国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

ASP注入應用漏洞解決方法精粹
2007-07-31   賽迪網安全社區

1、ASP程序連接 SQL Server 的賬號不要使用sa,或任何屬于Sysadmin組的賬號,盡量避免應用服務有過高的權限,應使用一個db_owner權限的一般用戶來連接數據庫。

2、WEB應用服務器與DB服務器分別使用不同的機器來存放,并且之間最好通過防火墻來進行邏輯隔離,因為除了有程序在探測 sa 沒密碼的SQL Server,SQL Server 本身及大量的擴展存儲過程也有被溢出攻擊的危險。

3、數據庫服務器盡量不要與公網進行連接,如果一定要直接提供公網的連接存儲,應考慮使用一個非標準端口并限制IP地址來進行連接。

4、SA一定要設成強悍的密碼,尤其是SQL Server 2000以前的版本,在默認安裝Sql時sa賬號沒有密碼,而一般管理員裝完后也忘了或怕麻煩而不更改密碼。

5、改掉缺省的Web虛擬路徑,不要使用IIS裝好后預設的<系統盤>InetpubWWWRoot路徑,否則利用前面敘述的另存為方式,很容易在該目錄下動手腳。

6、將平時不使用的但功能強大的擴展存儲過程刪除。

7、使用網絡和主機IDS來監控重要系統的運行狀況。

8、隨時注意是否有新的補丁需要補上,目前SQL2000最新的補本包為SP4。

9、盡量的利用ASP 或者 ASP.NET 在服務器端檢查與限制輸入變量的類型與長度,過濾掉不需要的內容。要注意的是這些檢查不只是要放在前端,后端也要檢測。 在前端利用Html Input 標簽的MaxLength屬性來限制輸入長度,或是以JScript編寫程序來限定文本域的長度,但是只要將該網頁另存為,修改內容后(一般只要改寫Form的Action屬性以及Input的MaxLength屬性),重新用瀏覽器打開更改過后的頁面就可以躲過這些瀏覽器前端的檢查。

10、使用容錯語句,不要顯示錯誤信息到前端,利用VBScript語法的On Error Resume Next來屏蔽SQL的出錯提示,并搭配If Err.Number<>0 Then的錯誤處理方式,自行將錯誤重定向到適當的錯誤處理網頁,如此系統將更穩固,且黑客也不容易透過錯誤信息來探知系統的內部運作方式。或者,也可以修改<系統盤>WinntHelpiisHelpcommon500-100.asp預設網頁,最簡單的方式就是將它改名。例:

on error resume next
sql2="select * from dv_admin where username='"&ReqStr("username")&"'"

11、使用過濾和防注入函數來過濾掉一些特殊的字符,防注入函數示例:

'----------------------------------- ---------------------------- 
Function ReqNum ( StrName ) /* 數值型變量過濾 */ 
ReqNum = Request ( StrName ) 
if Not isNumeric ( ReqNum ) then 
Response.Write "參數必須為數字型!" Response.End 
End if 
End Function 
Function ReqStr ( StrName ) /*字符型和搜索型過濾 */ 
ReqStr = Replace ( Request(StrName), "'", "''" ) /* 用replace函數屏蔽單引號 */
End Function
以下三句SQL語句,說明一下調用方法: 
1.SQL="select * from dv_admin where username=" & ReqNum("username")2.SQL="select * from 
dv_admin where username ='" & 

ReqStr(" username ") & "'" 3.SQL="select * from username where UserName like '%" & ReqStr
(" username ") & "%'" 
12、若想更換SQL Server 的執行服務賬號,則該帳號需要以下的權限:
Log On Locally
Log On as a Batch
Access this computer from the Network
Log on as service
Replace a process level token
Act as part of the operating system
Increase quotas

