今天写一篇关于站点安全的文章。 t.rlC5
k
很多人做网站,直接下源代码,比如动易,动网等等,除了论坛代码本身爆出的漏洞之外,站长本身不对论坛的一些敏感信息进行修改。别人只需要简单的分析一下整站系统的版本,就能知道整站源代码,然后就能知道默认管理员账号和登录连接,还有就是能知道数据库路径等等! G;ihm$Cad
所以我们下好整站系统之后就要相应的修改数据库路径以及管理账号和密码,同时要打好补丁! }H
Ct=
W`
关于自己亲手写的代码,要做好防注入,以下列出两个通用防注入代码: ;S_Imf0$v
<% ya
c4\%ze
'''''''''''''''''''''''''''''''''''''''''''''''' 7v']wA r]
'ASP通用防注入代码 <lkt'iT=Sz
'您可以把该代码COPY到头文件中.也可以单独作 ~
|Nj+A
'为一个文件存在,每次调用使用 dz6&TdEl
'''''''''''''''''''''''''''''''''''''''''''''''' 5)c B\N1u
Dim GetFlag Rem(提交方式) 9kzJ5}
Dim ErrorSql Rem(非法字符) >sm~te$5
Dim RequestKey Rem(提交数据) awU!3)B
Dim ForI Rem(循环标记) >b7Yk)[%
ErrorSql = "'~;~and~(~)~exec~update~count~*~%~chr~mid~master~truncate~char~declare" Rem(每个敏感字符或者词语请使用半角 "~" 格开) c)j60y
ErrorSql = split(ErrorSql,"~")
S4S}go*G[
If Request.ServerVariables("REQUEST_METHOD")="GET" Then <)$e*HrI
GetFlag=True SuR+Vv
Else ul-O3]\'@
GetFlag=False ~0@uR
End If
\? n<UsI
If GetFlag Then :
uxJGx
For Each RequestKey In Request.QueryString 6:Hd `
For ForI=0 To Ubound(ErrorSql) <B
Vx%
If Instr(LCase(Request.QueryString(RequestKey)),ErrorSql(ForI))<>0 Then oA* 88c+{f
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" >6KwZr BB
Response.End " k0gZb
End If t5aX9WIW
Next f8?hEa:js
Next ~hxW3e
Else l NLa:j
For Each RequestKey In Request.Form &W8fEQwa
For ForI=0 To Ubound(ErrorSql) H2S/!Q;K
If Instr(LCase(Request.Form(RequestKey)),ErrorSql(ForI))<>0 Then ^:^
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" Z!+n/ D-1
Response.End %ONU0xtq k
End If ~v@.YJoZ4Z
Next ^/ff)'.J
Next F! [Gj%~I
End If L9]y~[R:
%> FrsXLUY
------------------------------------------------------------------------------------------------------------------- }~v&
Eo`'6
3
第二个: 5oe{i/#di
ms&6N']
<% J[{ R:l\
'防止注入 g [u*`]-;v
dim qs,errc,iii kp-`_sDg
qs=lcase(request.servervariables("query_string")) HGao} @'
'response.write(qs) g8R@ol0
dim deStr(18) r,<p#4(>_
deStr(0)="net user" *kt|CXxAS8
deStr(1)="xp_cmdshell" (j(hr'f
deStr(2)="/add" hg7_ZjO
deStr(3)="exec%20master.dbo.xp_cmdshell" _<6E>"*m
deStr(4)="net localgroup administrators"
3:aj8F2
deStr(5)="select" |;(>q
deStr(6)="count" [Mk:Zz%
deStr(7)="asc" `.g'bZ<v/
deStr(8)="char" V
7oE\cxr
deStr(9)="mid" _G$21=
deStr(10)="'" Z817f]l
deStr(11)=":" Ub{7 Xk
n
deStr(12)="""" i'B$Xr
deStr(13)="insert" *`40B6dEr
deStr(14)="delete" b{CS1P
deStr(15)="drop" D4T42L
deStr(16)="truncate" ^v&"{2
deStr(17)="from" 7/HX!y{WP
deStr(18)="%" cte
Wl/v
errc=false pK"iTc#\X
for iii= 0 to ubound(deStr) '};mBW4z
if instr(qs,deStr(iii))<>0 then 7*kTu0m
errc=true k5|GN Y6a
end if L=@8Zi!2<
next ^U6VJ(58P
if errc then ?X+PNw|pf
Response.Write("对不起,非法URL地址请求!") 9T\\hM)k
response.end z.!u<hy(
end if <M,<|Y*)
%> Mn 8|
Knh
cpm *m"Nk
注入漏洞是最常见的漏洞,还有在线编辑漏洞,网上都有相关的防范方法。站点安全尤为重要,对站点的使用者有很大的影响,站点不安全,服务器就存在威胁!