工具软件   办公软件   操作系统   网络安全   设计在线   程序开发   教程宝典   软件下载   软件论坛
您的位置:软件 > 开发者网络 > 开发工具 > 开发专栏 > 数据库 > 正文
SQL注入不完全思路与防注入程序
[文章信息]
作者:张海兵
时间:2005-02-13
出处:EE博客
责任编辑:方舟
[文章导读]
许多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患
advertisement
热点推荐
· 利用javamail收取Hotmail的退信
· 巧用FlashGet保管注册码
· PS色彩调整简明教程:历史记录画笔
· 轻松控制ActiveX插件安装
· 2004年杀毒软件特色功能点评
[正文]

上一页  1 2 3 4 5  

  (三)、得到系统的管理员权限

  ASP木马只有USER权限,要想获取对系统的完全控制,还要有系统的管理员权限。怎么办?提升权限的方法有很多种:

  上传木马,修改开机自动运行的.ini文件(它一重启,便死定了);

  复制CMD.exe到scripts,人为制造UNICODE漏洞;

  下载SAM文件,破解并获取OS的所有用户名密码;

  等等,视系统的具体情况而定,可以采取不同的方法。

  那么我们怎么防注入呢?程序如下加入到asp或html或php或cgi里面都可以。经过测试。加入如 top.asp文件中开头

  方法一:

<%if session("username"="" or session("userkey"="" then
response.redirect "../../"
end if%>

  (说明:只要有用户注入则跳转到../../目录,呵呵,看你怎么给我注入)

  方法二:

<%
server_v1=Cstr(Request.ServerVariables("HTTP_REFERER")
server_v2=Cstr(Request.ServerVariables("SERVER_NAME")
if mid(server_v1,8,len(server_v2))<>server_v2 then
response.write "<br><br><center><table border=1 cellpadding=20 bordercolor=black bgcolor=#EEEEEE width=450>"
response.write "<tr><td style=“font:9pt Verdana“>"
response.write "你提交的路径有误,禁止从站点外部提交数据请不要乱该参数!"
response.write "</td></tr></table></center>"
response.end
end if
%>

  (说明:只要有用户注入则判断为外部连接哦,呵呵,看你怎么给我注入)

  方法三:

<% dim From_url,Serv_url
From_url = Cstr(Request.ServerVariables("HTTP_REFERER")
Serv_url = Cstr(Request.ServerVariables("SERVER_NAME")
if mid(From_url,8,len(Serv_url)) <> Serv_url then
response.write "NO"
response.redirect("../"
response.end
end if%>

  (说明:只要有用户注入则跳转到../(这个可以改为其它网站,或其它页面,给它们一点小的警告也行哦)目录,呵呵,看你怎么给我注入)

  黑客与安全是紧密的……

上一页  1 2 3 4 5  

天极社区邀请您:写博客日记  上传相片   论坛聊天  订阅电子杂志  推荐网摘   免费图铃工具
笔名:   请您注意:

 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

 天极网拥有管理笔名和留言的一切权利。
评论:
 
发表评论推荐给朋友我想参加相关培训打印我对此感兴趣订阅电子杂志
相关内容焦点新闻
  • SQL注入缺陷的使用方法及代码
  • 有孔就入 SQL Injection的深入探讨
  • 跨站式SQL注入数据库攻击和防范技巧
  • SQL Server应用程序中的高级SQL注入
  • 榨干MS SQL Server 最后一滴血
  • 微软数个“严重”系统漏洞可能被黑客利用
  • 鼎好节后率先开门迎客 客流约达三成(多图)
  • 雅虎将成为集通讯娱乐为一身的多媒体公司
  • 短信收费猫腻多 04年短信费用投诉上升44.9%
  • 一首流行歌让“宁夏”成网上搜索热门关键词
  • 从丢手绢到生化危机 电子游戏编年史(多图)
  • 信产部下达硬指标 今年百亿元企业要达26家
  • 大屏幕彩电冲破价格底线 等离子降幅最大
  • Advertisement