13、使用Microsoft基線安全性分析器(MBSA)來評估服務器的安全性,并按照它的建議來更改系統的設定。

MBSA 是一個掃描多種Microsoft產品的不安全配置的工具,包括SQL Server和Microsoft SQL Server 2000 Desktop Engine(MSDE 2000)。它可以在本地運行,也可以通過網絡運行。

該工具針對下面問題對SQL Server安裝進行檢測:

(1) 過多的sysadmin固定服務器角色成員。   

(2) 授予sysadmin以外的其他角色創建CmdExec作業的權利。   

(3) 空的或簡單的密碼。   

(4) 脆弱的身份驗證模式。   

(5) 授予管理員組過多的權利。   

(6) SQL Server數據目錄中不正確的訪問控制表(ACL)。   

(7) 安裝文件中使用純文本的sa密碼。   

(8) 授予guest帳戶過多的權利。   

(9) 在同時是域控制器的系統中運行SQL Server。   

(10) 所有人(Everyone)組的不正確配置,提供對特定注冊表鍵的訪問。   

(11) SQL Server 服務帳戶的不正確配置。   

(12) 沒有安裝必要的服務包和安全更新。

熱詞搜索:

上一篇:巧從進程判斷病毒和木馬
下一篇:抵擋DoS遠程連接 遠離威脅

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲欧洲成人自拍| 国产精品天美传媒| 国产精品久久久久久久久免费桃花 | 亚洲国产美女搞黄色| 色婷婷狠狠综合| 亚州成人在线电影| 久久综合色一综合色88| 成人福利在线看| 亚洲第一久久影院| 26uuu精品一区二区在线观看| 丁香五精品蜜臀久久久久99网站 | 精品中文字幕一区二区| 久久精品人人做人人爽人人| jlzzjlzz欧美大全| 日本aⅴ免费视频一区二区三区| 久久久久国产一区二区三区四区| 99热这里都是精品| 毛片不卡一区二区| 亚洲精品大片www| 久久亚洲私人国产精品va媚药| av一二三不卡影片| 久久99国内精品| 亚洲综合久久久| 国产偷国产偷精品高清尤物| 欧美视频在线不卡| voyeur盗摄精品| 极品少妇xxxx偷拍精品少妇| 一级做a爱片久久| 国产亚洲欧洲997久久综合| 欧美三片在线视频观看| 成人av在线观| 国产乱码精品一区二区三区av| 亚洲一区二区三区激情| 国产欧美视频一区二区| 91精品国产黑色紧身裤美女| 9i在线看片成人免费| 国产一区二区三区香蕉| 秋霞午夜av一区二区三区| 亚洲免费观看高清完整版在线观看| 精品国产一区久久| 日韩一区二区三区在线视频| 欧美日韩美少妇| 色综合色狠狠综合色| 成人三级伦理片| 国产成人免费视频一区| 国产一区二区三区久久悠悠色av| 奇米888四色在线精品| 一级做a爱片久久| 一区二区三区日韩欧美| 中文字幕视频一区| 中文字幕一区二区三区蜜月| 亚洲国产精品v| 国产精品丝袜久久久久久app| 久久男人中文字幕资源站| 日韩精品一区二区三区中文精品| 69精品人人人人| 欧美一区二区在线免费观看| 337p亚洲精品色噜噜狠狠| 欧美日韩中文另类| 884aa四虎影成人精品一区| 欧美日韩黄视频| 欧美一区二区啪啪| ww久久中文字幕| 国产欧美日韩激情| 国产精品成人在线观看| 亚洲视频每日更新| 亚洲一区二区三区激情| 三级亚洲高清视频| 狠狠色狠狠色综合系列| 国产成人午夜精品5599 | 99国产精品国产精品久久| 岛国一区二区在线观看| 不卡在线视频中文字幕| 