国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

實例講解Web數(shù)據(jù)庫安全防護
2008-09-19   IT專家網(wǎng)

數(shù)據(jù)庫是Web的命脈,由于管理者的安全疏漏使得其成為攻擊者入侵Web的入口。如何來加固Web數(shù)據(jù)庫呢?筆者就以當前使用比較廣泛的Access和MSSQL數(shù)據(jù)庫為例,說說Web數(shù)據(jù)庫的安全防護。

  1、Access數(shù)據(jù)庫防下載

  數(shù)據(jù)庫被下載這對Web來說幾乎是毀滅性的,因為攻擊者從中可以獲取包括管理員帳戶及密碼等在內(nèi)的敏感信息,然后實施進一步的攻擊。可被下載的數(shù)據(jù)庫主要是Access數(shù)據(jù)庫,采用這種數(shù)據(jù)庫的Web站點不在少數(shù)。防止Access數(shù)據(jù)庫下載,可以從以下幾個方面入手。

  (1)數(shù)據(jù)庫改名

  數(shù)據(jù)庫改名包括兩部分,首先將其改成比較生僻的名稱,建議名字足夠長并使用某些特殊字符以防被攻擊者猜中。另外,將mdb后綴改為asp,以防數(shù)據(jù)庫被下載。當然數(shù)據(jù)庫改名后,數(shù)據(jù)庫連接配置文件也要進行修改。(圖1)

數(shù)據(jù)庫改名

  (2)改變數(shù)據(jù)庫路徑

  站點系統(tǒng)都有默認的數(shù)據(jù)庫路徑,由于安全意識淡薄,部署Web站點時有很多人不去修改數(shù)據(jù)庫路徑,因而攻擊者很容易地猜到該站點的數(shù)據(jù)庫路徑。

  更改數(shù)據(jù)庫路徑,大家可以在站點目錄下創(chuàng)建比較生僻的目錄,然后將數(shù)據(jù)庫文件拷貝到該目錄中。當然,更改數(shù)據(jù)庫路徑后,需要修改站點系統(tǒng)的數(shù)據(jù)庫連接文件。一般asp站點系統(tǒng)的數(shù)據(jù)庫連接文件是conn.asp。打開該文件后,然后根據(jù)實際情況進行修改,使得其跟當前的數(shù)據(jù)庫路徑相一致。(圖2)

改變數(shù)據(jù)庫路徑

  (3)設置好目錄權(quán)限

  要設置好數(shù)據(jù)庫目錄的訪問權(quán)限,原則是權(quán)限最小化以防止非正常的訪問。因為Web程序是通過IIS用戶運行的,我們只要給IIS用戶讀取和寫入權(quán)限,然后通過“IIS管理器”把這個目錄的腳本執(zhí)行權(quán)限去掉,防止入侵者在該目錄中通過上傳獲得webshell了。(圖3)

設置好目錄權(quán)限

  (4)添加mdb的擴展映射

  IIS對于不能解析的文件類型就會彈出下載對話框讓用戶下載,我們可以通過在IIS管理器中添加對mdb的擴展映射,防止數(shù)據(jù)庫被下載。其設置方法是:打開IIS管理器定位到相應的Web站點,右鍵選擇“屬性”,然后依次點擊“主目錄→配置→映射”,在“應用程序擴展”里面添加.mdb文件應用解析,至于用于解析它的可執(zhí)行文件大家可以自己進行選擇,只要讓攻擊者無法訪問數(shù)據(jù)庫文件就可以了。(圖4)

添加mdb的擴展映射

  (5)數(shù)據(jù)庫改造

  思路是將數(shù)據(jù)庫后綴名(.mdb)修改為.asp,然后在數(shù)據(jù)庫中加上一個NotDownLoad的表以防數(shù)據(jù)庫被下載。具體操作方法如下:

