网站运营
位置:首页>> 网站运营>> ASP网站漏洞解析及黑客入侵防范方法(4)

ASP网站漏洞解析及黑客入侵防范方法(4)

作者:pizzaviat 来源:第八军团 发布时间:2007-09-26 12:44:00 

标签:漏洞,黑客,注入

  8、ASP木马
  
    已经讲到这里了,再提醒各位论坛站长一句,小心你们的文件上传:为什么论坛程序被攻破后主机也随之被攻击者占据。原因就在……对!ASP木马!一个绝对可恶的东西。病毒么?非也.把个文件随便放到你论坛的程序中,您老找去吧。不吐血才怪哦。如何才能防止ASP木马被上传到服务器呢?方法很简单,如果你的论坛支持文件上传,请设定好你要上传的文件格式,我不赞成使用可更改的文件格式,直接从程序上锁定,只有图象文件格式,和压缩文件就完全可以,多给自己留点方便也就多给攻击者留点方便。怎么判断格式,我这里收集了一个,也改出了一个,大家可以看一下:
  
    程序体(10)

判断文件类型是否合格 

    Private Function CheckFileExt (fileEXT) 
    dim Forumupload 
    Forumupload="gif,jpg,bmp,jpeg" 
    Forumupload=split(Forumupload,",") 
    for i=0 to ubound(Forumupload) 
    if lcase(fileEXT)=lcase(trim(Forumupload(i))) then 
    CheckFileExt=true 
    exit Function 
    else 
    CheckFileExt=false 
    end if 
    next 
    End Function 


 验证文件内容的合法性 
  

  set MyFile = server.CreateObject ("Scripting.FileSystemObject") 
    set MyText = MyFile.OpenTextFile (sFile, 1) ’ 读取文本文件 
    sTextAll = lcase(MyText.ReadAll): MyText.close 
    ’判断用户文件中的危险操作 
    sStr ="8 .getfolder .createfolder .deletefolder .createdirectory  
    .deletedirectory" 
    sStr = sStr & " .saveas wscript.shell script.encode" 
    sNoString = split(sStr," ") 
    for i = 1 to sNoString(0) 
    if instr(sTextAll, sNoString(i)) <> 0 then 
    sFile = Upl.Path & sFileSave: fs.DeleteFile sFile 
    Response.write "<center><br><big>"& sFileSave &"文件中含有与操作目录等有关的命令"&_ 
    "<br><font color=red>"& mid(sNoString(i),2) &"</font>,为了安全原因,<b>不能上传。<b>"&_"</big></center></html>" 
    Response.end 
    end if 
    next 


把他们加到你的上传程序里做一次验证,那么你的上传程序安全性将会大大提高.
  
    什么?你还不放心?拿出杀手锏,请你的虚拟主机服务商来帮忙吧。登陆到服务器,将PROG ID 中的"shell.application"项和"shell.application.1"项改名或删除。再将”WSCRIPT.SHELL”项和”WSCRIPT.SHELL.1”这两项都要改名或删除。呵呵,我可以大胆的说,国内可能近半以上的虚拟主机都没改过。只能庆幸你们的用户很合作,否则……我删,我删,我删删删…… 

0
投稿

猜你喜欢

  • perl是一种功能非常强大的脚本语言。主要用于文本的处理,程序员还可以通过perl脚本使用系统调用。如果程序编写的不好,就会为攻击者闯入服务
  • 如果能熟悉并灵活应用FTP的内部命令的话,那可真是事半功倍。FTP的命令行格式为:ftp -v -d -i -n -g [主机名] ,其中-
  • 为了更好的实现对社区热点信息的聚焦,Discuz! 7.1新增了“热点话题”功能,成为强化社区信息聚焦重要应用手段。重视细节改进是产品发展的
  • 确保您的网站被谷歌收录(并且出现在搜索结果页)使用site: 操作符 [site:example.com] 检查搜索结果中的内容摘要和页面标
  • 现在有许多新站长抱怨百度对新站的收录速度问题,虽然我也是新的站长,我的网站暂时还没有被百度收录,但我还是要发表一下我对百度收录的几点看法:1
  • 个人认为不管做什么网站一定要有特色,E文网站也是一样。先简单阐述下做网站的几个关键,也许大家听起来觉的很简单,但是大家可以认真想下你做到没。
  • 据外国媒体报道,在昨日.com 域名开放注册25周年之际,全球知名域名服务商Godaddy宣布其在3月10日注册了第4000万个域名,自此,
  • 今天看到微博上@hellodba发的一个帖子:“内部晋升越来越困难,但是外部来的大P越来越多,所以很多人都选择跳槽”,之后我从三个方面简要的
  • 1、据说淘宝封百度了。必须的。我甚至认为来的有点晚,不够干脆。2、最简单的原因:1》淘宝长期积累和培养出来的商品管理很牛,商家信息很丰富。是
  • 写在前面:一般来讲,IT行业使用产品或服务的人被定义为用户,购买产品或服务的用户常常被称为客户。客户与用户均要从产品或服务中获取价值,但不同
  • 【搜狐IT消息】(文/雷风)6月25日,原微软中国总裁、盛大网络总裁唐骏在接受搜狐IT采访时对比尔·盖茨进行了评价,并回顾了与盖茨交往中难忘
  • 最早的时候,上帝很无聊,平时只能看看电视听听广播,偶尔玩玩超级玛丽,再就是和圣母玛丽亚通通电话.时间长了,这种生活越发枯燥.上帝觉得这样的生
  • 网络上曾经有过关于跨站脚本攻击与防御的文章,但是随着攻击技术的进步,以前的关于跨站脚本攻击的看法与理论已经不能满足现在的攻击与防御的需要了,
  • 至从上次在淘宝网给手机充话费之后,发现通过网络给手机充话费的确很方便,一般能给话费打个九点几折,而且又不用到营业厅去排队。中国移动虽然有网上
  • seo优化中最不起眼的东西,最难学到的东西,就是网页的链接规则了,seo网上流行一句话:内容为王,外链为皇。其实seo在你达到一定境界,接手
  • 文字一出各路诸侯杀出,一个措手不及待吾友商发布!前不久视觉组同事们讨论了一个老话题 — 网站图片格式问题和对性能产生的影响其实大家每天都与图
  • 我们以世界排名第一的yahoo为例:在输入www.yahoo.com网址后,会出现:1、该网站的截图。右边有两行数据:Avg. Review
  • 一款“开心农场”让众多网民非网民们见识到了WebGame的力量到底有多大,那些起早摸黑半夜钻出被窝不惧寒冷只为偷菜的人们,在所有人看来这是极
  • 昨天和一好站友聊天,得知最近他要做个本地网站,与之交流探讨!高某人曾经也做过福州本地的网站,不幸的是挣扎数月后在百度收录中永远消失,幸运的是
  • 本文讲解的是服务器虚拟化的十大必须考虑因素。1. 性能为什么处理损耗如此重要?因为它影响应用程序的性能,并最终影响客户的满意程度。如果虚拟化
手机版 网站运营 asp之家 www.aspxhome.com