您的位置: 首页 N搜咨询 文章阅读 Access 数据库安全攻防策略
打印本页 放大字体 关闭本页
Access 数据库安全攻防策略

作者:N搜网友 编辑:N搜网 录入:N搜网 来源:N搜网络
录入时间:2006-4-9 更新时间:2006-4-9 点击次数:922
主标题:Access 数据库安全攻防策略
副标题:Access 数据库安全攻防策略
短标题:Access 数据库安全攻防策略
 

前言:网络是没有绝对全安的,这是一句经典的名言,我也不用多说了!
今天主要为大家演示一下,怎么下载Access数据库和防止Access数据库被下载。
参考了部分文章,加入了自己的一些看法。

攻:

一、发挥你的想象力,修改数据库文件名,从理论上讲不一定能防止被下载。修改数据库名,其目的就是防止我们猜到数据库而被下载。但是万一我们猜到数据库名,就直接可以下载了。所以这不能保证100%不能被下载。猜解数据库的常用的办法就是写程序去猜解数据库名,判断WEB返回的是不是404错误,如果提交一个MDB文件,没有返回404错误,那就猜对了,就直接下载。当然这有一定的局限性,因为如果数据库名非常复杂。会产生大量的日志。管理员可能早发现了。并且还有猜解的时间会变得很长。

二:数据库名后缀改为ASA、ASP等,不一定能防止被下载。IIS在通过asp.dll处理.asp扩展名文件的时候,对以外的内容,不做任何处理就直接输出,但是MDB文件中如果没有之类的ASP标实符,我们直接在IE中输入URL返回在IE中的数据,就是MDB文件的数据,我们直接用FLASHGET之类的软件就可以下载,下载后改名这后就可以用了。

三: 数据库名前加“#”,一定能防止被下载。

有些人误认为: “只需要把数据库文件前名加上#、然后修改数据库连接文件(如conn.asp)中的数据库地址。原理是下载的时候只能识别 #号前名的部分,对于后面的自动去掉。”

这样是比较安全的。这只是对于一般的人无法下载。因为他们不知道,也没有去了解有关IE编码的技术。在编码中我们用%23来代替#号。所以我们如果有一个数据库是: http://www.xxx.com/data/#datapro.mdb 我们直接在IE中输入: http://www.xxx.com/data/%23datapro.mdb 就可以下载了:

四:加密数据库。

有些人认为,把ACCESS数据库进行加密,就算得到数据库他也没有办法得到里面的任何信息。这是一种错解。下载后,2秒钟码解出数据库密码。Access数据库的加密机制是非常脆弱的。加密后数据库系统通过将用户输入的密码与某一固定密钥进行“异或”来形成一个加密串,并将其存储在*.mdb文件从地址“&H42”开始的区域内。用程序可以轻松的写出破解代码。网上已经有这样的程序了。现在我为大家推荐一款比较老,但非常实用的破解数据库密码程序:accesskey.exe

五:我们用特殊请求让脚本解析出错,得到数据库路径。

在网络上,有很多人直接采用以下代码,来连接数据库,看: .... DB_Path = "Data/ABCD1234!@#1po.mdb" DB_String = "Provider=Microsoft.Jet.OLEDB.4.0;Data Source=" & Server.MapPath(DB_Path) Set Conn = Server.CreateObject("ADODB.Connection") Conn.Open DB_String .... 数据库文件名也够复杂了,用程序破解,我想是没有人想去尝试的。 像这样的连接方式我们都可以直接取得他的数据库路径。由于这种方法危险性太大了,知道本方法的人很少。这里不敢公布。一旦公布不知道有多少网站的数据库会被下载。等以后看情况再说吧。所以这里我只为大家提供临时补丁。在Conn.Open DB_String上面加上一句话: ON ERROR RESUME NEXT 就可以解决这个问题.

上面我们介绍了怎么去下载数据库。这里我再为大家提讲解一些防止数据库被下载的方法.。

一、你用的是虚拟主机:

首先在你的MDB文件中建一个表.表中取一个字段名叫:NotDownLoad吧。
在表名建一个字段。字段中填入:

呵呵,再把数据库改名为.Asp的。为什么要取名为其实=’a’-1这里你可以乱输入只要不是正确的Asp语句就行了。因为这样把扩展名改成.ASP后在IE中输入的时候。遇到了他就会去解释之间的代码,让他解释吧。呵呵会出错,所以数据库绝对不会正确的被下载

你让为安全了吗?呵呵还不安全。我们还得在数据库名前加上一个#号。 如:#Data.Asp这里的#号并不是用来作防止下载的。防止下载的刚才的过程已经作了解释。当你有多个MDB文件,并放在同一个目录下.如:某个网站(由于安全原因,就不公布了)的整站系统。如果我们猜到管理员MDB文件的位置并且从另一个系统中得到SQL注入漏洞的同时可以采用ACCESS跨库查询的方法。来取得管理员库中的记录。 如果我们在库名前面加上#号的时候,就算你猜测到了,我们也不怕 提交:select * from d:\web\data\#data.asp.admin sql查询语句,系统会提示出错。因为#在SQL语法中有表示日期的作用.语法出错也就不会去执行查询条件了。(呵呵,此网站目前还有一个漏洞我用access跨库的方法攻击成功过!)