  首先新建一個.asp文件(notdown.asp),其代碼如下:

db="DataShop.asp" '這里改成你的數(shù)據(jù)庫地址,這是相對根目錄的地址
set conn=server.createobject("Adodb.Connection")
connstr="Provider=Microsoft.Jet.OLEDB.4.0;Data Source="&Server.MapPath(db)
conn.open connstr
conn.execute("create table notdownload(notdown oleobject)")
set rs=server.createobject("adodb.recordset")
sql="select * from notdownload"
rs.open sql,conn,1,3
rs.addnew
rs("notdown").appendchunk(chrB(asc("<")) & chrB(asc("%")))
rs.update
rs.close
set rs=nothing
conn.close
set conn=nothing

  然后在服務器端運行notdown.asp,這樣在數(shù)據(jù)庫添加了包含notdown字段的notdownload數(shù)據(jù)表,即可防止數(shù)據(jù)庫的下載,因為notdown有一個值是"< %",asp運行是因缺少"% >"關(guān)閉標記而拒絕訪問,下載當然會失敗。(圖5)

數(shù)據(jù)庫改造

  2、MSSQL數(shù)據(jù)庫防注入

  MSSQL數(shù)據(jù)庫是大中型Web站點常采用的數(shù)據(jù)庫,對于SQL數(shù)據(jù)最大的威脅是注入。攻擊者通過注入來調(diào)用SQL語句執(zhí)行系統(tǒng)命令,因此其危險性更大。一個注入點,有可能造成整個Web服務器的淪陷。防MSSQL注入可以從下面幾個方面入手。

  (1)慎重選擇建站系統(tǒng)

  通過站點系統(tǒng)建立一個Web站點是非常容易的,但是某些站點系統(tǒng)代碼編寫不夠嚴謹,考慮不周,變量過濾不嚴等使得可被攻擊者利用。因此,選擇一款安全的站點系統(tǒng)是至關(guān)重要的。當然,沒有百分之百安全的站點系統(tǒng)。管理員如果懂代碼的話可以進行檢測分析,看看是否有漏洞。另外,可以扮演入侵者進行入侵檢測。最后,及時打補丁也是非常重要的。

  (2)最小權(quán)限連接數(shù)據(jù)庫

  Web站點連接數(shù)據(jù)庫都是通過相應的帳戶進行連接,在這些帳戶中SA是權(quán)限最大的也是最危險的。數(shù)據(jù)庫不要用SA帳戶,使用SA帳戶連接數(shù)據(jù)庫對服務器來說就是一場災難。一般來說可以使用DB_OWNER權(quán)限帳戶連接數(shù)據(jù)庫,如果可以正常運行,使用public用戶最安全的。設置成dbo權(quán)限連接數(shù)據(jù)庫之后,入侵者基本就只能通過猜解用戶名和密碼或者是差異備份來獲得webshell了,對于前者,我們可以通過加密和修改管理后臺的默認登陸地址來防御。對于差異備份,我們知道它的條件是有備份的權(quán)限,并且要知道web的目錄。這樣被攻擊的可能性大大地降低。(圖6)

最小權(quán)限連接數(shù)據(jù)庫

  (3)刪除危險的存儲過程

  MSSQL數(shù)據(jù)庫系統(tǒng)集成了較多的存儲過程,這些命令集方便了我們的操作當然也為攻擊者入侵Web提供了便利。因此我們要根據(jù)需要刪除某些在Web中用不到的,并且可被攻擊者利用才存儲過程。比如xp_regread和xp_dirtree這兩個存儲過程可被攻擊者用來讀取注冊表信息和列目錄,我們可以刪除。另外,xp_cmdshell可被用來執(zhí)行DOS命令比如建立系統(tǒng)帳戶等等,是非常危險的。sp_makwebtask過程,可以讀取SQL SELECT命令所得到的結(jié)果到表格形式的HTML文件中。這些比較危險可被攻擊者利用的存儲過程我們可以刪除。比如刪除xp_cmdshell可以執(zhí)行“exec master..sp_dropextendedproc xp_cmdshell”,其它的類似。(圖7)

