數(shù)據(jù)安全防護之打造安全.mdb數(shù)據(jù)庫
2006/11/13 10:22:35
什么是mdb數(shù)據(jù)庫呢?凡是有點制作網(wǎng)站經(jīng)驗的網(wǎng)絡(luò)管理員都知道,目前使用“IIS+ASP+ACCESS”這套組合方式建立網(wǎng)站是最流行的,大多數(shù)中小型Internet網(wǎng)站都使用該“套餐”,但隨之而來的安全問題也日益顯著。其中最容易被攻擊者利用的莫過于mdb數(shù)據(jù)庫被非法下載了。
  mdb數(shù)據(jù)庫是沒有安全防范的,只要入侵者猜測或者掃描到mdb數(shù)據(jù)庫的路徑后就可以使用下載工具輕松將其下載到本地硬盤,再結(jié)合暴力破解工具或一些超級破解工具可以輕松的查看里頭的數(shù)據(jù)庫文件內(nèi)容,企業(yè)的隱私和員工的密碼從此不在安全。難道我們就沒有辦法加強mdb數(shù)據(jù)庫的安全嗎?難道即便我們只有一點點數(shù)據(jù)資料也要麻煩sql server或者oracle嗎?答案是否定的,本篇文章筆者將告訴大家打造安全的mdb數(shù)據(jù)庫文件的獨門秘訣。
  一、危機起因:
  一般情況下基于ASP構(gòu)建的網(wǎng)站程序和論壇的數(shù)據(jù)庫的擴展名默認為mdb,這是很危險的。只要猜測出了數(shù)據(jù)庫文件的位置,然后在瀏覽器的地址欄里面輸入它的URL,就可以輕易地下載文件。就算我們對數(shù)據(jù)庫加上了密碼并且里面管理員的密碼也被MD5加密,被下載到本地以后也很容易被破解。畢竟目前MD5已經(jīng)可以通過暴力來破解了。因此只要數(shù)據(jù)庫被下載了,那數(shù)據(jù)庫就沒有絲毫安全性可言了。
  二、常用的補救方法:
  目前常用的數(shù)據(jù)庫文件防止被非法下載的方法有以下幾種。
  (1)把數(shù)據(jù)庫的名字進行修改,并且放到很深的目錄下面。比如把數(shù)據(jù)庫名修改為Sj6gf5.mdb,放到多級目錄中,這樣攻擊者想簡單地猜測數(shù)據(jù)庫的位置就很困難了。當(dāng)然這樣做的弊端就是如果ASP代碼文件泄漏,那無論隱藏多深都沒有用了。
  (2)把數(shù)據(jù)庫的擴展名修改為ASP或者ASA等不影響數(shù)據(jù)查詢的名字。但是有時候修改為ASP或者ASA以后仍然可以被下載,比如我們將其修改為ASP以后,直接在IE的地址欄里輸入網(wǎng)絡(luò)地址,雖然沒有提示下載但是卻在瀏覽器里出現(xiàn)了一大片亂碼。如果使用FlashGet或影音傳送帶等專業(yè)的下載工具就可以直接把數(shù)據(jù)庫文件下載下來。不過這種方法有一定的盲目性,畢竟入侵者不能確保該文件就一定是MDB數(shù)據(jù)庫文件修改擴展名的文件,但是對于那些有充足精力和時間的入侵者來說,可以將所有文件下載并全部修改擴展名來猜測。該方法的防范級別將大大降低。
  三、筆者的旁門左道:
  在筆者的測試過程中就遇到了ASP和ASA文件也會被下載的問題,所以經(jīng)過研究發(fā)現(xiàn)了以下的方法。
  如果在給數(shù)據(jù)庫的文件命名的時候,將數(shù)據(jù)庫文件命名為“#admin.asa”則可以完全避免用IE下載,但是如果破壞者猜測到了數(shù)據(jù)庫的路徑,用FlashGet還是可以成功地下載下來,然后把下載后的文件改名為“admin.mdb”,則網(wǎng)站秘密就將暴露。所以我們需要找到一種FlashGet無法下載的方法,但是如何才能讓他無法下載呢?大概是因為以前受到unicode漏洞攻擊的緣故,網(wǎng)站在處理包含unicode碼的鏈接的時候?qū)挥杼幚怼K晕覀兛梢岳胾nicode編碼(比如可以利用“%3C ”代替“<”等),來達到我們的目的。而FlashGet在處理包含unicode碼的鏈接的時候卻“自作聰明”地把unicode編碼做了對應(yīng)的處理,比如自動把“%29”這一段unicode編碼形式的字符轉(zhuǎn)化成了“(”,所以你向FlashGet提交一個 http://127.0.0.1/xweb/data/%29xadminsxx.mdb的下載鏈接,它卻解釋成了http://127.0.0.1/xweb/data/(xadminsxx.mdb,看看我們上面的網(wǎng)址的地方和下面的重命名的地方是不同的,F(xiàn)lashGet把“%29xadminsxx.mdb”解釋為了“(xadminsxx.mdb”,當(dāng)我們單擊“確定”按鈕進行下載的時候,它就去尋找一個名為“(xadminsxx.mdb”的文件。也就是說FlashGet給我們引入了歧途,它當(dāng)然找不到,所以提示失敗了。
  不過如果提示下載失敗,攻擊者肯定要想采取其他的攻擊方法。由

下一頁
返回列表
返回首頁 主站蜘蛛池模板: 小sao货赵欢欢的大学生活txt| 欧美黑人巨大3dvideo| 日本爽爽爽爽爽爽在线观看免| 再深点灬舒服灬免费观看| 高清波多野结衣一区二区三区| 好男人视频社区www在线观看| 亚洲中文字幕不卡无码| 羞羞漫画小舞被黄漫免费| 国内免费高清视频在线观看| 久久国产乱子伦精品免费看| 欧美性猛交xxxx黑人| 四虎精品免费永久免费视频| 91在线品视觉盛宴免费| 无遮无挡非常色的视频免费| 亚洲第一永久色| 青青青青青草原| 在线观看国产小视频| 东北老妇露脸xxxxx| 欧美卡一卡2卡三卡4卡在线| 另类国产ts人妖系列| 亚洲武侠欧美自拍校园| 岛国在线播放v片免费| 亚洲av日韩综合一区尤物| 精品国产污污免费网站入口| 国产精品99久久不卡| 一区二区精品视频| 最新国产精品拍自在线播放| 亚洲毛片在线免费观看| 男人的天堂色偷偷| 国产又大又粗又硬又长免费| 羞羞视频在线观看入口| 小小视频最新免费观看| 中文字幕日韩欧美一区二区三区 | 精品欧美一区二区三区久久久| 国产精品亚洲一区二区三区久久| 一级一看免费完整版毛片| 暖暖直播在线观看| 人与动人物欧美网站| 色综合久久98天天综合| 国产午夜视频在线观看| 国产激情久久久久影|