http://www.blueidea.com/tech/program/2004/1827.asp 前言:網(wǎng)絡(luò)是沒有絕對全安的,這是一句經(jīng)典的名言,我也不用多說了! 攻: 一、發(fā)揮你的想象力,修改數(shù)據(jù)庫文件名,從理論上講不一定能防止被下載。修改數(shù)據(jù)庫名,其目的就是防止我們猜到數(shù)據(jù)庫而被下載。但是萬一我們猜到數(shù)據(jù)庫名,就直接可以下載了。所以這不能保證100%不能被下載。猜解數(shù)據(jù)庫的常用的辦法就是寫程序去猜解數(shù)據(jù)庫名,判斷WEB返回的是不是404錯誤,如果提交一個MDB文件,沒有返回404錯誤,那就猜對了,就直接下載。當(dāng)然這有一定的局限性,因?yàn)槿绻麛?shù)據(jù)庫名非常復(fù)雜。會產(chǎn)生大量的日志。管理員可能早發(fā)現(xiàn)了。并且還有猜解的時間會變得很長。 二:數(shù)據(jù)庫名后綴改為ASA、ASP等,不一定能防止被下載。IIS在通過asp.dll處理.asp擴(kuò)展名文件的時候,對以外的內(nèi)容,不做任何處理就直接輸出,但是MDB文件中如果沒有之類的ASP標(biāo)實(shí)符,我們直接在IE中輸入U(xiǎn)RL返回在IE中的數(shù)據(jù),就是MDB文件的數(shù)據(jù),我們直接用FLASHGET之類的軟件就可以下載,下載后改名這后就可以用了。 三: 數(shù)據(jù)庫名前加“#”,一定能防止被下載。 有些人誤認(rèn)為: “只需要把數(shù)據(jù)庫文件前名加上#、然后修改數(shù)據(jù)庫連接文件(如conn.asp)中的數(shù)據(jù)庫地址。原理是下載的時候只能識別 #號前名的部分,對于后面的自動去掉。” 這樣是比較安全的。這只是對于一般的人無法下載。因?yàn)樗麄儾恢溃矝]有去了解有關(guān)IE編碼的技術(shù)。在編碼中我們用%23來代替#號。所以我們?nèi)绻幸粋€數(shù)據(jù)庫是: http://www.xxx.com/data/#datapro.mdb 我們直接在IE中輸入: http://www.xxx.com/data/%23datapro.mdb 就可以下載了: 四:加密數(shù)據(jù)庫。 有些人認(rèn)為,把ACCESS數(shù)據(jù)庫進(jìn)行加密,就算得到數(shù)據(jù)庫他也沒有辦法得到里面的任何信息。這是一種錯解。下載后,2秒鐘碼解出數(shù)據(jù)庫密碼。Access數(shù)據(jù)庫的加密機(jī)制是非常脆弱的。加密后數(shù)據(jù)庫系統(tǒng)通過將用戶輸入的密碼與某一固定密鑰進(jìn)行“異或”來形成一個加密串,并將其存儲在*.mdb文件從地址“&H42”開始的區(qū)域內(nèi)。用程序可以輕松的寫出破解代碼。網(wǎng)上已經(jīng)有這樣的程序了?,F(xiàn)在我為大家推薦一款比較老,但非常實(shí)用的破解數(shù)據(jù)庫密碼程序:accesskey.exe 五:我們用特殊請求讓腳本解析出錯,得到數(shù)據(jù)庫路徑。 在網(wǎng)絡(luò)上,有很多人直接采用以下代碼,來連接數(shù)據(jù)庫,看: .... DB_Path = "Data/ABCD1234!@#1po.mdb" DB_String = "Provider=Microsoft.Jet.OLEDB.4.0;Data Source=" & Server.MapPath(DB_Path) Set Conn = Server.CreateObject("ADODB.Connection") Conn.Open DB_String .... 數(shù)據(jù)庫文件名也夠復(fù)雜了,用程序破解,我想是沒有人想去嘗試的。 像這樣的連接方式我們都可以直接取得他的數(shù)據(jù)庫路徑。由于這種方法危險(xiǎn)性太大了,知道本方法的人很少。這里不敢公布。一旦公布不知道有多少網(wǎng)站的數(shù)據(jù)庫會被下載。等以后看情況再說吧。所以這里我只為大家提供臨時補(bǔ)丁。在Conn.Open DB_String上面加上一句話: ON ERROR RESUME NEXT 就可以解決這個問題.
上面我們介紹了怎么去下載數(shù)據(jù)庫。這里我再為大家提講解一些防止數(shù)據(jù)庫被下載的方法.。 一、你用的是虛擬主機(jī): 首先在你的MDB文件中建一個表.表中取一個字段名叫:NotDownLoad吧。 呵呵,再把數(shù)據(jù)庫改名為.Asp的。為什么要取名為其實(shí)=’a’-1這里你可以亂輸入只要不是正確的Asp語句就行了。因?yàn)檫@樣把擴(kuò)展名改成.ASP后在IE中輸入的時候。遇到了他就會去解釋之間的代碼,讓他解釋吧。呵呵會出錯,所以數(shù)據(jù)庫絕對不會正確的被下載 你讓為安全了嗎?呵呵還不安全。我們還得在數(shù)據(jù)庫名前加上一個#號。 如:#Data.Asp這里的#號并不是用來作防止下載的。防止下載的剛才的過程已經(jīng)作了解釋。當(dāng)你有多個MDB文件,并放在同一個目錄下.如:某個網(wǎng)站(由于安全原因,就不公布了)的整站系統(tǒng)。如果我們猜到管理員MDB文件的位置并且從另一個系統(tǒng)中得到SQL注入漏洞的同時可以采用ACCESS跨庫查詢的方法。來取得管理員庫中的記錄。 如果我們在庫名前面加上#號的時候,就算你猜測到了,我們也不怕 提交:select * from d:\web\data\#data.asp.admin sql查詢語句,系統(tǒng)會提示出錯。因?yàn)?在SQL語法中有表示日期的作用.語法出錯也就不會去執(zhí)行查詢條件了。(呵呵,此網(wǎng)站目前還有一個漏洞我用access跨庫的方法攻擊成功過!) 我認(rèn)為比較安全的數(shù)據(jù)庫就應(yīng)該是#文件名.Asp 并且建一個臨時表,表中有一字段 輸入ASP代碼,讓ASP不能被正確的解釋。 二、你用的是托管主機(jī)擁有主機(jī)權(quán): 這種防下載的方法就太好辦了。呵呵把你的數(shù)據(jù)庫放到IIS以外的目錄。打死我,我也下不了。如你的WEB目錄在D:\Web\WebSite目錄下. 那么就把數(shù)據(jù)庫保存在D:\Web\Data目錄下,當(dāng)然目前某些虛擬主機(jī),也提供專門的data目錄。 三、設(shè)置文件不可以下載 在IIS中,數(shù)據(jù)庫上右鍵屬性中。設(shè)置文件不可以讀取 結(jié)束語: 看了本文不知道你有何感想,我相信只有實(shí)踐才會出真理。 |