Zhlw.com - 中华龙网

站长资讯通告:
搜索: 您的位置中华龙网 > 计算机网络 > 安全防御 > 黑客技法 > 文章列表

网页脚本攻击防范全攻略(二)

作者:bear  来源:转载  发布时间:2006-4-3 10:31:32
l 防范SQL Injection 漏洞攻击 

  可以这样说,这里似乎是整篇文章的重点了.SQL Injection 漏洞攻击的的多样化也使得我们在程序防护上不得不想的更多一些。面对SQL Injection 的强大”攻势”,我们到底该过滤哪些? 

  一些常用的危险字符有 

  '    数据库字段判别封闭 

  --   某些数据库注释标志 

  #   某些数据库注释标志 

  "   可能导致程序出错 

  \   跨越目录 

  3221143836nicode  编码的特征字符 

  $  可能用于变量标注 

  / 和\   一样 

  NULL   小心""录入的危险,可能导致数据库系统处理报错,利用报错构造溢出. 

  空格和'一起,构造sql injeciton 

  ? = &   如果存在二次参数传递,可能改写querystr。 

  (1) 从最一般的.SQL Injection 漏洞攻击来看:用户名和密码上的过滤问题,如: 

  提交:用户名为:’or’’=’ 用户密码为:’or’’=’ 

  从程序出发,我们完全可以得出,数据库在执行以下操作 

  Sql=” SELECT * FROM lUsers WHERE Username=''or''='' and Password = ''or''=''” 

  这样一来,这样,SQL 服务器将返回 lUsers 表格中的所有记录,而 ASP 脚本将会因此而误认为攻击者的输入符合 lUsers 表格中的第一条记录,从而允许攻击者以该用户的名义登入网站。对此类注入的防范似乎简单的很: 

  利用以下程序就可以实现,程序体(4) 

  strUsername = Replace(Request.Form("Username"), "''""''''"
  strPassword = Replace(Request.Form("Password"), "''""''''"

  程序体(4) 

  (2)杜绝SQL 注入式攻击的第一步就是采用各种安全手段监控来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入,以确保 SQL 指令的可靠性。具体的安全手段根据你的 DBMS 而异。 

  SQL 注入式攻击可能引起的危害取决于该网站的软件环境和配置。当 Web 服务器以操作员(dbo)的身份访问数据库时,利用SQL注入式攻击就可能删除所有表格、创建新表格,等等。当服务器以超级用户 (sa) 的身份访问数据库时,利用SQL注入式攻击就可能控制整个 SQL 服务器;在某些配置下攻击者甚至可以自行创建用户帐号以完全操纵数据库所在的 Windows 服务器。 

  如: 

  http://127.0.0.1/forum/showuser.asp?id=999’;declare @a sysname set @a='xp_'+'cmdshell' exec @a 'dir c:\'--&aid=9 

  http://127.0.0.1/forum/showuser.asp?id=999’; declare @a sysname set @a='xp'+'_cm’+’dshell' exec @a 'dir c:\'--&aid=9 

  甚至可以执行像:net user fqy fqy /add 这样的指令.当然这就需要你当前的运行身份必须是Sa,或者你攻击的只是一台虚拟主机,我劝你还是就此打住. 

  对于一些整机使用的站点来说防止通过80端口攻击而直接拿到整机管理权限,这一点就变得至关重要了。对xp_cmdshell 的过滤就成为首要,很多站点的程序都是用GET或者是GET与POST混合来提交数据的,对于此,我们给出一种防止GET进行SQL注入的程序:如 

  程序体(5) 

  fqys=request.servervariables("query_string"
  dim nothis(18) 
  nothis(0)="net user" 
  nothis(1)="xp_cmdshell" 
  nothis(2)="/add" 
  nothis(3)="exec%20master.dbo.xp_cmdshell" 
  nothis(4)="net localgroup administrators" 
  nothis(5)="select" 
  nothis(6)="count" 
  nothis(7)="asc" 
  nothis(8)="char" 
  nothis(9)="mid" 
  nothis(10)="'" 
  nothis(11)=":" 
  nothis(12)="""" 
  nothis(13)="insert" 
  nothis(14)="delete" 
  nothis(15)="drop" 
  nothis(16)="truncate" 
  nothis(17)="from" 
  nothis(18)="%" 
  errc=false 
  for i= 0 to ubound(nothis) 
  if instr(FQYs,nothis(i))<>0 then 
  errc=true 
  end if 
  next 
  if errc then 
  response.write "" 
  response.end 
  end if 

