評估服務器的安全性,并按照它的建議來更改系統的設定。

MBSA 是一個掃描多種Microsoft產品的不安全配置的工具,包括SQL Server和Microsoft SQL Server 2000 Desktop Engine(MSDE 2000)。它可以在本地運行,也可以通過網絡運行。

該工具針對下面問題對SQL Server安裝進行檢測:

(1) 過多的sysadmin固定服務器角色成員。   

(2) 授予sysadmin以外的其他角色創建CmdExec作業的權利。   

(3) 空的或簡單的密碼。   

(4) 脆弱的身份驗證模式。   

(5) 授予管理員組過多的權利。   

(6) SQL Server數據目錄中不正確的訪問控制表(ACL)。   

(7) 安裝文件中使用純文本的sa密碼。   

(8) 授予guest帳戶過多的權利。   

(9) 在同時是域控制器的系統中運行SQL Server。   

(10) 所有人(Everyone)組的不正確配置,提供對特定注冊表鍵的訪問。   

(11) SQL Server 服務帳戶的不正確配置。   

(12) 沒有安裝必要的服務包和安全更新。

熱詞搜索:

上一篇:巧從進程判斷病毒和木馬
下一篇:抵擋DoS遠程連接 遠離威脅

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产日韩精品电影| 国产视频亚洲| 久久香蕉国产线看观看av| 久久精品伊人| 亚洲国产精品成人| 性欧美1819性猛交| 欧美一级久久久| 欧美激情在线播放| 国产精品久久久久久久浪潮网站 | 欧美日韩亚洲一区二| 欧美黄色精品| 蜜臀av国产精品久久久久| 国产日韩在线播放| 亚洲精品影视| 性欧美18~19sex高清播放| 久久精品国产久精国产思思| 美女在线一区二区| 欧美日韩亚洲高清| 国产一区二区三区自拍 | 国产精品久久久久91| 国产亚洲一区二区在线观看| 亚洲国产精品女人久久久| 亚洲一区高清| 欧美日韩亚洲视频一区| 99这里只有精品| 欧美激情一区在线观看| 国产一区二区av| 亚洲永久免费av| 欧美成人在线免费观看| 国产精品人人做人人爽| 亚洲精品中文字幕女同| 久久精品日韩欧美| 欧美一乱一性一交一视频| 国产一区二区久久久| 夜夜躁日日躁狠狠久久88av| 免播放器亚洲一区| 国产乱码精品一区二区三区五月婷| 亚洲美女啪啪| 久久蜜桃精品| 久久综合狠狠综合久久综合88| 久久国产精品亚洲va麻豆| 欧美日韩精品免费观看视一区二区 | 久久www成人_看片免费不卡| 欧美日韩国产精品专区| 国产精品久久久久久久久搜平片 | 欧美日韩国产另类不卡| 精品99一区二区三区| 欧美一区91| 国产精品青草综合久久久久99| 日韩亚洲精品视频| 亚洲免费在线视频一区 二区| 国产伦精品一区二区三区视频孕妇| 99re在线精品| 欧美日韩免费视频| 一区二区欧美激情| 国产精品a级| 一区二区三欧美| 国产精品sm| 亚洲欧美国产三级| 欧美中文日韩| 欧美成人精品不卡视频在线观看| 亚洲福利视频二区| 欧美暴力喷水在线| 亚洲激情在线视频| 欧美黄色视屏| 在线色欧美三级视频| 女女同性女同一区二区三区91| 亚洲电影在线看| 欧美金8天国| 久久久水蜜桃av免费网站| 国产日韩高清一区二区三区在线| 亚洲欧美日韩专区| 国产午夜精品理论片a级探花| 