刪除危險的存儲過程

  (4)修改錯誤頁,誤導攻擊者

  SQL注入入侵是根據(jù)IIS給出的ASP錯誤提示信息來入侵的,如果我們把IIS設置成不管出什么樣的ASP錯誤,只給出一種錯誤提示信息,即http 500錯誤,那么攻擊者就無法獲得敏感信息實施入侵了。打開IIS管理器選擇相應的Web站點打開其站點屬性窗口,在“自定義錯誤”選項卡下選擇“500:100”點擊“編輯”打開“編輯自定義錯誤屬性”窗口,消息類型選擇“文件”,然后通過瀏覽定位到自己構(gòu)造的錯誤頁,比如“c:test.htm”,然后確定即可。(圖8)

修改錯誤頁,誤導攻擊者

  總結(jié):防下載、防注入這是從Web安全的角度出發(fā)實施的非常規(guī)措施,在常態(tài)下我們一定要做好Web數(shù)據(jù)庫的備份,這才是最基本的。

熱詞搜索:

上一篇:實現(xiàn)服務器高效管理的三大技巧
下一篇:黑客入侵Windows XP的幾個常用方法

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精品成a人| 亚洲乱码中文字幕| 国产精品国产自产拍在线| 韩国毛片一区二区三区| 精品精品国产高清一毛片一天堂| 性欧美大战久久久久久久久| 欧美精品自拍偷拍| 蜜桃一区二区三区在线观看| 久久综合狠狠综合久久综合88| 风流少妇一区二区| 一区二区三区不卡视频在线观看 | 国产三级一区二区| 91浏览器打开| 狂野欧美性猛交blacked| 国产精品久久久久久久浪潮网站| 色婷婷精品大在线视频| 麻豆成人久久精品二区三区红| 国产欧美日韩综合| 6080国产精品一区二区| 成人精品视频一区二区三区尤物| 亚洲电影第三页| 欧美国产成人精品| 宅男噜噜噜66一区二区66| 国产91丝袜在线播放0| 日韩有码一区二区三区| 中文字幕一区av| 欧美一级艳片视频免费观看| av欧美精品.com| 激情综合色综合久久综合| 亚洲一区二区三区爽爽爽爽爽| 久久五月婷婷丁香社区| 欧美精品在线一区二区三区| 91碰在线视频| 成人黄色电影在线| 久久se这里有精品| 丝袜亚洲另类丝袜在线| 一区二区激情视频| 亚洲私人影院在线观看| 国产三级一区二区| 国产亚洲制服色| 精品少妇一区二区三区在线播放 | 国产精品久久777777| 精品久久久影院| 欧美一区二区三区精品| 欧美伊人久久久久久午夜久久久久| 国产乱子伦视频一区二区三区| 日韩精品高清不卡| 亚洲国产视频直播| 亚洲综合激情小说| 一区二区三区中文字幕精品精品| 国产精品国产自产拍在线| 国产亚洲精久久久久久| 日韩欧美不卡一区| 欧美成人vps| 日韩一级大片在线| 欧美zozozo| 久久精品一区二区三区不卡牛牛| 欧美成人a在线| 精品免费国产二区三区| 欧美精品一区二区蜜臀亚洲| 亚洲精品在线免费观看视频| 亚洲精品一区在线观看| 国产亚洲一区二区三区四区| 国产香蕉久久精品综合网| 国产婷婷色一区二区三区| 国产视频在线观看一区二区三区 | 久久欧美一区二区| 日本一二三四高清不卡| 国产精品久久久久久久久动漫| 最新久久zyz资源站| 一区二区三区在线观看国产| 亚洲成人免费在线观看| 久草在线在线精品观看| voyeur盗摄精品| 欧美日韩中字一区| 欧美成人性福生活免费看| 国产欧美一区二区在线观看| 日韩久久一区二区| 亚洲va国产天堂va久久en| 另类调教123区| 