  我要做点声明的是:以上的程序只是对GET方式提交的数据进行的过滤,千万不要盲目套用。 

  像其他一些来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入的攻击方法的方法,大致都集中在脚本期望的输入变量是数字变量 (ID) 上,当然我们不能只看数字变量,比如: 

  http://127.0.0.1/systembbs/showtopic.asp?tid=99&name=abc' and left(userpasswor d,1)='

  http://127.0.0.1/systembbs/addtopic.asp?tid=99&name=abc' and userpasswor d=’or’’=’ 

  另外,如何单一的防止类似这样的注入错误? 

  http://127.0.0.1/systembbs/addtopic.asp?tid=99’ delete forum_forum;--&page=33 防范程序: 程序体(6) 

  ……addtopic.asp?action=add…… 
  ……addtopic.asp?action=delect…… 
  Action1=trim(Request.QueryString()) 
  if left(action1,7)<>"action=" then '限定querystring必须为 action= 
  error(err01)'错误处理 
  else 
  action=Request.querystring("action")'取得querystring的值 
  end if 
  select case action'对querystring进行处理 
  case "add" 
  ..... 
  case "delete" 
  ...... 
  case else '如果querystring没有这个值则进行错误处理 
  error(err02) 
  end select 

  程序体(6) 

  出现这样的攻击,使我们的站长们不得不又再次头痛,这里我可以给出大家一个解决最好办法,一般的来说,用户名长度字符数不会超过15个字符,大都为14字符。那么我们从长度出发,来进行过滤:如程序体(7) 

  Name=replace(name,”’”,””) 
  If len(name)>16 then 
  Response.write “ 你要做什么?” 
  Response.end 
  End if 

  程序体(7) 

  为什么我们这里以及过滤了单引号,怎么还要再次取一个长度限制呢?不多说了,看看4ngel的文章先<<饶过'限制继续射入>> .别问我怎么转数字格式,我不会,嘿嘿…^_^! 

  还继续回到我们的主题,” 脚本期望的输入变量是数字变量 (ID)”.怎样进行注入防范,天呐,方法太多了,最直接的就是判断是否是数字整型,还有一些比较个性的验证办法,我们一一介绍一下 如:程序体(8) 

  一,判断数字是否是整型 

  p_lngID = CLng(Request("ID")) 

  二 取字长 这一点我相信一般的数据长度不会大于8位所以: 

  If len(ID)>8 then 
  response.write “bedpost” 
  response end 
  end if 

  三 我认为这是一种比较冒险的办法,就是再进行一次数据库的查询,如果数据库表内没有相同的值与之相同那么返回错误. 

  sql = "SELECT NAME FROM Category where ID="&ID 
  set temp=conn.Execute(SQL
  if temp.bof or temp.eof then 
  response.Redirect("index.asp"
  else 
  cat_name=temp("name"
  end if 
  set temp=nothing 

  ‘上面的是数据ID 的检测,下面则是正式的查询 

  sql = "SELECT ID T_ID, NAME FROM Category where ID="&ID&" ORDER BY xh asc" 
  rs.open sql,conn,1,1 

  四,我自己常用的数据过滤脚本,专利,呵~ 

  id=replace(id,”’”,””) 
  If len( request(“id”))>8 then ‘ 为什么取长度上面程序中已经说明 
  response.write "" 
  response.end 
  else 

  If request(“id”)<>”” then ‘取不为空则是为了防止一些程序页中会出现空值情况,如果不在这里做判断,程序会校验出错. 

  If IsNumeric(request("id"))=False then ' 风清扬修改 ID数据监控程式 
  response.write "" 
  response.end 
  end if 
  end if 
  end if 

        用户名: 验证码: 验证码,看不清楚?请点击刷新验证码 (注“”为必填内容。)


文章评论: [ 查看全部 ] 网友评论