国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

ASP注入應用漏洞解決方法精粹
2007-07-31   賽迪網安全社區

1、ASP程序連接 SQL Server 的賬號不要使用sa,或任何屬于Sysadmin組的賬號,盡量避免應用服務有過高的權限,應使用一個db_owner權限的一般用戶來連接數據庫。

2、WEB應用服務器與DB服務器分別使用不同的機器來存放,并且之間最好通過防火墻來進行邏輯隔離,因為除了有程序在探測 sa 沒密碼的SQL Server,SQL Server 本身及大量的擴展存儲過程也有被溢出攻擊的危險。

3、數據庫服務器盡量不要與公網進行連接,如果一定要直接提供公網的連接存儲,應考慮使用一個非標準端口并限制IP地址來進行連接。

4、SA一定要設成強悍的密碼,尤其是SQL Server 2000以前的版本,在默認安裝Sql時sa賬號沒有密碼,而一般管理員裝完后也忘了或怕麻煩而不更改密碼。

5、改掉缺省的Web虛擬路徑,不要使用IIS裝好后預設的<系統盤>InetpubWWWRoot路徑,否則利用前面敘述的另存為方式,很容易在該目錄下動手腳。

6、將平時不使用的但功能強大的擴展存儲過程刪除。

7、使用網絡和主機IDS來監控重要系統的運行狀況。

8、隨時注意是否有新的補丁需要補上,目前SQL2000最新的補本包為SP4。

9、盡量的利用ASP 或者 ASP.NET 在服務器端檢查與限制輸入變量的類型與長度,過濾掉不需要的內容。要注意的是這些檢查不只是要放在前端,后端也要檢測。 在前端利用Html Input 標簽的MaxLength屬性來限制輸入長度,或是以JScript編寫程序來限定文本域的長度,但是只要將該網頁另存為,修改內容后(一般只要改寫Form的Action屬性以及Input的MaxLength屬性),重新用瀏覽器打開更改過后的頁面就可以躲過這些瀏覽器前端的檢查。

10、使用容錯語句,不要顯示錯誤信息到前端,利用VBScript語法的On Error Resume Next來屏蔽SQL的出錯提示,并搭配If Err.Number<>0 Then的錯誤處理方式,自行將錯誤重定向到適當的錯誤處理網頁,如此系統將更穩固,且黑客也不容易透過錯誤信息來探知系統的內部運作方式。或者,也可以修改<系統盤>WinntHelpiisHelpcommon500-100.asp預設網頁,最簡單的方式就是將它改名。例:

on error resume next
sql2="select * from dv_admin where username='"&ReqStr("username")&"'"

11、使用過濾和防注入函數來過濾掉一些特殊的字符,防注入函數示例:

'----------------------------------- ---------------------------- 
Function ReqNum ( StrName ) /* 數值型變量過濾 */ 
ReqNum = Request ( StrName ) 
if Not isNumeric ( ReqNum ) then 
Response.Write "參數必須為數字型!" Response.End 
End if 
End Function 
Function ReqStr ( StrName ) /*字符型和搜索型過濾 */ 
ReqStr = Replace ( Request(StrName), "'", "''" ) /* 用replace函數屏蔽單引號 */
End Function
以下三句SQL語句,說明一下調用方法: 
1.SQL="select * from dv_admin where username=" & ReqNum("username")2.SQL="select * from 
dv_admin where username ='" & 

ReqStr(" username ") & "'" 3.SQL="select * from username where UserName like '%" & ReqStr
(" username ") & "%'" 
12、若想更換SQL Server 的執行服務賬號,則該帳號需要以下的權限:
Log On Locally
Log On as a Batch
Access this computer from the Network
Log on as service
Replace a process level token
Act as part of the operating system
Increase quotas

