ddc
联网
平面设计 画册 VI欣赏 包装 CG-插画 搜索 个人网页 Alexa排名 CSS 建站资源 下载专区 JS特效 品牌服装 服装院校 专题欣赏 SEO 图标欣赏 专题
上海网站建设 网站建设 域名注册 虚拟主机 广州网站设计 域名注册 广州网站建设 上海网站建设 虚拟主机 广州网页设计 虚拟主机 域名注册 acg ACG玩家 品牌设计
求创科技
网站建设
中国互联
投稿
素材出售
中国设计秀
中资源
当前位置:网络学院首页 >> 编程开发 >> asp >> ASP网站的漏洞分解以及入侵防范方法

ASP网站的漏洞分解以及入侵防范方法 (2)

来源:中国设计秀    作者:    点击:26     加入收藏    发表评论
0
顶一下

下面我们来谈谈如何防范远程注入攻击,一般的攻击都是将单表提交文件拖到本地,将Form ACTION="chk.asp" 指向你服务器中处理数据的文件即可.如果你全部的数据过滤都在单表页上,那么恭喜你,你将已经被脚本攻击了.

  怎么才能制止这样的远程攻击?好办,请看代码如下: 程序体(9)

  
以下是引用片段:
<% 
server_v1=Cstr(Request.ServerVariables("HTTP_REFERER")) 
server_v2=Cstr(Request.ServerVariables("SERVER_NAME")) 
if mid(server_v1,8,len(server_v2))<>server_v2 then 
response.write "<br><br><center>" 
response.write " " 
response.write "你提交的路径有误,禁止从站点外部提交数据请不要乱改参数!" 
response.write "" 
response.end 
end if 
%> 


  '个人感觉上面的代码过滤不是很好,有一些外部提交竟然还能堂堂正正的进来,于是再写一个.

  '这个是过滤效果很好,建议使用.

  
if instr(request.servervariables("http_referer"),"http://"&request.servervariables("host") )<1 then response.write "处理 URL 时服务器上出错。

  如果您是在用任何手段攻击服务器,那你应该庆幸,你的所有操作已经被服务器记录,我们会第一时间通知公安局与国家安全部门来调查你的IP. "

  
以下是引用片段:
response.end 
end if 


  
程序体(9)

  本以为这样就万事大吉了,在表格页上加一些限制,比如maxlength啦,等等..但天公就是那么不作美,你越怕什么他越来什么.你别忘了,攻击者可 以突破sql注入攻击时输入框长度的限制.写一个SOCKET程序改变HTTP_REFERER?我不会。网上发表了这样一篇文章:

以下是引用片段:
  ------------len.reg----------------- 
Windows Registry Editor Version 5.00 
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\扩展(&E)] 
@="C:\Documents and Settings\Administrator\桌面\len.htm" 
"contexts"=dword:00000004 
-----------end---------------------- 
-----------len.htm------------------ 
  ----------end----------------------- 


  
  用法:先把len.reg导入注册表(注意文件路径)

  然后把len.htm拷到注册表中指定的地方.

  打开网页,光标放在要改变长度的输入框上点右键,看多了一个叫扩展的选项了吧

  单击搞定! 后记:同样的也就可以对付那些限制输入内容的脚本了.

  怎么办?我们的限制被饶过了,所有的努力都白费了?不,举起你de键盘,说不。让我们继续回到脚本字符的过滤吧,他们所进行的注入无非就是进行脚本攻 击。我们把所有的精力全都用到ACTION以后的页面吧,在chk.asp页中,我们将非法的字符全部过滤掉,结果如何?我们只在前面虚晃一枪,叫他们去 改注册表吧,当他们改完才会发现,他们所做的都是那么的徒劳。

  8、ASP木马

  已经讲到这里了,再提醒各位论 坛站长一句,小心你们的文件上传:为什么论坛程序被攻破后主机也随之被攻击者占据。原因就在……对!ASP木马!一个绝对可恶的东西。病毒么?非也.把个 文件随便放到你论坛的程序中,您老找去吧。不吐血才怪哦。如何才能防止ASP木马被上传到服务器呢?方法很简单,如果你的论坛支持文件上传,请设定好你要 上传的文件格式,我不赞成使用可更改的文件格式,直接从程序上锁定,只有图象文件格式,和压缩文件就完全可以,多给自己留点方便也就多给攻击者留点方便。 怎么判断格式,我这里收集了一个,也改出了一个,大家可以看一下:

  程序体(10)

以下是引用片段:
  ’判断文件类型是否合格 
Private Function CheckFileExt (fileEXT) 
dim Forumupload 
Forumupload="gif,jpg,bmp,jpeg" 
Forumupload=split(Forumupload,",") 
for i=0 to ubound(Forumupload) 
if lcase(fileEXT)=lcase(trim(Forumupload(i))) then 
CheckFileExt=true 
exit Function 
else 
CheckFileExt=false 
end if 
next 
End Function 
'验证文件内容的合法性 
  set MyFile = server.CreateObject ("Scripting.FileSystemObject") 
set MyText = MyFile.OpenTextFile (sFile, 1) ’ 读取文本文件 
sTextAll = lcase(MyText.ReadAll): MyText.close 
’判断用户文件中的危险操作 
sStr ="8 .getfolder .createfolder .deletefolder .createdirectory  
.deletedirectory" 
sStr = sStr & " .saveas wscript.shell script.encode" 
sNoString = split(sStr," ") 
for i = 1 to sNoString(0) 
if instr(sTextAll, sNoString(i)) <> 0 then 
sFile = Upl.Path & sFileSave: fs.DeleteFile sFile 
Response.write "<center><br><big>"& sFileSave &"文件中含有与操作目录等有关的命令"&_ 
"<br><font color=red>"& mid(sNoString(i),2) &"</font>,为了安全原因,<b>不能上传。<b>"&_"</big></center></html>" 
Response.end 
end if 
next 

  把他们加到你的上传程序里做一次验证,那么你的上传程序安全性将会大大提高.

  什么?你还不放心?拿出杀手锏,请你的虚拟主机服务商来帮忙吧。登陆到服务器,将PROG ID 中的"shell.application"项和"shell.application.1"项改名或删除。再将"WSCRIPT.SHELL"项和" WSCRIPT.SHELL.1"这两项都要改名或删除。呵呵,我可以大胆的说,国内可能近半以上的虚拟主机都没改过。只能庆幸你们的用户很合作,否 则……我删,我删,我删删删……


 

[1] [2]
2007-04-19 12:49:00    出处:
Google

音乐
嫁衣 画心 放生 天亮了 牡丹江 那滋味 擦肩而过 怀念过去 北京欢迎你 突然好想你 吻的太逼真 说好的幸福呢 坐上火车去拉萨 没有人比我更爱你
愚爱 心碎 稻香 带我走 醉赤壁 魔杰座 我还想她 明天过后 一定要爱你 等爱的玫瑰 原谅我一次 越单纯越幸福 最后一次的温柔 给我一首歌的时间
白狐 光荣 降临 下雨天 小酒窝 樱花草 恋爱新手 说唱脸谱 红色高跟鞋 寂寞才说爱 深深爱过你 爱上你是个错 即使知道要见面 不是因为寂寞才想你
城府 假如 花海 兰亭序 棉花糖 舍不得 最后一次 女人如烟 外滩十八号 我们的纪念 我们的无奈 心在跳情在烧 爱上你是我的错 爱情里没有谁对谁错
网站地图 | 关于我们 | 联系我们 | 网站建设 | 广告服务 | 版权声明 | 免责声明 | 网站公告 | 友情链接 | 留言 | 旧版入口