能顺利播放的男男网站free_亚洲福利区_日韩欧美成末人一区二区三区_美日韩黄色大片 - 欧美日韩国产一区二区三区在线观看

絕對(duì)零度 北京懷舊80S 低調(diào)務(wù)實(shí) 享受創(chuàng)業(yè)

數(shù)據(jù)庫被注入cn.daxia123.cn/cn.js的解決辦法


    忽然間成片的網(wǎng)站被 http://cn.daxia123.cn/cn.js 所注入。

    

 

 

 

 

 

攻擊者將攻擊代碼用2進(jìn)制,或進(jìn)制編譯成了

類似于0x4445434C415245204054205641524348415228323535292C404 的代碼:

防sql注入的代碼無法識(shí)別,但sql server 會(huì)將此方式編譯的代碼還原為原來的樣子

這樣就繞過了sql防注入代碼。

這個(gè)代碼僅對(duì)能解釋它的sql server這樣的數(shù)據(jù)庫有效

針對(duì)access這樣的不能解釋它的數(shù)據(jù)庫類型攻擊無效

 

由于不是“and|update|script”之類的小兒科能夠解決的,除非網(wǎng)站全部改靜態(tài),否則中招的可能性很大。

解決方法:在數(shù)據(jù)庫第一個(gè)字段前面和最后一個(gè)字段后面分別加了一個(gè)char型的字段,把字段長(zhǎng)度設(shè)為1,也就是注入的字段如果大于1則注入失敗。
 

如此大規(guī)模的利用手中肉雞,對(duì)國(guó)內(nèi)網(wǎng)站進(jìn)行大規(guī)模的注入是缺乏道德的行為,應(yīng)該與熊貓燒香一樣受到懲罰!

標(biāo)簽:數(shù)據(jù)庫注入
分類:零度共享| 發(fā)布:趙克| 查看: | 發(fā)表時(shí)間:2008/12/26
原創(chuàng)文章如轉(zhuǎn)載,請(qǐng)注明:轉(zhuǎn)載自趙克 Blog http://www.gdmybj.com/
本文鏈接:http://www.gdmybj.com/ZHAOKE/418.html

相關(guān)文章

◎歡迎參與討論,請(qǐng)?jiān)谶@里發(fā)表您的看法、交流您的觀點(diǎn)。

1 #Snowey
Snowey 防患于未然,看好你的漏洞。
2008/12/31 12:46:41 【REPLY】
2 #一二一
一二一 有點(diǎn)意思,不過太沒道德了,害得我眼袋加重:(好在現(xiàn)在數(shù)據(jù)庫沒事了
2008/12/31 19:24:32 【REPLY】
3 #Davis
Davis 在數(shù)據(jù)庫每個(gè)表最前和最后加個(gè)char(1)就能解決嗎?是什么原理?
2009/2/18 10:05:01 【REPLY】
4 #CC
CC 你的加入一個(gè)一個(gè)字元長(zhǎng)度的方法不錯(cuò)

我是用條件約束的方法
控制所有的資料錄都不能含有<script

如果資料欄位不能寫入<script字串,等於所有類似的攻擊全部廢了

條件約束

欄位名稱 is not like '%<script%'

2009/8/24 21:15:06 【REPLY】