13、使用Microsoft基線安全性分析器(MBSA)來評估服務器的安全性,并按照它的建議來更改系統的設定。

MBSA 是一個掃描多種Microsoft產品的不安全配置的工具,包括SQL Server和Microsoft SQL Server 2000 Desktop Engine(MSDE 2000)。它可以在本地運行,也可以通過網絡運行。

該工具針對下面問題對SQL Server安裝進行檢測:

(1) 過多的sysadmin固定服務器角色成員。   

(2) 授予sysadmin以外的其他角色創建CmdExec作業的權利。   

(3) 空的或簡單的密碼。   

(4) 脆弱的身份驗證模式。   

(5) 授予管理員組過多的權利。   

(6) SQL Server數據目錄中不正確的訪問控制表(ACL)。   

(7) 安裝文件中使用純文本的sa密碼。   

(8) 授予guest帳戶過多的權利。   

(9) 在同時是域控制器的系統中運行SQL Server。   

(10) 所有人(Everyone)組的不正確配置,提供對特定注冊表鍵的訪問。   

(11) SQL Server 服務帳戶的不正確配置。   

(12) 沒有安裝必要的服務包和安全更新。

熱詞搜索:

上一篇:巧從進程判斷病毒和木馬
下一篇:抵擋DoS遠程連接 遠離威脅

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美福利视频一区| 亚洲丝袜精品丝袜在线| 欧美图片一区二区三区| 亚洲国产精品久久不卡毛片| 91精品婷婷国产综合久久性色 | 另类中文字幕网| 国产欧美精品区一区二区三区 | 色菇凉天天综合网| 日韩精品成人一区二区在线| 国产欧美一区二区精品忘忧草| 一本高清dvd不卡在线观看| 麻豆精品视频在线| 亚洲欧洲av在线| 国产成人在线色| 五月天激情综合| 国产精品理论片| 欧美午夜在线一二页| 美女一区二区三区在线观看| 亚洲人成精品久久久久| 欧美精品一区二区蜜臀亚洲| 欧美专区日韩专区| av一区二区不卡| 蜜桃视频免费观看一区| 一区二区久久久久久| 国产女主播在线一区二区| 欧美一区二区三区婷婷月色| 91猫先生在线| 国产福利一区二区三区视频 | 天堂午夜影视日韩欧美一区二区| 亚洲欧美综合网| 国产三级欧美三级日产三级99| 欧美丰满少妇xxxxx高潮对白| 色哟哟一区二区在线观看| 成人美女视频在线观看| 久久狠狠亚洲综合| 蜜臀av性久久久久蜜臀aⅴ| 亚洲一区中文日韩| 亚洲欧洲性图库| 国产蜜臀av在线一区二区三区| 91精品国产高清一区二区三区| 欧美色综合网站| 欧美日韩中字一区| 在线欧美小视频| 在线免费观看成人短视频| 99久久精品免费看| 99久久国产综合精品麻豆| 成人激情免费网站| 91一区一区三区| 成人高清免费观看| eeuss鲁片一区二区三区| 国产91丝袜在线播放九色| 黄色精品一二区| 国产一区视频网站| 国产精品影视在线观看| 国产成人aaa| 丁香天五香天堂综合| 福利一区二区在线| 一本大道av一区二区在线播放 | 亚洲色图色小说| 亚洲欧美一区二区三区极速播放| 国产精品三级av| 亚洲免费观看高清在线观看| 一区二区三区日韩欧美精品| 亚洲国产一区二区在线播放| 日韩国产欧美视频| 麻豆精品一区二区综合av| 国产成人精品影院| 色综合久久综合| 欧美一个色资源| 国产精品久久久久久久久快鸭| 一区二区成人在线观看| 久久草av在线| 91麻豆视频网站| 