-
用IIS+ASP建网站的安全性分析
由于Access数据库的加密机制比较简单,即使设置了密码,解密也很容易。该数据库系统通过将用户输入的密码与某一固定密钥(例如: Access 97为86 FB EC 37 5D 44 9C FA C6 5E 28 E6 13)进行“异或”来形成一个加密串,并将其存储在*.mdb文件从地址“&H42”开始的区域内。我们可以轻松地编制解密程序,一个几十行的小程序就可以轻松地获得
应用 2007-08-06
-
ASP.NET虚拟主机安全漏洞解决方案
可靠性和安全性。可靠性的提高是因为一个Web应用的故障不会影响到其他Web应用,也不会影响http.sys,每一个Web应用由W3SVC单独地监视其健康状况。安全性的提高是由于应用程序不再象IIS 5.0和IIS 4.0的进程内应用那样用System帐户运行,默认情况下,w3wp.exe的所有实例都在一个权限有限的"网络服务"帐户下运行,如图六所示,必要时,还可以将工作
应用 2007-08-06
-
ASP漏洞全接触入门篇
随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于这个行业的入门门槛不高,程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL
应用 2007-07-19
-
在LINUX的环境下,让APACHE2.X支持ASP
首先要保证系统中已经安装了perl, 下载mod_perl压缩包,要下载mod_perl2.0,因为我用的是APACHE2.X的,如果是apache1.X的就下载mod_perl1.0 解包,执行: perlMakefile.PLMP_APXS=/usr/local/apache/bin/apxs make maketest makeinstall 然后在httpd.conf中追加一行 LoadModuleperl_modulemodules/mod_perl.so 然后看一下,
应用 2007-07-03
-
SQLDMO在ASP.NET实现数据库的备份,恢复
我们知道,用SQLDMO可以实现对数据库的备份与恢复,下面给出简单的实现方法。首先需要添加对SQLDMO引用1.实现数据库的备份:1/**////summary2///数据库备份3////summary4///returns备份是否成功/returns5publicboolDbBackup()624catch(Exceptionex)2529finally3033}2.实现数据库恢复:在恢
技术 2007-07-01
-
利用ASP.NET的内置功能抵御Web攻击(下)
会话劫持 Cookie 还被用于检索特定用户的会话状态。会话的 ID 被存储到 cookie 中,该 cookie 与请求一起来回传送,存储在浏览器的计算机上。同样,如果失窃,会话 cookie 将可被用来使黑客进入系统并访问别人的会话状态。不用说,只要指定的会话处于活动状态(通常不超 20 分钟),这就有可能发生。通过冒充的会话状态发起
应用 2007-06-28
-
ASP.NET中如何防范SQL注入式攻击
一、什么是SQL注入式攻击?所谓SQL注入式攻击,就是攻击者把SQL命令插入到Web表单的输入域或页面请求的查询字符串,欺骗服务器执行恶意的SQL命令。在某些表单中,用户输入的内容直接用来构造(或者影响)动态SQL命令,或作为存储过程的输入参数,这类表单特别容易受到SQL注入式攻击。常见的SQL注入式攻击过程类如:
应用 2007-06-26
-
win2K下配置asp+cgi+php+mysql全攻略
安装win2K,安装IIS Indexing Service, FrontPage 2000 Server Extensions, Internet Service Manager (HTML) 这几个别装,还有其它的一些,总之不用的都别装。 (根据安全原则,最少的服务+最小的权限=最大的安全。) 首先,打开internet管理器(开始程序管理Internet服务管理) 如果照上面所安装的,里面有一个
应用 2007-06-23
-
系统安全系列之ASP漏洞全接触入门篇
随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于这个行业的入门门槛不高,程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的
应用 2007-06-23
-
添加超级用户的.asp代码
其实上个礼拜我和凯文就在我的肉鸡上测试了,还有河马史诗.结果是在user权限下成功添加Administrators组的用户了(虽然我不敢相信我的眼睛).上次凯文不发话,我不敢发布啊....现在在他的blog 上看到他发布了,就转来了咯(比我上次测试时还改进了一点,加了个表单).这下大家有福咯```反正代码是对的,但是很少能成功,具体的看运
资讯 2007-06-16