多多色-多人伦交性欧美在线观看-多人伦精品一区二区三区视频-多色视频-免费黄色视屏网站-免费黄色在线

國內(nèi)最全I(xiàn)T社區(qū)平臺(tái) 聯(lián)系我們 | 收藏本站
阿里云優(yōu)惠2
您當(dāng)前位置:首頁 > 數(shù)據(jù)庫 > access > 搭建Access為主的Mdb數(shù)據(jù)庫

搭建Access為主的Mdb數(shù)據(jù)庫

來源:程序員人生   發(fā)布時(shí)間:2014-06-08 20:15:43 閱讀次數(shù):3261次

  什么是mdb數(shù)據(jù)庫呢?凡是有點(diǎn)制作網(wǎng)站經(jīng)驗(yàn)的網(wǎng)絡(luò)管理員都知道目前使用“IIS+ASP+ACCESS”這套組合方式建立網(wǎng)站是最流行的大多數(shù)中小型Internet網(wǎng)站都使用該“套餐”但隨之而來的安全問題也日益顯著其中最容易被攻擊者利用的莫過于mdb數(shù)據(jù)庫被非法下載了

  什么是mdb數(shù)據(jù)庫呢?凡是有點(diǎn)制作網(wǎng)站經(jīng)驗(yàn)的網(wǎng)絡(luò)管理員都知道目前使用“IIS+ASP+ACCESS”這套組合方式建立網(wǎng)站是最流行的大多數(shù)中小型Internet網(wǎng)站都使用該“套餐”但隨之而來的安全問題也日益顯著其中最容易被攻擊者利用的莫過于mdb數(shù)據(jù)庫被非法下載了

  mdb數(shù)據(jù)庫是沒有安全防范的只要入侵者猜測或者掃描到mdb數(shù)據(jù)庫的路徑后就可以使用下載工具輕松將其下載到本地硬盤再結(jié)合暴力破解工具或一些超級(jí)破解工具可以輕松的查看里頭的數(shù)據(jù)庫文件內(nèi)容企業(yè)的隱私和員工的密碼從此不在安全難道我們就沒有辦法加強(qiáng)mdb數(shù)據(jù)庫的安全嗎?難道即便我們只有一點(diǎn)點(diǎn)數(shù)據(jù)資料也要麻煩sqlserver或者oracle嗎?答案是否定的本篇文章筆者將告訴大家打造安全的mdb數(shù)據(jù)庫文件的獨(dú)門秘訣

  一危機(jī)起因

  一般情況下基于ASP構(gòu)建的網(wǎng)站程序和論壇的數(shù)據(jù)庫的擴(kuò)展名默認(rèn)為mdb這是很危險(xiǎn)的只要猜測出了數(shù)據(jù)庫文件的位置然后在瀏覽器的地址欄里面輸入它的URL就可以輕易地下載文件就算我們對(duì)數(shù)據(jù)庫加上了密碼并且里面管理員的密碼也被MD加密被下載到本地以后也很容易被破解畢竟目前MD已經(jīng)可以通過暴力來破解了因此只要數(shù)據(jù)庫被下載了那數(shù)據(jù)庫就沒有絲毫安全性可言了

  二常用的補(bǔ)救方法

  目前常用的數(shù)據(jù)庫文件防止被非法下載的方法有以下幾種

  ()把數(shù)據(jù)庫的名字進(jìn)行修改并且放到很深的目錄下面比如把數(shù)據(jù)庫名修改為Sjgfmdb放到多級(jí)目錄中這樣攻擊者想簡單地猜測數(shù)據(jù)庫的位置就很困難了當(dāng)然這樣做的弊端就是如果ASP代碼文件泄漏那無論隱藏多深都沒有用了

  ()把數(shù)據(jù)庫的擴(kuò)展名修改為ASP或者ASA等不影響數(shù)據(jù)查詢的名字但是有時(shí)候修改為ASP或者ASA以后仍然可以被下載比如我們將其修改為ASP以后直接在IE的地址欄里輸入網(wǎng)絡(luò)地址雖然沒有提示下載但是卻在瀏覽器里出現(xiàn)了一大片亂碼如果使用FlashGet或影音傳送帶等專業(yè)的下載工具就可以直接把數(shù)據(jù)庫文件下載下來不過這種方法有一定的盲目性畢竟入侵者不能確保該文件就一定是MDB數(shù)據(jù)庫文件修改擴(kuò)展名的文件但是對(duì)于那些有充足精力和時(shí)間的入侵者來說可以將所有文件下載并全部修改擴(kuò)展名來猜測該方法的防范級(jí)別將大大降低

