最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

阻止網(wǎng)頁掛馬的若干工具小集合

 更新時間:2008年06月26日 22:14:33   作者:  
上個blog中提到國內(nèi)網(wǎng)站被掛馬的常見原因是SQL注入攻擊。
那么,除了在Web開發(fā)的時候注意以外,有什么有效的工具可以對抗SQL注入攻擊?

今天,微軟和惠普的安全部門合作發(fā)布了三個工具,分別是:

微軟SQL注入攻擊源碼掃描器:Microsoft Source Code Analyzer for SQL Injection (MSCASI)。這個工具給網(wǎng)站開發(fā)人員使用。是一個靜態(tài)掃描ASP代碼的工具,可以查找發(fā)現(xiàn)第一類和第二類的SQL注入攻擊漏洞。工具下載地址:

http://support.microsoft.com/kb/954476

惠普的 Scrawlr工具。這個工具可以被網(wǎng)站的維護人員使用,是一個黑箱掃描工具,不需要源代碼。指定起始URL開始掃描。確定是不能準確定位代碼的漏洞(因為是黑箱測試)。工具下載地址:

http://www.communities.hp.com/securitysoftware/blogs/spilabs/archive/2008/06/23/finding-sql-injection-with-scrawlr.aspx

微軟的URLScan 3.0 Beta。這個工具可以被網(wǎng)站的維護人員使用。它是一個輸入過濾工具。如果你發(fā)現(xiàn)網(wǎng)站被SQL注入工具,你可以在一邊修補代碼漏洞的同時,使用這個攻擊在過濾掉惡意的輸入。當(dāng)然,修補代碼中的漏洞是完全避免SQL注入攻擊的真正解決方案。工具下載地址:

http://blogs.iis.net/wadeh/archive/2008/06/05/urlscan-v3-0-beta-release.aspx

SWI的博客上有更進一步的描述。http://blogs.technet.com/swi/archive/2008/06/24/new-tools-to-block-and-eradicate-sql-injection.aspx

那么,這三個工具是如何配合使用的?下面給出一個例子。

步驟一:網(wǎng)站的維護人員使用Scrawlr掃描網(wǎng)站,檢查是否存在SQL注入漏洞

步驟二:發(fā)現(xiàn)存在漏洞后,通知開發(fā)人員。開發(fā)人員使用MSCASI對ASP源碼靜態(tài)掃描來確定代碼中什么地方導(dǎo)致的SQL注入攻擊漏洞。

步驟三:在開發(fā)人員修補漏洞的同時,維護人員可以使用URLScan來過濾可能的惡意輸入,以確保網(wǎng)站的安全。

這三個工具的配合使用可以很大程度上減少網(wǎng)站被掛馬的可能。說實話,現(xiàn)在被掛馬的網(wǎng)站實在是太多了!

相關(guān)文章

最新評論

南昌市| 惠安县| 镇坪县| 莎车县| 孝义市| 万全县| 阿荣旗| 陵川县| 西乌珠穆沁旗| 华宁县| 新巴尔虎右旗| 宝清县| 浮山县| 定西市| 廉江市| 博野县| 揭阳市| 垦利县| 恭城| 河源市| 沙雅县| 远安县| 固始县| 兴隆县| 佛山市| 共和县| 泗水县| 包头市| 莱芜市| 六盘水市| 高青县| 普定县| 平乡县| 宜春市| 彝良县| 怀远县| 涪陵区| 临桂县| 衡山县| 武隆县| 丹寨县|