`
xiang
  • 浏览: 9166 次
文章分类
社区版块
存档分类
最新评论

防范技巧:如何防范你的个人网站被黑

阅读更多

防范技巧:如何防范你的个人网站被黑

CNET中国·PChome.net   类型:转载   作者: PCworld   责编:杨剑锋   时间:2007-04-01

SQL注入攻击的防范

 

引:许多站长都有过这样的经历:网站遭到黑客入侵、网页被改得面目全非,为了帮助大家防范黑客入侵,笔者把自己在实践中总结的防范措施写了出来,只要你如法炮制,一定能保证网站的安全、从此也不会被黑了!

一、SQL注入攻击的防范

目前黑客攻入网站最常用的伎俩是SQL注入攻击,由于SQL注入是从正常的WWW端口访问,跟一般的Web页面访问没什么区别,所以目前市面的防火墙都不会对SQL注入发出警报。现在很多网站程序,由于未对用户输入数据的合法性进行判断,因此当你在IE地址栏中提交数据库查询代码时,例如输入www.labxw.com/displist.asp?id=xx">HTTP://www.labxw.com/displist.asp?id=xx and 1=1时返回正常,但是输入www.labxw.com/displist.asp?id=xx">HTTP://www.labxw.com/displist.asp?id=xx and 1=2时却返回出错信息,这就说明displist.asp文件存在着SQL注入漏洞。

如果你的网站有这样的注入漏洞,黑客使用瑞士军刀、明小子旁注等软件,通过displist.asp注入点即可攻进你的网站,然后他上传ASP木马,在IE地址栏中运行该ASP木马,即可随意上传下载网站上的文件、篡改网页,由于在服务器端不能禁止asp的运行,因此你还无法禁止asp木马的运行。

为了防范黑客通过SQL注入攻进网站,你可以使用枫叶防注3.5版,按照以下的步骤操作:

1、上传枫叶防注3.5版

首先载枫叶防注3.5版,然后把压缩包解压到一个目录中;再将该目录(包括里面所有文件)上传到服务器。

2、修改网站程序中的CONN.asp文件

在网站程序中找到CONN.asp文件(即数据库连接文件);然后在枫叶防注3.5版中,找到并打开sqlin.asp文件,把sqlin.asp中代码全部复制到CONN.asp文件的尾部(下图1),这样网站中所有调用CONN的文件,都能防范注入攻击了!

 

 

对网站中所有的CONN.asp文件都应该如此修改,最后把修改后的CONN.asp上传服务器。

3、修改需要防注的页面

检查网站程序,打开那些需要防注的页面(即含有数据库操作的ASP文件),然后在其头部加上 这一句,于是这些页面就能防注了,最后把它们都上传到服务器。

【提示】:你的网站经过以上处理后,黑客就不能通过SQL注入攻进网站了!上面的方法非常有效,笔者的小站以前每天都被黑客攻破,自从如此处理之后,再也没有黑客攻入了。

二、网站防黑其他技巧

除了上面介绍的主要防黑措施之外,你还应该采取以下措施:

1、堵住数据库下载漏洞

为数据库起个无规律、非常规的名字,比如c26sksfln.mdb,把它放在几层目录下(如./labxw/lagq/laxw/)。不要在程序中写出数据库名。例如在conn.asp中含有DBPath=Server.MapPath("cmddb.mdb")这一句就很危险,因为一旦别人拿到conn.asp,网站数据库的名字和位置就一览无余了。

2、没有上传和论坛程序

网站中最好没有任何上传程序和论坛程序。建议你采用FTP上传、维护网页,不要安装asp的上传程序;如果asp上传文件必须保留,也应该进行身份认证。如果论坛支持文件上传,你应该在程序中设好上传文件的格式,直接在程序中锁定,只有图象和压缩文件才能上传。

3、后台管理程序

不要在网页上显示后台管理程序的入口链接,以免黑客攻入网站后台管理程序。管理员的用户名和密码也不能过于简单,注意定期更换。建议平时删除后台管理程序,维护时再通过ftp上传,然后使用。

 

二、网站防黑其他技巧

除了上面介绍的主要防黑措施之外,你还应该采取以下措施:

1、堵住数据库下载漏洞

为数据库起个无规律、非常规的名字,比如c26sksfln.mdb,把它放在几层目录下(如./labxw/lagq/laxw/)。不要在程序中写出数据库名。例如在conn.asp中含有DBPath=Server.MapPath("cmddb.mdb")这一句就很危险,因为一旦别人拿到conn.asp,网站数据库的名字和位置就一览无余了。

2、没有上传和论坛程序

网站中最好没有任何上传程序和论坛程序。建议你采用FTP上传、维护网页,不要安装asp的上传程序;如果asp上传文件必须保留,也应该进行身份认证。如果论坛支持文件上传,你应该在程序中设好上传文件的格式,直接在程序中锁定,只有图象和压缩文件才能上传。

3、后台管理程序

不要在网页上显示后台管理程序的入口链接,以免黑客攻入网站后台管理程序。管理员的用户名和密码也不能过于简单,注意定期更换。建议平时删除后台管理程序,维护时再通过ftp上传,然后使用。

分享到:
评论
1 楼 xianglei 2008-01-11  
晕晕晕晕晕       

相关推荐

    信息通信行业防范打击通讯信息诈骗白皮书(2018年)

    ### 信息通信行业防范打击通讯信息诈骗白皮书(2018年) #### 通讯信息诈骗概述 ##### 通讯信息诈骗的概念 通讯信息诈骗,通常指的是不法分子利用电信网络技术,通过发送短信、拨打电话、网络聊天等方式,诱骗...

    中考注意事项和应试技巧.doc

    【中考注意事项和应试技巧】 中考作为一项重要的升学考试,对于每位初中生来说都是至关重要的。以下是关于中考的一些注意事项和应试技巧,帮助考生更好地应对考试。 **注意事项:** 1. **时间管理**:提前到达...

