免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1807 | 回复: 1
打印 上一主题 下一主题

ASP数据库防下载方法 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-01-28 12:07 |只看该作者 |倒序浏览
大家觉得有用就顶下哈!

一、你用的是虚拟主机:

首先在你的MDB文件中建一个表.表中取一个字段名叫:NotDownLoad吧.
在表名建一个字段.字段中填入:<%=’a’-1%>

呵呵,再把数据库改名为.Asp的.为什么要取名为<%=’a’-1%>其实=’a’-1这里你可以乱输入
只要不是正确的Asp语句就行了。因为这样把扩展名改成.ASP后在IE中输入的时候.
遇到了<%%>他就会去解释之间的代码,让他解释吧。呵呵会出错,所以数据库绝对不会正确的被下载.

你让为安全了吗?呵呵还不安全.我们还得在数据库名前加上一个#号。
如:#Data.Asp这里的#号并不是用来作防止下载的。防止下载的刚才的过程已经作了解释.当你有多个MDB文件,并放在同一个目录下.如:12yes的整站系统.

如果我们猜到管理员MDB文件的位置并且从另一个系统中得到SQL注入漏洞的同时可以采用ACCESS跨库查询的方法.来取得管理员库中的记录.
如果我们在库名前面加上#号的时候,就算你猜测到了.我们也不怕

提交:select * from d:\web\data\#data.asp.admin sql查询语句,系统会提示出错.因为#在SQL语法中有表示日期的作用.语法出错也就不会去执行查询条件了.(呵呵12yes目前还有一个漏洞我用access跨库的方法攻击成功过!)

我认为比较安全的数据库就应该是#文件名.Asp 并且建一个临时表,表中有一字段输入ASP代码,让ASP不能被正确的解释.

二、你用的是托管主机:
这种防下载的方法就太好办了.呵呵把你的数据库放到IIS以外的目录.打死我,我也下不了.
如你的WEB目录在D:\Web\WebSite目录下.
那么就把数据库保存在D:\Web\Data目录下.

论坛徽章:
0
2 [报告]
发表于 2011-01-28 13:50 |只看该作者
直接在iis里禁掉mdb类型的文件不就行了
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP