防護(hù)黑客必學(xué)招數(shù) SQL注入攔截-MYIIS-VIF助你一臂之力
首先,MYIIS-VIF為站長(zhǎng)提供了2種方式的注入設(shè)置。
1. 全局自動(dòng)SQL注入攔截。
2. 自己加入規(guī)則的攔截方式。
全局自動(dòng)SQl注入攔截類似自己給用戶添加了一些常用的SQL注入關(guān)鍵字?jǐn)r截。這些關(guān)鍵字通過(guò)核心解碼后,暫時(shí)不會(huì)被繞過(guò),相信我們已經(jīng)對(duì)網(wǎng)絡(luò)上報(bào)的各種逃逸情況做出了處理。
全局設(shè)置,方便,統(tǒng)一,唯一不好的就是:有極個(gè)別的站點(diǎn),他們由于程序員對(duì)安全不是很了解,在安全URL地址欄傳輸了較為敏感的SQl字眼,所以會(huì)被攔截下來(lái)。為了處理這樣的情況,要么把這個(gè)關(guān)鍵字從全局sql注入關(guān)鍵字里去掉,要么給這個(gè)地址設(shè)置一個(gè)白名單。還記得我們的白名單在哪里設(shè)置嗎? 這里點(diǎn)開(kāi)可以找到。
讓我們上個(gè)圖,來(lái)看看全局SQL注入攔截都長(zhǎng)的什么模樣:

來(lái)到 SQL注入 面板,選擇高級(jí)參數(shù),就來(lái)到了SQL基礎(chǔ)全站防御的對(duì)話框了。這里我們可以設(shè)置一些常用的關(guān)鍵字。
我們強(qiáng)烈的建議,你將SQL語(yǔ)句檢查應(yīng)用到小甜餅(cookies)。關(guān)鍵字的設(shè)置也是有一定技巧的。如果你不懂什么叫SQL請(qǐng)不要修改里面的詞語(yǔ)。懂SQl的站長(zhǎng)應(yīng)該可以看出SQL關(guān)鍵字有些是跟空格聯(lián)合使用的。
所以,跟其他類似的WAF SQL注入攔截不一樣的地方就是:不必?fù)?dān)心黑客多次編碼和URL重寫(xiě),也不必?fù)?dān)心它費(fèi)力的繞過(guò)。那些將地址欄做成base64這種的,必定會(huì)自己給自己添亂的。
點(diǎn)擊確定以后,將自動(dòng)生效。那些類似暴庫(kù)這些弱到不能再弱的攻擊手段在MYIIS-VIF面前已經(jīng)無(wú)效了。
規(guī)則設(shè)置,可以有針對(duì)性的設(shè)置,跟防盜鏈一樣可以一條一條的添加規(guī)則,上個(gè)圖:

強(qiáng)烈建議勾選將注入應(yīng)用于POST和COOKIES上面,否則默認(rèn)是應(yīng)用到GET上面,這個(gè)規(guī)則的含義是:在IIS上面,全部端口為80的站點(diǎn),如果遇到注入為load into的語(yǔ)句,就會(huì)被攔截下來(lái),同時(shí)顯示一條輸出語(yǔ)句:
Please Don’t try to Hack Server!
By virtual iis firewall.
點(diǎn)擊添加,稍等一會(huì)兒就生效了。x秒以后,讓我們看看實(shí)際的效果:

這是GET,來(lái)看看POST.

注入防護(hù)讓您的服務(wù)器更加安全,全方位的保護(hù)您的服務(wù)器。如果您在使用這個(gè)功能的時(shí)候還遇到什么問(wèn)題的話,請(qǐng)聯(lián)系我們,我們會(huì)幫你處理和解決。
其他選項(xiàng)開(kāi)關(guān)的含義:1. 什么叫只允許GET,POST?一般的web服務(wù)器用GET和POST這2個(gè)方法就可以完成99%的web任務(wù)了。如果您的服務(wù)器有類似track,put這些的特殊指令需求的話,可以取消這個(gè)選項(xiàng)的檢查。
2. 當(dāng)連續(xù)注入3次以后,屏蔽其ip地址。有些駭客在不停的嘗試各種sql繞過(guò)方式,但為了避免其惡意危害服務(wù)器,可以選擇注入3次以后將這個(gè)駭客的ip攔截掉。 啟用這個(gè)功能以后,還需要到驅(qū)動(dòng)里選擇攔截ip的選擇。在myiis-vif的安裝設(shè)置里我們有介紹過(guò)。還記得嗎?如果某個(gè)客戶的ip被攔截了,可以到驅(qū)動(dòng)那里接觸對(duì)方的ip地址。
安全無(wú)小事,通過(guò)SQL注入攻擊,駭客可以在您的服務(wù)器上面撕開(kāi)一條長(zhǎng)長(zhǎng)的傷口,讓您的服務(wù)器體無(wú)完膚。愛(ài)用軟件獨(dú)特的SQL攔截防護(hù)方式,多年的SQL攔截經(jīng)驗(yàn),將助您一臂之力。
相關(guān)文章
我來(lái)教你玩轉(zhuǎn)MYIIS-VIF 防盜鏈 基礎(chǔ)防盜鏈
防盜鏈?zhǔn)鞘裁匆馑寄??就是您在服?wù)器上發(fā)布了一些圖片,視頻,音頻,壓縮包等等一些素材資源的時(shí)候,你希望訪問(wèn)者是通過(guò)您的頁(yè)面地址下載獲得的。而不是將您的地址引用到其2013-06-29如何使用MYIIS-VIF來(lái)限制和防采集功能 讓你的站點(diǎn)少點(diǎn)負(fù)擔(dān)
可以確定的是,這可以讓你的站點(diǎn)減少負(fù)擔(dān)。對(duì)服務(wù)器做一些限制有時(shí)候也是必須的,資源的被占用,被濫用,你都無(wú)法控制。所以,得有這樣的舉措來(lái)控制2013-06-29- 常規(guī)面板是MYIIS-VIF里最首要的一個(gè)面板,能做一些基本的設(shè)置,滿足廣大站長(zhǎng)的基本要求2013-06-29

MYIIS-VIF(服務(wù)器iis安全專家)全功能免費(fèi)版本 4.5.2.3 超級(jí)防盜鏈
MYIIS-VIF一個(gè)為彌補(bǔ)IIS自身功能不足而編寫(xiě)的一個(gè)智能IIS多功能軟件,它能將IIS本身不具備的多個(gè)功能集合在自己身上。用戶可以有選擇性的進(jìn)行使用,無(wú)論你的IIS是安裝使用2013-06-29我來(lái)教你玩轉(zhuǎn)iis防盜鏈 MYIIS-VIF超級(jí)防盜鏈
只有基礎(chǔ)防盜鏈才有所謂的防盜鏈例外的說(shuō)法,超級(jí)防盜鏈?zhǔn)峭ㄟ^(guò)key來(lái)匹配的。沒(méi)有例外的說(shuō)法了2013-06-29