欧美在线观看18| 日韩精品一区二区在线| 中文字幕不卡在线播放| 亚洲精品高清在线观看| 日本午夜精品视频在线观看| 国产在线播放一区二区三区| 成人免费毛片a| 欧美视频日韩视频| 精品福利av导航| 亚洲欧美激情视频在线观看一区二区三区 | 欧美巨大另类极品videosbest | 成人激情小说网站| 欧美亚洲国产怡红院影院| 欧美一区二区性放荡片| 欧美激情艳妇裸体舞| 亚洲成人自拍网| 国产成人av电影| 欧美色爱综合网| 国产精品国产三级国产a| 香蕉av福利精品导航| 国产馆精品极品| 欧美日韩一区视频| 国产精品欧美综合在线| 日韩专区欧美专区| 91在线小视频| 久久久精品tv| 青青青伊人色综合久久| 91色视频在线| 久久久久久久综合日本| 亚洲123区在线观看| 91免费视频观看| 国产色产综合色产在线视频| 日韩高清不卡一区| 色先锋aa成人| 国产精品卡一卡二| 国产揄拍国内精品对白| 欧美日韩黄色一区二区| 亚洲欧美在线视频观看| 国产乱码精品一区二区三区av | 日本人妖一区二区| 色综合天天天天做夜夜夜夜做| 久久免费视频色| 美国三级日本三级久久99| 欧美日韩免费高清一区色橹橹 | 亚洲图片激情小说| 国产自产高清不卡| 日韩一区二区三区免费看 | 欧美剧情电影在线观看完整版免费励志电影| 国产三级精品三级在线专区| 免费视频最近日韩| 91麻豆精品国产91久久久资源速度 | 欧美极品少妇xxxxⅹ高跟鞋 | 亚洲永久精品大片| 色综合久久综合网97色综合| 国产精品网站导航| av高清久久久| 成人免费视频在线观看| 成人sese在线| 日韩美女视频19| 色88888久久久久久影院野外| 亚洲视频一区二区免费在线观看| 成人福利在线看| 亚洲一区二区四区蜜桃| 日本丰满少妇一区二区三区| 亚洲女同ⅹxx女同tv| 色婷婷一区二区三区四区| 亚洲视频1区2区| 欧美日韩久久一区二区| 美腿丝袜亚洲综合| 久久先锋影音av鲁色资源| 国产精品一二三四区| 国产精品免费看片| 色婷婷久久99综合精品jk白丝| 一区二区三区日本| 麻豆精品一区二区av白丝在线| 精品少妇一区二区三区日产乱码| 一本色道久久加勒比精品| 7777精品伊人久久久大香线蕉的| 欧美久久一二三四区| 亚洲一区二区在线观看视频| 欧美色图在线观看| 午夜精彩视频在线观看不卡| 777xxx欧美| 国产福利一区二区| 色婷婷激情一区二区三区| 国产三级欧美三级日产三级99| 久久99久久精品| 美国毛片一区二区| 麻豆91免费观看| 国产又黄又大久久| 成人免费黄色大片| 精品一区二区三区在线视频| 国内精品不卡在线| 正在播放一区二区| 韩国女主播一区| 欧美性受xxxx黑人xyx| 一区二区三区蜜桃网| caoporen国产精品视频| 久久久777精品电影网影网| 国产高清久久久久| 国产精品一区二区x88av| 国产日产欧美精品一区二区三区| 国产91精品免费| 亚洲动漫第一页| 中文字幕免费不卡在线| 欧美人牲a欧美精品| 国产91丝袜在线18| 极品尤物av久久免费看| 亚洲愉拍自拍另类高清精品| 国产婷婷色一区二区三区| 精品视频在线免费观看| 成人精品视频一区二区三区| 蜜桃视频在线一区| 亚洲已满18点击进入久久| 中文字幕精品—区二区四季| 制服丝袜一区二区三区| 欧美在线一二三| 91美女在线看| 成人国产在线观看| 国产精品66部| 国内久久婷婷综合| 久久精品国产第一区二区三区| 亚洲欧美国产77777| 亚洲人成网站色在线观看| 国产欧美精品在线观看| 精品国产乱码久久久久久浪潮| 精品视频在线视频|