我认为比较安全的数据库就应该是#文件名.Asp 并且建一个临时表,表中有一字段 输入ASP代码,让ASP不能被正确的解释。

二、你用的是托管主机拥有主机权:

这种防下载的方法就太好办了。呵呵把你的数据库放到IIS以外的目录。打死我,我也下不了。如你的WEB目录在D:\Web\WebSite目录下. 那么就把数据库保存在D:\Web\Data目录下,当然目前某些虚拟主机,也提供专门的data目录。

三、设置文件不可以下载

在IIS中,数据库上右键属性中。设置文件不可以读取

结束语: 看了本文不知道你有何感想,我相信只有实践才会出真理。

N搜网-中国网上商店商品服务搜索门户]:[本文章由N搜网于2006-4-9录入系统,网址:www.nsall.com

打印本页 放大字体 关闭本页
 
 
相关主题文章
如何远程调用ACCESS数据库 设置需要密码的XP共享文件夹
Win 2003 硬盘安全设置(针对ASP类网站) 如何编写一个ASP类
一个图片轮显展示脚本源码 实时zip压缩下载整个目录
asp动态include文件 如何定时运行ASP文件
用http组件实现多引擎搜索功能 如何在ASP中实现网络打印功能
包含文件对数据库链接的影响 [组图] ASP发送邮件的class(完)
如何把ASP编写成DLL ASP通用分页类
Asp备份与恢复SQL Server数据库 可缓存的CMS系统设计 [组图]
Access 数据库安全攻防策略 [组图] ASP初学者常犯的几个错误 [组图]
利用 xmlhttp 分块上传文件 创建一个ASP通用分页类
无限分类算法 js 的实现 [组图] 网站生成静态页面攻略
对ASP用户的一点建议 用DW+ASP实现分页技术的参考
防刷新重复提交、防后退方法 asp编译成dll-图形化教程 [组图]
无组件生成验证码-BMP格式 无组件生成验证码-GIF格式
ASP创建ACCESS数据库函数 ASP中利用OWC服务器端组件动态生成图表
ASP高级编程心得 ASP高级技巧精选集
创建ACCESS数据库表函数 Windows 2003下不注册组件用ASP发邮件
WEB打印大全asp Jmail主要参数
ASP利用XMLHTTP无刷新自动实时更新数据 不注册调用ActiveX Dll
如何使用scripting.Dictionary Scripting.Dictionary对象 [组图]
Wscript.Shell 对象详细介绍!! 如何卸载Wscript.Shell等对象
Wscript.Shell对象详细介绍!! 网络蜘蛛的秘密
asp调用winrar压缩文件夹 用ADODB.Stream代替FSO读取文本文件
使用VB自定义组件 showModalDialog和showModelessDialog使用心得
ASP无组件上传类 用ASP和Microsoft.XMLDOM分析远程XML文件
使用XMLHttp和ADODB.Stream取得远程文件并保存到… 关于Adodb.Stream 的使用说明
在你的ASP中使用类(class) 使用类,实现模块化
ASP.NET编程中的十大技巧 如何在ASP中使用类
全面剖析VB.NET(7) 全面剖析VB.NET(6)
全面剖析VB.NET(5) 全面剖析VB.NET(4)
全面剖析VB.NET(3) 全面剖析VB.NET(2)
全面剖析VB.NET(1) asp中使用类
ASP使用类 使用asp编写类
vbscript函数集 SQL注入天书—ASP注入漏洞全接触
javascript控制页面控件隐藏显示的两种方法 Iframe高度自适应
checkbox全选 ASP遗留的二十大积习
ASP学习摘要 Asp无组件上传进度条解决方案
ASP数据库连接方式大全 ASP实用函数库源码(一)
ASP生成静态网页,学习CASE的用法,以及“权限”… ASP编程中15个非常有用的例子
ASP 验证码的程序及原理 asp 利用 xmlhttp 抓取网页内容
ASP 开发准则 一个asp模板类 [组图]
(原创)通用数据分页类 Windows 2003下不注册组件用ASP发邮件
20种看asp源码的方法及工具 ASP代码的对象化
6行代码实现无组件上传 ASP 指南
开发ASP组件引用asp内置对象方法 [组图] 利用 xmlhttp 分块上传文件
提高数据显示效率--缓存探幽 使用类,实现模块化 2
使用类,实现模块化 1 HTML标记
Asp中常用的函数 整理Asp的19个基本技巧
如何利用ASP实现邮箱访问 ASP编程心得回放
ASP连接11种数据库语法总结(2)常用的四种SQL命令… ASP连接11种数据库语法总结(1)数据库连接语法
 
 
 
本站关键字:网上商店商品服务大全 网上购物导航 在线购物搜索引擎 网店比较购物 网络商城 特色网上超市商店 网上网络开店购物