SQL Injection 相關資訊

SQL Injection(資料隱碼)攻擊行為簡介 以下是此類攻擊的流程 1. 駭客運用搜尋引擎尋找網頁上的漏洞,並運用自動化工具攻擊網路服務器。 2. 一個<script>字串附加到在後端運行的SQL伺服器中所有的文本或可變長字串列中。 3. 這個腳本與駭客所控制伺服器連接。該伺服器含有一些常用軟體的利用代碼,如Microsoft MS06-014, 協力廠商軟體漏洞,(例如常用的媒體播放器及內容下載軟體)。有的時候還有一些零時差漏洞。 4. 當終端使用者試圖用IE流覽正常的網站時,由於這些網頁都將從SQL伺服器獲取資料,這些資料同時包含了惡意腳本<script>。而 這些腳本會自動連接到駭客的網站。 5. 如果普通使用者沒有依照建議安裝修正程式,防毒軟體,或尚未安裝Microsoft或協力廠商軟體最新版本的更新,那麼他們的電腦就會被感染。 SQL Injection(資料隱碼)攻擊行為的解決方案 一旦web伺服器遭到SQL注入攻擊,請遵循如下步驟: 1、關閉網站 2、檢查IIS日誌,查找引起這次攻擊的有漏洞的目標網頁 3、聯繫web開發者,修改並加強ASP頁面。 注意這只是一種變通的解決方法,只能臨時解決SQL Injection問題。該網站可能在伺服器再次聯網後被再次注入。為了徹底解決這個問題,請參閱“預防SQL Injection(資料隱碼)攻擊的解決方案”。   預防SQL注入攻擊的解決方案 這種SQL Injection攻擊是由網頁程式開發不符合安全編碼的要求所引起的。為了防止攻擊,我們需要驗證所有網頁的字串輸入的函數。比如說,帶有用戶名和密碼輸入框的網站登錄頁。 我們也可以在微軟的官方網站上找到安全指導和最佳實踐建議,來應對SQL Injection(資料隱碼)攻擊。 用來減緩與解決SQL Injection攻擊的最佳實踐建議可以在這裡找到: http://msdn2.microsoft.com/en-us/magazine/cc163917.aspx SQL 資料隱碼 http://msdn.microsoft.com/zh-tw/library/ms161953.aspx 『資料隱碼』SQL Injection的源由與防範之道 http://www.microsoft.com/taiwan/sql/SQL_Injection.htm SQL Injection (資料隱碼)– 駭客的 SQL填空遊戲(上) http://www.microsoft.com/taiwan/sql/SQL_Injection_G1.htm SQL Injection (資料隱碼)– 駭客的 SQL填空遊戲(下) http://www.microsoft.com/taiwan/sql/SQL_Injection_G2.htm How To -…

3

Enterprise Library 4.0 – May 2008

The patterns & practices Enterprise Library is a collection of reusable application blocks designed to assist software developers with common enterprise development challenges. This following application blocks are included: Caching Application Block, Cryptography Application Block, Data Access Application Block, Exception Handling Application Block, Logging Application Block, Policy Injection Application Block, Security Application Block, Validation Application…

1

請協助我們改善您在 MSDN 上尋找資訊的體驗

您是否覺得很難在 MSDN 快速找到需要的資訊? MSDN 團隊正致力於改善您在尋找所需資訊時的體驗。請花個兩分鐘來告訴我們您想要的內容格式和搜尋方式。 詳細內容… 雖然 MSDN 已經比以前好很多了,但我們都希望它可以更好,筆者自己也有做完問卷,大家有空時可以填一下,感恩。

2

一些好用的 Web Application Block

Web Client Search Application Block for .NET Framework 2.0 This application block provides guidance on how to improve UI search patterns.   Web Client Composite Library for .NET Framework 2.0 This library provides reusable application blocks for creating composite responsive Web clients.   Web Client Validation Application Block for .NET Framework 2.0 This application block…

1

VB6 升級到 VB.NET 及 VB 2005 相關資源

筆者知道目前仍有許多的朋友還在使用 VB6,其中的原因有很多,筆者也相信 VB6 在以前確實也解決了很多客戶商業上的需求。但在這麼一個快速變化且競爭的時代,大家是否該認真的考慮使用新的開發工具及技術,讓開發團隊可以更有效的溝通,加速寫程式的效率,提高軟體的品質等。   筆者整理一些相關的資訊有電子書、升級指南、工具及參考範例等,提供參考:   Free Book – Upgrading Microsoft Visual Basic 6.0 to Microsoft Visual Basic .NET Migration – Upgrading from Visual Basic 6.0 Upgrading Visual Basic 6.0 to Visual Basic .NET and Visual Basic 2005 guide Assessment Tool FMStocks Sample Application Before Upgrade FMStocks Sample Application Post Upgrade Visual Basic Interop…

1

如何使用Guidance Explorer協助檢查ASP.NET程式的安全性

記得有與一些 Partners 分享過 Guidance Explorer 也一直想有時間的時候再寫部落格與大家分享,之後都在忙。 今天剛好看到J.D. Meier 寫了一篇文章說明這部份,有興趣的朋友可以參考下列網址: How To Use Guidance Explorer to do a Security Code Inspection http://blogs.msdn.com/jmeier/archive/2007/12/13/how-to-use-guidance-explorer-to-do-a-security-code-inspection.aspx?CommentPosted=true#commentmessage 補充一下: Guidance Explorer 在12 月也有出新的版本,多了許多新的功能,詳細資訊: http://blogs.msdn.com/jmeier/archive/2007/12/12/new-release-guidance-explorer-is-now-on-msdn.aspx

1

Performance Testing Guidance for Web Applications

之前筆者介紹了 Web 測試工具的基本使用方法,再配合這個 Guide 有完整說明效能測試從頭到尾要如何做,供大家參考: Download the Guide The Final Release is Available! Start using the guide today, while we continue to make improvements. Download the Performance Testing Guidance for Web Applications Guide Abstract This guide covers Microsoft’s recommended approach for implementing performance testing for Web applications. These provide steps for managing and conducting performance…

1

patterns & practices Guidance Explorer

patterns & practices Guidance Explorer 可以快速的協助我們搜尋及瀏覽 patterns & practices guidance library 中的開發建議。它已將相關的 guidance 分門別類好了,包含: performance and security topics for .NET, ASP.NET, and ADO.NET applications。使用 IE 瀏覽這些 guidance 會容易迷失的朋友,可以試試這個小工具. 詳細資訊及下載位置: http://www.codeplex.com/guidanceExplorer

1