◎ 设为首页
◎ 收藏本站
◎ 联系我们
首 页
网络资讯
教程资料
免费资源
建站指南
休闲娱乐
经典整站
访客留言
当前位置:
首 页
>>
教程资料
>>
数据库和服务器
>> 打造安全.mdb数据库
最 新 推 荐
用PHPMyAdmin进行MySQ..
网络服务器选购
MYSQL出错代码列表
热 门 排 行
phpMyAdmin设置方法
建立PHP的本地调试环境
用PHPMyAdmin进行MySQ..
Web服务器和应用程序..
IIS服务器组建攻略
学习使用数据库MySQL
网络服务器选购
站长必备的sql查询语..
windows2000+IIS+PHP5..
清空MySQL数据库的简..
防止ACCESS数据库被下..
MYSQL初学者使用指南
服务器类型
MySQL数据库基础教程
ACCESS数库转成SQL数库
MYSQL出错代码列表
最 近 更 新
MySQL数据导入导出方..
MySql: 转换latin1到u..
最简便的备份MySql数..
MySQL中修改密码及访..
Word与Access数据交流..
把Access数据库移植到..
Access数据库的存储上限
用自己的电脑,做自己..
MySQL5 改密码后不能..
忘记MySQL密码的更改..
广 告 位 置
站 内 搜 索
关键词
搜索方式
文章标题
文章作者
搜索范围
所有栏目
网络资讯
本站动态
教程资料
免费资源
建站指南
休闲娱乐
经典整站
网络资讯
自建站点
休闲网摘
搜索引擎
网站优化
赢利模式
免费空间
免费域名
免费邮箱
其他免费
网页制作
网站编程
设计之窗
资源攻略
其他资料
网络安全
数据库和服务器
企业建站
建站其他
QQ资源
网赚资源
精美图片
影视音乐
八卦消息
推荐源码
游戏世界
体育天地
精确匹配
打造安全.mdb数据库
来源:
盛绿设计
等级:默认等级
发布于2006-12-06 14:01 被读48次 【字体:
大
中
小
】
什么是mdb数据库呢?凡是有点制作网站经验的网络管理员都知道,目前使用“IIS+ASP+ACCESS”这套组合方式建立网站是最流行的,大多数中小型Internet网站都使用该“套餐”,但随之而来的安全问题也日益显著。其中最容易被攻击者利用的莫过于mdb数据库被非法下载了。
mdb数据库是没有安全防范的,只要入侵者猜测或者扫描到mdb数据库的路径后就可以使用下载工具轻松将其下载到本地硬盘,再结合暴力破解工具或一些超级破解工具可以轻松的查看里头的数据库文件内容,企业的隐私和员工的密码从此不在安全。难道我们就没有办法加强mdb数据库的安全吗?难道即便我们只有一点点数据资料也要麻烦sql server或者oracle吗?答案是否定的,本篇文章笔者将告诉大家打造安全的mdb数据库文件的独门秘诀。
一、危机起因:
一般情况下基于ASP构建的网站程序和论坛的数据库的扩展名默认为mdb,这是很危险的。只要猜测出了数据库文件的位置,然后在浏览器的地址栏里面输入它的URL,就可以轻易地下载文件。就算我们对数据库加上了密码并且里面管理员的密码也被MD5加密,被下载到本地以后也很容易被破解。毕竟目前MD5已经可以通过暴力来破解了。因此只要数据库被下载了,那数据库就没有丝毫安全性可言了。
二、常用的补救方法:
目前常用的数据库文件防止被非法下载的方法有以下几种。
(1)把数据库的名字进行修改,并且放到很深的目录下面。比如把数据库名修改为Sj6gf5.mdb,放到多级目录中,这样攻击者想简单地猜测数据库的位置就很困难了。当然这样做的弊端就是如果ASP代码文件泄漏,那无论隐藏多深都没有用了。
(2)把数据库的扩展名修改为ASP或者ASA等不影响数据查询的名字。但是有时候修改为ASP或者ASA以后仍然可以被下载,比如我们将其修改为ASP以后,直接在IE的地址栏里输入网络地址,虽然没有提示下载但是却在浏览器里出现了一大片乱码。如果使用FlashGet或影音传送带等专业的下载工具就可以直接把数据库文件下载下来。不过这种方法有一定的盲目性,毕竟入侵者不能确保该文件就一定是MDB数据库文件修改扩展名的文件,但是对于那些有充足精力和时间的入侵者来说,可以将所有文件下载并全部修改扩展名来猜测。该方法的防范级别将大大降低。
三、笔者的旁门左道:
在笔者的测试过程中就遇到了ASP和ASA文件也会被下载的问题,所以经过研究发现了以下的方法。
如果在给数据库的文件命名的时候,将数据库文件命名为“#admin.asa”则可以完全避免用IE下载,但是如果破坏者猜测到了数据库的路径,用FlashGet还是可以成功地下载下来,然后把下载后的文件改名为“admin.mdb”,则网站秘密就将暴露。所以我们需要找到一种FlashGet无法下载的方法,但是如何才能让他无法下载呢?大概是因为以前受到unicode漏洞攻击的缘故,网站在处理包含unicode码的链接的时候将会不予处理。所以我们可以利用unicode编码(比如可以利用“%3C ”代替“<”等),来达到我们的目的。而FlashGet在处理包含unicode码的链接的时候却“自作聪明”地把unicode编码做了对应的处理,比如自动把“%29”这一段unicode编码形式的字符转化成了“(”,所以你向FlashGet提交一个 http://127.0.0.1/xweb/data/%29xadminsxx.mdb的下载链接,它却解释成了http://127.0.0.1/xweb/data/(xadminsxx.mdb,看看我们上面的网址的地方和下面的重命名的地方是不同的,FlashGet把“%29xadminsxx.mdb”解释为了“(xadminsxx.mdb”,当我们单击“确定”按钮进行下载的时候,它就去寻找一个名为“(xadminsxx.mdb”的文件。也就是说FlashGet给我们引入了歧途,它当然找不到,所以提示失败了。
不过如果提示下载失败,攻击者肯定要想采取其他的攻击方法。由此我们可以采用另一个防范的方法,既然FlashGet去找那个名为“(xadminsxx.mdb”的文件了,我们可以给它准备一个,我们给它做一个仿真的数据库名为“(xadminsxx.mdb”,这样当入侵者想下载文件的时候的的确确下载了一个数据库回去,只不过这个数据库文件是虚假的或者是空的,在他们暗自窃喜的时候,实际上最终的胜利是属于我们的。
总结:
通过本次旁门左道保护MDB数据库文件方法的介绍,我们可以明确两点安全措施,一是迷惑法,也就是将黑客想得到的东西进行改变,例如改变MDB文件的文件名或者扩展名;二是替代法,也就是将黑客想得到的东西隐藏,用一个没有实际意义的东西替代,这样即使黑客成功入侵,拿到的也是一个虚假的信息,他们还会以为入侵成功而停止接下来的攻击。
相关专题:
暂无相关专题
上一篇:
透视MySQL数据库之更新语句
下一篇:
用sql比较两个数据库是否一致
共有评论 0 条 网友评分
查看全部
【发表评论】
评分:1分
2分
3分
4分
5分
Powered By
Www.
Xydw
.COM
Ver1.14
管理
Copyright © 2004-2005
盛绿设计
All Right Reserved.
XCMS
冀ICP备06026128号