日韩美女在线视频| 亚洲免费观看在线观看| 奇米精品一区二区三区在线观看| 国产1区2区3区精品美女| 日本高清不卡一区| 日韩精品一区二区三区在线| 一区二区中文字幕在线| 午夜伦欧美伦电影理论片| 国产激情视频一区二区三区欧美 | 成人永久aaa| 911精品国产一区二区在线| 日韩欧美国产系列| 国产精品人妖ts系列视频| 亚洲国产精品自拍| 蜜臀精品久久久久久蜜臀| 韩国一区二区在线观看| 国产精品一二一区| 欧美亚洲尤物久久| 精品剧情在线观看| 国产精品午夜春色av| 中日韩av电影| 亚洲成人动漫精品| 国产成人精品亚洲777人妖| 欧美男女性生活在线直播观看| 欧美mv日韩mv| 中文av一区特黄| 亚洲成人av一区二区三区| 久热成人在线视频| 国产精品影视在线观看| 欧美性色黄大片| 国产精品无遮挡| 日韩极品在线观看| 成人网男人的天堂| 3d动漫精品啪啪| 国产精品久久久久久户外露出| 亚洲午夜精品17c| 国内偷窥港台综合视频在线播放| 一本大道久久精品懂色aⅴ| 91精品国产综合久久久蜜臀图片| 久久色在线视频| 一区二区久久久久久| 国产精品中文欧美| 精品女同一区二区| 亚洲妇熟xx妇色黄| 不卡欧美aaaaa| 久久尤物电影视频在线观看| 亚洲一区二区美女| 99在线精品观看| 欧美一区二区女人| 秋霞电影一区二区| 日本道精品一区二区三区| 26uuu欧美| 日韩主播视频在线| 99综合电影在线视频| 精品国产乱码久久久久久1区2区| 伊人夜夜躁av伊人久久| 免费成人在线网站| 欧美一级精品大片| 亚洲一区二区在线免费观看视频| av一区二区三区黑人| 精品国产伦一区二区三区观看体验| 亚洲女人的天堂| 成人免费黄色在线| 欧美成人三级在线| 亚洲成av人片在线| 一本大道av伊人久久综合| 国产精品午夜久久| 老色鬼精品视频在线观看播放| 欧美主播一区二区三区| 国产精品初高中害羞小美女文| eeuss鲁片一区二区三区在线看| 日本一区二区综合亚洲| 韩国毛片一区二区三区| 精品第一国产综合精品aⅴ| 奇米精品一区二区三区四区 | 奇米精品一区二区三区在线观看一| 欧美三级在线播放| 亚洲成av人片在线观看| 日本韩国精品在线| 亚洲午夜精品17c| 色婷婷国产精品| 日本视频免费一区| 日韩一区二区精品葵司在线| 日韩黄色在线观看| 日韩三级精品电影久久久| 捆绑调教美女网站视频一区| 日韩欧美三级在线| 久久国产精品免费| 中文字幕一区三区| 一本色道久久综合亚洲aⅴ蜜桃| 中文字幕在线观看不卡| 日本高清不卡视频| 亚洲国产精品一区二区尤物区| 欧美美女一区二区| 福利视频网站一区二区三区| 国产区在线观看成人精品 | 天天av天天翘天天综合网 | 欧美一区二区高清| 久久成人麻豆午夜电影| 亚洲国产精品精华液ab| 成人午夜激情片| 依依成人精品视频| 日韩一区二区三区av| 成人国产一区二区三区精品| 亚洲日本韩国一区| 欧美精品黑人性xxxx| 韩国精品主播一区二区在线观看 | 老司机精品视频一区二区三区| 国产亚洲欧美色| 91极品美女在线| 韩国欧美国产一区| 亚洲三级在线播放| 久久九九国产精品| 欧美天堂一区二区三区| 蜜臀久久99精品久久久久宅男 | 在线不卡中文字幕播放| 国产精品一二三四| 一区二区三区 在线观看视频| 制服丝袜成人动漫| 国产成人免费视频一区| 一区二区三区资源| 久久综合色婷婷| 在线观看网站黄不卡| 国产乱理伦片在线观看夜一区| 亚洲一区二区五区| 国产精品免费久久| 欧美r级电影在线观看|