- 1、本文档共34页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
应用系统防御术
應用系統防禦術 曹祖聖 台灣微軟資深講師 jimycao@ .tw MCP, MCP+I, MCSA, MCSE, MCDBA, MCAD, MCSD, MCT, MVP 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial of service, DOS) 單鍵攻擊 (one-click attack) 偽裝安全性警告畫面 其它攻擊方式 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial of service, DOS) 單鍵攻擊 (one-click attack) 偽裝安全性警告畫面 其它攻擊方式 緩衝區溢位 (buffer overruns) 對於不合格式的資料處理不當所造成 攻擊者傳送超過緩衝區大小且包含惡意程式碼的訊息 訊息中的惡意程式碼剛好覆蓋掉原本要執行的程式碼 緩衝區溢位 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial of service, DOS) 單鍵攻擊 (one-click attack) 偽裝安全性警告畫面 其它攻擊方式 什麼是 SQL 指令隱碼 ? 什麼是 SQL 指令隱碼 ? 在應用程式所提供的介面上輸入精心設計的文字資料,以改變程式原本預期要執行的 SQL 語法 透過 SQL 指令 隱碼,可以 … 執行多個 SQL 語法 取得資料庫中的內容 跳過身份驗證機制 呼叫內建的預存程序 SQL 指令隱碼範例 如果 ID 這個變數的值是直接取自表單上的文字方塊,那麼使用者可以輸入: ALFKI1001 ALFKI1001 or 1=1 -- ALFKI1001; DROP TABLE OrderDetail -- ALFKI1001; exec xp_cmdshell(fdisk.exe) -- 防範 SQL 指令隱碼攻擊 不要使用動態 SQL 語法 在預存程序或 ADO 中使用參數 不要在預存程序中使用 EXECUTE(‘………..’) 檢查所有的使用者輸入 只放行符合規則的輸入資料 使用最低的權限來連接資料庫管理系統 永遠不要使用 “sa” 針對內建的預存程序加以限制 不要直接顯示任何資料庫錯誤訊息 SQL 指令隱碼 – 有問題的程式 SQL 指令隱碼 – 正確方式 SQL 指令隱碼 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial of service, DOS) 單鍵攻擊 (one-click attack) 偽裝安全性警告畫面 其它攻擊方式 什麼是跨網站程式攻擊 ? 什麼是跨網站程式攻擊 ? 透過 Web 應用程式的介面輸入資料,以變更其它使用者瀏覽器所看到的網頁內容 在網頁原始碼中嵌入指令碼 (JavaScript, …) 可以做到 … 偷取使用者的 sessions 和 cookies 資訊 執行 ActiveX 控制項 存取用戶端電腦 欺騙使用者以竊取重要資料 (信用卡 …) 防範跨網站程式攻擊 檢查輸入內容是否包含特殊字元或標籤,例如 script %@ Page ValidateRequest=true ….. 輸出資料前先進行 HTML 編碼,例如 編碼成 lt; 使用 Server.HtmlEncode(…..) 設定 cookie 的 HttpOnly 屬性為 true 跨網站程式攻擊 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial of service, DOS) 單鍵攻擊 (one-click attack) 偽裝安全性警告畫面 其它攻擊方式 什麼是阻斷攻擊 ? 藉由攻擊者本身的資源優勢對目標進行癱瘓式攻擊 網路頻寬、CPU 運算速度、I/O 速度 會造成無法對正常的使用者提供服務 透過毀損 web.config 進行阻斷攻擊 大綱 緩衝區溢位 (buffer overruns) SQL 指令隱碼 (SQL injection) 跨網站程式 (cross-site scripting, XSS) 阻斷攻擊 (denial
您可能关注的文档
- 大韩数码FUZZY控制技术展望.doc
- 天然林林分空间结构综合指数的研究.pdf
- 天然气制乙炔炭黑废水处理工艺_赵生斌_于琳.pdf
- 天津市滨海新区FDI外溢效应的经验研究.pdf
- 天然气水合物和游离气饱和度估算的影响因素.pdf
- 太湖流域湖西区城市化空间过程及其生态效应.pdf
- 太阳能级多晶硅定向凝固技术的研究进展.pdf
- 奖学金的牧户综合评价模型.doc
- 奥巴马开罗大学演讲PDF全文(中英文).pdf
- 夹紧机构模型的优化.doc
- [济南]2024年山东济南市自然资源和规划局所属事业单位招聘人选笔试历年典型考题及解题思路分析附带答.docx
- [海南]2024年海南省政协机关所属事业单位招聘笔试历年典型考题及解题思路分析附带答案详解.docx
- 2024年中国积蓄式货架市场调查研究报告.docx
- 2024年旋翼式表壳项目可行性研究报告.docx
- 2024年帐本贴纸项目可行性研究报告.docx
- 2024年钢质沙金合页项目可行性研究报告.docx
- 2024年通信产品铝合金箱体项目可行性研究报告.docx
- 2024年磷酸三甲酚酯极压抗磨剂项目可行性研究报告.docx
- 2024年红辣椒玻璃工艺品项目可行性研究报告.docx
- 2024年中国点胶压力桶市场调查研究报告.docx
文档评论(0)