国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

數(shù)據(jù)安全防護(hù)之打造安全.mdb數(shù)據(jù)庫(kù)
2006-11-13   

什么是mdb數(shù)據(jù)庫(kù)呢?凡是有點(diǎn)制作網(wǎng)站經(jīng)驗(yàn)的網(wǎng)絡(luò)管理員都知道,目前使用“IIS+ASP+ACCESS”這套組合方式建立網(wǎng)站是最流行的,大多數(shù)中小型Internet網(wǎng)站都使用該“套餐”,但隨之而來的安全問題也日益顯著。其中最容易被攻擊者利用的莫過于mdb數(shù)據(jù)庫(kù)被非法下載了。

mdb數(shù)據(jù)庫(kù)是沒有安全防范的,只要入侵者猜測(cè)或者掃描到mdb數(shù)據(jù)庫(kù)的路徑后就可以使用下載工具輕松將其下載到本地硬盤,再結(jié)合暴力破解工具或一些超級(jí)破解工具可以輕松的查看里頭的數(shù)據(jù)庫(kù)文件內(nèi)容,企業(yè)的隱私和員工的密碼從此不在安全。難道我們就沒有辦法加強(qiáng)mdb數(shù)據(jù)庫(kù)的安全嗎?難道即便我們只有一點(diǎn)點(diǎn)數(shù)據(jù)資料也要麻煩sql server或者oracle嗎?答案是否定的,本篇文章筆者將告訴大家打造安全的mdb數(shù)據(jù)庫(kù)文件的獨(dú)門秘訣。

一、危機(jī)起因:

一般情況下基于ASP構(gòu)建的網(wǎng)站程序和論壇的數(shù)據(jù)庫(kù)的擴(kuò)展名默認(rèn)為mdb,這是很危險(xiǎn)的。只要猜測(cè)出了數(shù)據(jù)庫(kù)文件的位置,然后在瀏覽器的地址欄里面輸入它的URL,就可以輕易地下載文件。就算我們對(duì)數(shù)據(jù)庫(kù)加上了密碼并且里面管理員的密碼也被MD5加密,被下載到本地以后也很容易被破解。畢竟目前MD5已經(jīng)可以通過暴力來破解了。因此只要數(shù)據(jù)庫(kù)被下載了,那數(shù)據(jù)庫(kù)就沒有絲毫安全性可言了。

二、常用的補(bǔ)救方法:

目前常用的數(shù)據(jù)庫(kù)文件防止被非法下載的方法有以下幾種。

(1)把數(shù)據(jù)庫(kù)的名字進(jìn)行修改,并且放到很深的目錄下面。比如把數(shù)據(jù)庫(kù)名修改為Sj6gf5.mdb,放到多級(jí)目錄中,這樣攻擊者想簡(jiǎn)單地猜測(cè)數(shù)據(jù)庫(kù)的位置就很困難了。當(dāng)然這樣做的弊端就是如果ASP代碼文件泄漏,那無論隱藏多深都沒有用了。

(2)把數(shù)據(jù)庫(kù)的擴(kuò)展名修改為ASP或者ASA等不影響數(shù)據(jù)查詢的名字。但是有時(shí)候修改為ASP或者ASA以后仍然可以被下載,比如我們將其修改為ASP以后,直接在IE的地址欄里輸入網(wǎng)絡(luò)地址,雖然沒有提示下載但是卻在瀏覽器里出現(xiàn)了一大片亂碼。如果使用FlashGet或影音傳送帶等專業(yè)的下載工具就可以直接把數(shù)據(jù)庫(kù)文件下載下來。不過這種方法有一定的盲目性,畢竟入侵者不能確保該文件就一定是MDB數(shù)據(jù)庫(kù)文件修改擴(kuò)展名的文件,但是對(duì)于那些有充足精力和時(shí)間的入侵者來說,可以將所有文件下載并全部修改擴(kuò)展名來猜測(cè)。該方法的防范級(jí)別將大大降低。

三、筆者的旁門左道:

在筆者的測(cè)試過程中就遇到了ASP和ASA文件也會(huì)被下載的問題,所以經(jīng)過研究發(fā)現(xiàn)了以下的方法。

如果在給數(shù)據(jù)庫(kù)的文件命名的時(shí)候,將數(shù)據(jù)庫(kù)文件命名為“#admin.asa”則可以完全避免用IE下載,但是如果破壞者猜測(cè)到了數(shù)據(jù)庫(kù)的路徑,用FlashGet還是可以成功地下載下來,然后把下載后的文件改名為“admin.mdb”,則網(wǎng)站秘密就將暴露。所以我們需要找到一種FlashGet無法下載的方法,但是如何才能讓他無法下載呢?大概是因?yàn)橐郧笆艿絬nicode漏洞攻擊的緣故,網(wǎng)站在處理包含unicode碼的鏈接的時(shí)候?qū)?huì)不予處理。所以我們可以利用unicode編碼(比如可以利用“%3C ”代替“<”等),來達(dá)到我們的目的。而FlashGet在處理包含unicode碼的鏈接的時(shí)候卻“自作聰明”地把unicode編碼做了對(duì)應(yīng)的處理,比如自動(dòng)把“%29”這一段unicode編碼形式的字符轉(zhuǎn)化成了“(”,所以你向FlashGet提交一個(gè) http://127.0.0.1/xweb/data/%29xadminsxx.mdb的下載鏈接,它卻解釋成了http://127.0.0.1/xweb/data/(xadminsxx.mdb,看看我們上面的網(wǎng)址的地方和下面的重命名的地方是不同的,F(xiàn)lashGet把“%29xadminsxx.mdb”解釋為了“(xadminsxx.mdb”,當(dāng)我們單擊“確定”按鈕進(jìn)行下載的時(shí)候,它就去尋找一個(gè)名為“(xadminsxx.mdb”的文件。也就是說FlashGet給我們引入了歧途,它當(dāng)然找不到,所以提示失敗了。

不過如果提示下載失敗,攻擊者肯定要想采取其他的攻擊方法。由此我們可以采用另一個(gè)防范的方法,既然FlashGet去找那個(gè)名為“(xadminsxx.mdb”的文件了,我們可以給它準(zhǔn)備一個(gè),我們給它做一個(gè)仿真的數(shù)據(jù)庫(kù)名為“(xadminsxx.mdb”,這樣當(dāng)入侵者想下載文件的時(shí)候的的確確下載了一個(gè)數(shù)據(jù)庫(kù)回去,只不過這個(gè)數(shù)據(jù)庫(kù)文件是虛假的或者是空的,在他們暗自竊喜的時(shí)候,實(shí)際上最終的勝利是屬于我們的。

總結(jié):

通過本次旁門左道保護(hù)MDB數(shù)據(jù)庫(kù)文件方法的介紹,我們可以明確兩點(diǎn)安全措施,一是迷惑法,也就是將黑客想得到的東西進(jìn)行改變,例如改變MDB文件的文件名或者擴(kuò)展名;二是替代法,也就是將黑客想得到的東西隱藏,用一個(gè)沒有實(shí)際意義的東西替代,這樣即使黑客成功入侵,拿到的也是一個(gè)虛假的信息,他們還會(huì)以為入侵成功而停止接下來的攻擊。

 

 

 

 


熱詞搜索:

上一篇:安全使用網(wǎng)上銀行的七點(diǎn)建議(1)
下一篇:雙劍合壁DDOS攻擊 + 釣魚 引發(fā)安全新熱點(diǎn)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
中文字幕五月欧美| 日韩欧美国产1| 一区二区三区中文字幕| 色综合中文字幕| 亚洲在线中文字幕| 欧美日韩国产成人在线免费| 日韩国产高清在线| 亚洲精品在线免费播放| 国产99精品国产| 一区二区三区四区高清精品免费观看 | 波多野洁衣一区| 一区二区三区欧美| 日韩一级二级三级| 成人黄页毛片网站| 亚洲国产另类av| 精品欧美一区二区三区精品久久 | 99免费精品在线| 亚洲韩国精品一区| 久久久久久影视| 91视频你懂的| 九九在线精品视频| 国产精品主播直播| 专区另类欧美日韩| 91精品国产91久久久久久最新毛片| 精品在线观看视频| 亚洲激情第一区| 精品国产免费人成在线观看| 色综合亚洲欧洲| 久久99这里只有精品| 亚洲天堂av老司机| 精品国产电影一区二区| 色婷婷av一区二区三区gif| 日韩国产欧美在线视频| 国产精品无码永久免费888| 欧美丰满一区二区免费视频 | 亚洲精品一区二区三区99| 9色porny自拍视频一区二区| 奇米888四色在线精品| 国产精品美女久久福利网站| 日韩一级精品视频在线观看| 97精品国产97久久久久久久久久久久| 五月婷婷综合网| 综合网在线视频| 久久综合中文字幕| 欧美久久久久久久久中文字幕| 国产精品亚洲а∨天堂免在线| 五月婷婷欧美视频| 亚洲欧美日韩国产中文在线| 久久久精品影视| 欧美一区二区国产| 欧美日韩国产一区二区三区地区| av不卡免费在线观看| 国产一区二区三区久久久| 天堂在线一区二区| 亚洲在线中文字幕| 亚洲精品乱码久久久久久黑人| 国产精品第一页第二页第三页| 精品嫩草影院久久| 欧美精品国产精品| 欧美日韩你懂得| 在线观看日韩精品| 91视频观看视频| caoporn国产一区二区| 国产成人在线影院| 国产精品香蕉一区二区三区| 国模套图日韩精品一区二区| 免播放器亚洲一区| 青娱乐精品在线视频| 视频在线观看91| 天天av天天翘天天综合网| 亚洲一级在线观看| 亚洲黄色性网站| 亚洲精品视频在线看| 亚洲乱码日产精品bd| 亚洲欧美区自拍先锋| 亚洲视频小说图片| 亚洲免费看黄网站| 亚洲一卡二卡三卡四卡| 亚洲国产三级在线| 午夜久久久影院| 免费观看成人鲁鲁鲁鲁鲁视频| 麻豆成人免费电影| 国内精品免费**视频| 国产在线看一区| 豆国产96在线|亚洲| 不卡的av中国片| 91黄视频在线| 欧美男女性生活在线直播观看| 欧美美女直播网站| 欧美电影免费观看高清完整版在线| 日韩美女天天操| 国产欧美视频一区二区| 亚洲国产高清在线| 亚洲一区自拍偷拍| 免费黄网站欧美| 国产成人综合自拍| 99精品久久久久久| 欧美一区二区三区思思人| 久久男人中文字幕资源站| 亚洲国产精品99久久久久久久久| 国产精品白丝在线| 日韩精品1区2区3区| 国产九九视频一区二区三区| 91蜜桃免费观看视频| 在线观看91av| 国产精品美女一区二区在线观看| 亚洲免费av高清| 蜜桃一区二区三区四区| 成人性视频免费网站| 欧美影院午夜播放| 久久久精品影视| 亚洲第一狼人社区| 日韩午夜精品视频| 国产精品视频一二三区| 婷婷开心激情综合| 国产69精品一区二区亚洲孕妇| 欧美影视一区在线| 中文字幕乱码日本亚洲一区二区| 亚洲综合一区二区三区| 麻豆专区一区二区三区四区五区| 波多野结衣一区二区三区| 日韩亚洲国产中文字幕欧美| 综合欧美一区二区三区| 日本亚洲天堂网| 91一区二区在线观看| 欧美成人一级视频| 一二三区精品视频| 国产99久久久国产精品潘金网站| 欧美精品乱码久久久久久 | 在线视频你懂得一区| 久久综合999| 亚洲电影视频在线| 97se亚洲国产综合自在线不卡| 日韩免费一区二区| 亚洲国产wwwccc36天堂| 成人av在线资源网站| 精品国产乱码久久久久久图片 | 不卡大黄网站免费看| 精品剧情v国产在线观看在线| 亚洲一区在线观看网站| 99久久免费国产| 国产日韩精品一区二区三区在线| 日本中文一区二区三区| 欧美性生活大片视频| 中文字幕一区二区三区不卡在线| 精品无人区卡一卡二卡三乱码免费卡| 欧美午夜精品久久久| 日韩理论片一区二区| 成人中文字幕电影| 久久久久久久久蜜桃| 热久久一区二区| 欧美伦理电影网| 亚洲电影在线播放| 欧美性色综合网| 亚洲综合无码一区二区| 一本色道亚洲精品aⅴ| 国产精品久久久久婷婷| 丁香激情综合国产| 国产亚洲精品资源在线26u| 美女一区二区三区在线观看| 欧美二区在线观看| 日韩国产欧美一区二区三区| 制服丝袜av成人在线看| 三级一区在线视频先锋| 777色狠狠一区二区三区| 三级欧美韩日大片在线看| 欧美日本乱大交xxxxx| 日日噜噜夜夜狠狠视频欧美人 | 精品美女在线播放| 激情深爱一区二区| 久久精品亚洲一区二区三区浴池| 国产风韵犹存在线视精品| 国产免费成人在线视频| 成人影视亚洲图片在线| 国产精品不卡在线观看| 色综合天天综合网天天看片| 亚洲精品免费在线| 欧美日韩黄色一区二区| 日韩国产精品大片| 久久影院午夜片一区| 国产999精品久久久久久绿帽| 国产精品初高中害羞小美女文| 97se亚洲国产综合自在线观| 亚洲成在人线免费| 日韩视频免费观看高清在线视频| 久久av资源网| 国产精品无码永久免费888| 色婷婷综合激情| 日本美女一区二区| 久久久精品黄色| 色综合久久久久久久久久久| 亚洲电影一级黄| 久久这里只有精品6| 97久久超碰国产精品电影| 午夜一区二区三区在线观看| 欧美一级搡bbbb搡bbbb| 国产精品自拍在线| 一区二区三区在线免费| 欧美成人r级一区二区三区| 丁香婷婷综合网|