今天写一篇关于站点安全的文章。 .Ev i
很多人做网站,直接下源代码,比如动易,动网等等,除了论坛代码本身爆出的漏洞之外,站长本身不对论坛的一些敏感信息进行修改。别人只需要简单的分析一下整站系统的版本,就能知道整站源代码,然后就能知道默认管理员账号和登录连接,还有就是能知道数据库路径等等! ?\:ysTVu
所以我们下好整站系统之后就要相应的修改数据库路径以及管理账号和密码,同时要打好补丁! !8]W"@qb
关于自己亲手写的代码,要做好防注入,以下列出两个通用防注入代码: G0$
1"9u\w
<% +x$;
T*0
'''''''''''''''''''''''''''''''''''''''''''''''' Y3jb'S4(
'ASP通用防注入代码 V
^=o@I
'您可以把该代码COPY到头文件中.也可以单独作 9PEjV$0E2
'为一个文件存在,每次调用使用 `P9vZR;
'''''''''''''''''''''''''''''''''''''''''''''''' +`Bm
Dim GetFlag Rem(提交方式) 93:s[bmx
Dim ErrorSql Rem(非法字符) v`B7[B4K3
Dim RequestKey Rem(提交数据) w}pFa76rm
Dim ForI Rem(循环标记) 8%Zl;;W
ErrorSql = "'~;~and~(~)~exec~update~count~*~%~chr~mid~master~truncate~char~declare" Rem(每个敏感字符或者词语请使用半角 "~" 格开) NS"hdyA
ErrorSql = split(ErrorSql,"~") D.|h0gU
If Request.ServerVariables("REQUEST_METHOD")="GET" Then $H ^hK0?'
GetFlag=True MId\dFu
Else z%t>z9hU
GetFlag=False +u*WUw!%
End If zEJ|;
oL
If GetFlag Then Kd
CPt!
For Each RequestKey In Request.QueryString X\\WQxj
For ForI=0 To Ubound(ErrorSql) e-f_#!bW
If Instr(LCase(Request.QueryString(RequestKey)),ErrorSql(ForI))<>0 Then Gk2\B]{
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" @#ih;F
Response.End rWF~aec
End If 5n
zkZw
Next \}t(g}7T
Next nK Rx_D$d
Else {U4BPKo
f
For Each RequestKey In Request.Form I'G$: GX
For ForI=0 To Ubound(ErrorSql) ]t]s/;9]K
If Instr(LCase(Request.Form(RequestKey)),ErrorSql(ForI))<>0 Then +r9:n(VP
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" /AWV@'
Response.End ~q#UH'=%
End If >1xlP/4jx
Next
4`)B@<
Next a;m-Vu!
End If R
H^8 "%\
%> eu~WFI
------------------------------------------------------------------------------------------------------------------- %WHue
R@t?!`f!+
第二个: EP7L5GZ-a
N5[QQtQ
<% X:+;d8rCy
'防止注入 dk
J+*L5
dim qs,errc,iii T<~NB5&f
qs=lcase(request.servervariables("query_string")) #)_4$<P*'
'response.write(qs) 31k.{dnm
dim deStr(18) d_L
l,*J9
deStr(0)="net user" 3t[2Bd
deStr(1)="xp_cmdshell" K=VYRY
deStr(2)="/add" <oTIzj7f
deStr(3)="exec%20master.dbo.xp_cmdshell" 5[[ 4A]#T
deStr(4)="net localgroup administrators" @v
_ ) (
deStr(5)="select" ~j",ePl
deStr(6)="count" "#d}S)GlXM
deStr(7)="asc" ?AX./LI
deStr(8)="char" Ll lyx20U
deStr(9)="mid" JC}y{R8
deStr(10)="'" ^.Vq0Qzy]
deStr(11)=":" D_`MeqF}C
deStr(12)="""" G $:T!
deStr(13)="insert" '>_'gR0O
deStr(14)="delete" %7pT\8E5
deStr(15)="drop" FkR9-X<
deStr(16)="truncate"
v! uD]}
deStr(17)="from" Uaj8}7v
deStr(18)="%" [GZ%K`wx
errc=false i1ur>4Ns
for iii= 0 to ubound(deStr) X*1vIs;[@
if instr(qs,deStr(iii))<>0 then G/\t<>O8o
errc=true >y"V%
end if jTaEaX8+
next =
l&7~
if errc then Xa\{WM==;
Response.Write("对不起,非法URL地址请求!") ]$!-%pNv
response.end 4 StiYfae
end if `omZ'n)
%> g:`V:kbY$
`$SX%AZA
注入漏洞是最常见的漏洞,还有在线编辑漏洞,网上都有相关的防范方法。站点安全尤为重要,对站点的使用者有很大的影响,站点不安全,服务器就存在威胁!