99久久er热在这里只有精品66| 欧美系列日韩一区| 久久综合国产精品| 亚洲视频 欧洲视频| 日韩黄色在线观看| 国产suv精品一区二区6| 欧美日韩情趣电影| 中文字幕免费一区| 日韩精品五月天| 成人精品视频网站| 5858s免费视频成人| 国产精品天天看| 日韩不卡在线观看日韩不卡视频| 国产精品资源网| 欧美日韩国产一级二级| 国产清纯美女被跳蛋高潮一区二区久久w | 亚洲国产成人午夜在线一区| 亚洲一级二级在线| 国产精品性做久久久久久| 在线观看日韩一区| 国产亚洲一区二区在线观看| 天堂蜜桃一区二区三区| 成人动漫在线一区| 欧美r级在线观看| 日韩精品欧美精品| 欧美在线观看视频在线| 国产精品视频看| 国模大尺度一区二区三区| 欧美日韩精品一区二区三区蜜桃| 中文字幕av资源一区| 久久国产麻豆精品| 欧美日本不卡视频| 亚洲欧美一区二区三区国产精品 | 亚洲图片一区二区| 成人av在线资源网站| 精品国产乱码久久久久久蜜臀| 亚洲综合999| 91同城在线观看| 国产精品拍天天在线| 国产麻豆视频精品| 欧美成人女星排行榜| 另类调教123区| 精品国产乱码久久久久久蜜臀 | 精品一区二区三区免费播放 | 午夜电影一区二区| 欧美男生操女生| 亚洲综合丝袜美腿| 91老司机福利 在线| 亚洲美腿欧美偷拍| 色综合久久中文字幕综合网| 国产精品不卡在线| 99国产精品一区| 亚洲视频在线观看三级| 99国产精品视频免费观看| 亚洲人成精品久久久久久| 91色在线porny| 午夜伊人狠狠久久| 日韩一级大片在线| 国产精品一区二区男女羞羞无遮挡 | 久久品道一品道久久精品| 国内精品伊人久久久久av影院| 欧美mv日韩mv国产网站app| 国产乱淫av一区二区三区| 欧美国产欧美亚州国产日韩mv天天看完整| 国产成人精品亚洲777人妖| 国产精品视频免费看| 色av综合在线| 日韩不卡一区二区| 久久精品免费在线观看| 91在线porny国产在线看| 亚洲国产日韩a在线播放| 7777精品伊人久久久大香线蕉| 美腿丝袜亚洲综合| 中文字幕欧美激情| 在线观看91视频| 国内精品国产成人国产三级粉色 | 久久精品一区二区三区四区| 丁香六月久久综合狠狠色| 亚洲欧美日韩国产综合| 欧美色国产精品| 黄网站免费久久| 亚洲精品国产无天堂网2021| 日韩视频在线一区二区| 不卡av免费在线观看| 日产国产高清一区二区三区 | 亚洲一区成人在线| 久久这里只有精品6| 日本韩国一区二区三区| 麻豆国产精品官网| 亚洲老司机在线| 精品粉嫩超白一线天av| 欧美日韩久久一区二区| 国产成人8x视频一区二区| 亚洲与欧洲av电影| 国产亚洲欧美日韩在线一区| 51精品国自产在线| 色偷偷久久人人79超碰人人澡| 日本欧美一区二区在线观看| 国产精品国产三级国产普通话蜜臀| 欧美群妇大交群中文字幕| av午夜精品一区二区三区| 经典一区二区三区| 午夜精品久久久久久久久久| 国产精品久久久久影院色老大| 日韩视频在线永久播放| 欧美日韩高清影院| 色综合久久88色综合天天免费| 国产精品一区免费在线观看| 免费成人性网站| 性欧美大战久久久久久久久| 伊人婷婷欧美激情| 国产精品福利一区二区三区| 久久婷婷国产综合国色天香| 在线成人免费视频| 欧美日韩一级黄| 欧美日韩午夜精品| 欧美无人高清视频在线观看| 色综合久久中文综合久久牛| av电影在线观看不卡| 成人av资源站|