    防诈骗学习心得体会.pdf

    除了个人防范外,社会防范机制的建立也是防诈骗工作的重要组成部分。这包括金融机构、网络平台、教育机构等多方面的合作,通过建立黑名单系统、完善反诈骗技术手段、进行公众安全教育等方式来构建一个更为安全的社会...

    黑白配色工作总结PPT模板.pptx

    6. **PPT设计技巧**:模板中预设的标题、表格和图表模板展示了良好的设计原则,如一致性、对比度和空白空间的使用,这些都是创建专业PPT的关键要素。用户可以根据自己的内容进行修改和调整,以适应不同的报告主题。 ...

    黑暗数据给网络安全带来的挑战和机遇.pdf

    无论是哪种情况,黑暗数据都可能被攻击者利用,而未被企业发现和防范。 黑暗数据的存在增加了企业对网络安全威胁建模和异常检测的难度。安全团队需要更好的数据管理和培训来查找、使用和管理这些数据,以提升企业的...

    发生地震时如何自救互救.docx

    6. 自我生存技巧:在被困状态下,应保存体力,减少不必要的活动。寻找可能的食物和水源,如枕头内的填充物、未倒的水源等。适时呼救,但只有在确认外部有人时才发出声响,以节省体力。 7. 救援优先级:救援时优先...

    酒店《黑名单》培训活动纲要

    1. 黑名单识别标准:明确什么样的行为会被列入黑名单,例如,破坏设施、恶意欠款、扰乱公共秩序等。同时,要强调公平公正的原则,避免因主观因素导致的误判。 2. 数据收集与记录:讲解如何收集和整理客户的不良行为...

    消防平安先进个人事迹五篇700字.docx

    通过以上知识点的梳理,我们可以看出,无论是个人还是集体,都应该重视消防平安的重要性,了解基本的消防安全知识,掌握正确的火灾应对技巧,并积极参与消防演练等活动,以提高自身的安全意识和应急处理能力。

    陈家林-揭秘移动银行和支付黑产–DarkMobileBank.pdf

    本文将深入探讨这一黑产的背景、攻击链条、战术与技术分析,以及如何进行有效的防范。 首先,DarkMobileBank的研究背景揭示了网络安全的严峻形势。2013年至2016年间,大量的电话号码信息、用户隐私短信以及银行账户...

    教师计算机高级上机考试题28.pdf

    【互联网】相关的教师计算机高级上机考试题目涵盖了多个方面的知识点,包括搜索引擎的使用、文件下载、电子邮件设置、动画类型、音乐文件格式、网络浏览与下载技巧、计算机病毒防范、计算机网络的目标、文件传输、...

    SQL-zhu-ru--dai-ma.rar_sql注入

    在“SQL-zhu-ru--dai-ma.rar_sql注入”这个压缩包中,我们很可能会找到一系列关于如何识别、利用以及防范SQL注入漏洞的实例和教程。 SQL注入漏洞通常是由于程序没有对用户输入的数据进行充分的验证和清理,导致恶意...

    程序员考试补课笔记,程序员考试补课笔记

    在IT行业中,程序员考试是评估和认证个人编程技能与知识的重要方式。这些笔记旨在帮助备考者全面理解并掌握程序员考试的关键知识点,以提高通过率。以下是一些核心的学习要点: 1. **编程基础** - 编程语言:了解...

    中国电信互联网安全培训PPT

    良好的网站管理能确保服务的稳定性和安全性,防止恶意代码的植入和网站被黑。同时,可能还会介绍如何通过定期备份、更新软件以及采用安全协议(如HTTPS)来提升网站的安全性。 最后,“增值业务平台的安全防范与...

    浏览器1day攻防与检测.pdf

    - **钓鱼攻击**:通过伪装成合法网站来诱骗用户泄露个人信息或执行恶意操作。 - **网页挂马**:在正常网页中嵌入恶意代码,当用户访问时,其设备可能被感染。 - **XSS(跨站脚本)攻击**:通过注入可执行的脚本,...

    开远事业编招聘2018年考试真题及答案解析可复制版.docx

    1. 考试技巧与策略:题目涉及的是各类考试的真题及答案解析,这表明备考者需要掌握正确的学习方法和答题技巧,例如如何有效地复习,怎样理解并解答各种类型的问题,以及如何在有限的时间内提高答题效率。 2. 语言...

    QR_Research_V1.0.zip

    当用户扫描未经验证的二维码时,可能会导致个人信息泄露、设备被控制或遭受其他形式的网络攻击。因此,“网络攻防”成为与二维码相关的重要议题。 四、CTF(Capture The Flag)与二维码 在网络安全竞赛CTF(Capture...

    FTP密码搜索器,分享

    3. **使用帮助说明.txt**:这是一个额外的帮助文档,可能提供更具体的使用方法和技巧,帮助用户更好地理解和操作工具。 4. **ftp_pass.txt**:这个文件可能包含了已经找到的FTP密码,或者是用于测试的已知FTP凭据...

Global site tag (gtag.js) - Google Analytics