久久福利精品| 国产精品亚洲成人| 午夜精品在线视频| 午夜国产欧美理论在线播放| 国产伦精品一区| 欧美伊人久久久久久午夜久久久久 | 老司机免费视频一区二区| 国产精品视频内| 久久久综合视频| 亚洲人成网站999久久久综合| 欧美剧在线免费观看网站| 亚洲精选视频免费看| 欧美日韩精品在线视频| 亚洲一区免费观看| 狠狠色伊人亚洲综合网站色| 美女诱惑黄网站一区| 亚洲伦理在线观看| 国产精品久久久久久影视 | 欧美成人一区在线| 亚洲美女电影在线| 久久婷婷色综合| 午夜在线一区| 亚洲精品久久7777| 国产精品久久久久一区二区三区 | 亚洲天天影视| 国产欧美一区二区色老头| 另类av一区二区| 日韩午夜电影av| 亚洲欧美怡红院| 亚洲精品视频中文字幕| 国产伦精品一区二区三区在线观看| 亚洲综合色激情五月| 在线日韩欧美视频| 欧美日韩国产va另类| 午夜精品理论片| 亚洲午夜电影在线观看| 国产毛片久久| 欧美日韩免费观看一区二区三区| 欧美精品久久久久久久久久| 欧美啪啪成人vr| 欧美日韩一视频区二区| 欧美三级电影大全| 国产精品久久久久久妇女6080 | 国产一区二区三区四区| 国产亚洲精品bt天堂精选| 国产综合香蕉五月婷在线| 国精品一区二区三区| 亚洲国产精品999| 亚洲日本在线观看| 在线视频中文亚洲| 亚洲一区免费网站| 欧美一区成人| 久久综合免费视频影院| 久久亚洲综合| 午夜久久一区| 国产综合自拍| 一区二区三区回区在观看免费视频| 欧美激情成人在线| 亚洲性视频h| 久久香蕉国产线看观看网| 一区福利视频| 欧美国产日本在线| 亚洲高清成人| 一区二区三区成人精品| 久久亚洲春色中文字幕| 国产精品卡一卡二| 黄网站免费久久| 日韩一区二区免费看| 99精品视频网| 国产精品久久久久久超碰| 国产精品久久久久aaaa| 免费观看欧美在线视频的网站| 136国产福利精品导航网址| 国产精品国产三级国产aⅴ入口| 欧美色综合网| 免费在线观看成人av| 午夜一区二区三视频在线观看| 一区二区三区免费观看| 国产精品久久久久久久久借妻| 欧美日韩免费高清一区色橹橹| 韩国av一区二区三区四区| 欧美色欧美亚洲另类二区| 亚洲欧美电影院| 亚洲国产精品尤物yw在线观看 | 亚洲天堂av图片| 久久久www成人免费毛片麻豆| 久久亚洲欧美| 欧美在线看片| 欧美成人视屏| 另类人畜视频在线| 国产一区二区在线免费观看 | 国产精品手机在线| 久久久夜夜夜| 性欧美大战久久久久久久免费观看 | 亚洲欧美一区二区三区在线| 亚洲国产欧美一区二区三区同亚洲| 国产精品高精视频免费| 欧美电影免费观看高清完整版| 亚洲毛片一区二区| 91久久综合亚洲鲁鲁五月天| 国产一级揄自揄精品视频| 欧美系列精品| 欧美精品成人91久久久久久久| 欧美.日韩.国产.一区.二区| 性欧美长视频| 中国成人亚色综合网站| 亚洲日韩欧美一区二区在线| 国产精品美腿一区在线看| 国产精品成人aaaaa网站 | 国产精品九九久久久久久久| 欧美日韩免费高清| 欧美77777| 先锋资源久久| 亚洲香蕉网站| 亚洲欧洲精品一区二区精品久久久| 国产一区二区在线免费观看 | 欧美日韩一区成人| 免费看成人av| 久久福利资源站| 性欧美长视频| 亚洲午夜视频在线| 日韩午夜电影| 午夜精品区一区二区三| 亚洲砖区区免费| 国产自产精品| 国产在线播放一区二区三区| 国产精品自拍小视频|