  三筆者的旁門左道

  在筆者的測試過程中就遇到了ASP和ASA文件也會(huì)被下載的問題所以經(jīng)過研究發(fā)現(xiàn)了以下的方法

  如果在給數(shù)據(jù)庫的文件命名的時(shí)候將數(shù)據(jù)庫文件命名為“#adminasa”則可以完全避免用IE下載但是如果破壞者猜測到了數(shù)據(jù)庫的路徑用FlashGet還是可以成功地下載下來然后把下載后的文件改名為“adminmdb”則網(wǎng)站秘密就將暴露所以我們需要找到一種FlashGet無法下載的方法但是如何才能讓他無法下載呢?大概是因?yàn)橐郧笆艿絬nicode漏洞攻擊的緣故網(wǎng)站在處理包含unicode碼的鏈接的時(shí)候?qū)?huì)不予處理所以我們可以利用unicode編碼(比如可以利用“%C”代替“<”等)來達(dá)到我們的目的而FlashGet在處理包含unicode碼的鏈接的時(shí)候卻“自作聰明”地把unicode編碼做了對(duì)應(yīng)的處理比如自動(dòng)把“%”這一段unicode編碼形式的字符轉(zhuǎn)化成了“(”所以你向FlashGet提交一個(gè)的下載鏈接它卻解釋成了(xadminsxxmdb看看我們上面的網(wǎng)址的地方和下面的重命名的地方是不同的FlashGet把“%xadminsxxmdb”解釋為了“(xadminsxxmdb”當(dāng)我們單擊“確定”按鈕進(jìn)行下載的時(shí)候它就去尋找一個(gè)名為“(xadminsxxmdb”的文件也就是說FlashGet給我們引入了歧途它當(dāng)然找不到所以提示失敗了

  不過如果提示下載失敗攻擊者肯定要想采取其他的攻擊方法由此我們可以采用另一個(gè)防范的方法既然FlashGet去找那個(gè)名為“(xadminsxxmdb”的文件了我們可以給它準(zhǔn)備一個(gè)我們給它做一個(gè)仿真的數(shù)據(jù)庫名為“(xadminsxxmdb”這樣當(dāng)入侵者想下載文件的時(shí)候的的確確下載了一個(gè)數(shù)據(jù)庫回去只不過這個(gè)數(shù)據(jù)庫文件是虛假的或者是空的在他們暗自竊喜的時(shí)候實(shí)際上最終的勝利是屬于我們的

  總結(jié)

  通過本次旁門左道保護(hù)MDB數(shù)據(jù)庫文件方法的介紹我們可以明確兩點(diǎn)安全措施一是迷惑法也就是將黑客想得到的東西進(jìn)行改變例如改變MDB文件的文件名或者擴(kuò)展名;二是替代法也就是將黑客想得到的東西隱藏用一個(gè)沒有實(shí)際意義的東西替代這樣即使黑客成功入侵拿到的也是一個(gè)虛假的信息他們還會(huì)以為入侵成功而停止接下來的攻擊

生活不易,碼農(nóng)辛苦
如果您覺得本網(wǎng)站對(duì)您的學(xué)習(xí)有所幫助,可以手機(jī)掃描二維碼進(jìn)行捐贈(zèng)
程序員人生
------分隔線----------------------------
分享到:
------分隔線----------------------------
關(guān)閉
程序員人生
主站蜘蛛池模板: 国产35页 | 亚州国产视频 | 国产精品香蕉在线观看不卡 | 新武则天一级淫片免费放 | 岛国片欧美一级毛片 | 日本无套 | 国产日韩一区二区 | 亚洲精品乱码久久久久久v 亚洲精品乱码久久久久久蜜桃 | www.久久久| 在线观看 中文字幕 | 在线精品日韩一区二区三区 | 护士一级aaaaaa毛片 | 欧美亚洲一区二区三区 | jizzjizzjizz中国免费 | 亚洲一区二区三区四区在线 | 国产在线观看不卡免费高清 | 99黄色片 | 亚洲精品国产一区二区三区在 | 青青草原在线视频免费观看 | 国产h肉在线视频免费观看 国产h视频 | 亚洲综合激情另类专区 | 欧美男男作爱gayxxx | 国产69精品久久 | 亚洲综合网站 | 欧美日韩亚洲综合另类ac | 天堂mv亚洲mv在线播放9蜜 | 一区二区三区在线观看视频 | 九九精品成人免费国产片 | 大bbw另类交hd | 亚洲人免费 | 884hutv四虎永久黄网 | 校园春色 激情 | 国产成人高清亚洲一区91 | 在线高清国产 | 成人国产一区二区 | 香蕉免费看一区二区三区 | 亚洲 欧美 日韩在线一区 | 亚州男人天堂 | 国产精品21区 | 欧美人成人亚洲专区中文字幕 | 一二三四在线观看免费中文在线观看 |