Discussion:
隱碼攻擊問題
(时间太久无法回复)
040
2006-07-20 09:13:02 UTC
Permalink
各位先進好

想請教一個問題,因為公司網網頁被修改過,查過資料似乎是隱碼攻擊,我知道這種攻擊要改變asp裡的寫法,可是我這樣跟公司的程式人員說,也給看過資料,但他們的主管不相信的回我說看有沒有工具或者弱點掃描之類的軟體可以掃出有問題的asp程式,否則超過千隻的程式不可能一隻一隻找,不曉得微軟有提供這樣的工具或其他廠商的也可以,不然程式人員一直要我找防毒、防木馬間碟程式去檔,不太願意相信自己的程式有問題,這樣很傷腦筋,謝謝。
040
2006-07-25 01:22:01 UTC
Permalink
謝謝回答

可能是我敘述方法不對,被改過的asp檔案裡面有iframe的語法連到其他網站下載檔案,再網路上找到的資料大多是說隱碼攻擊導致,另外asp網頁被竄改加入iframe的解決資料並不多,只是找到的資料有部份都指向隱碼攻擊,所以我只好潮向這個方向去尋求解決方法,不過就是不曉得該怎證明程式人員的寫法有問題,所以想說看是否微軟提供類似的工具可以來檢測,謝謝。


"璉璉" 來函:
...
隱碼攻擊是指透過網頁互動功能,使用者輸入 SQL 部分語法,導致與動態網頁組合出之字串可查詢非權限外的內容。
此問題係為動態網頁開發人員設計不當導致。
跟 asp 原始碼被改沒關係。
請明確描述你的情況,提供足夠的資訊來判讀。
Post by 040
各位先進好
想請教一個問題,因為公司網網頁被修改過,查過資料似乎是隱碼攻擊,我知道這種攻擊要改變asp裡的寫法,可是我這樣跟公司的程式人員說,也給看過資料,但他們的主管不相信的回我說看有沒有工具或者弱點掃描之類的軟體可以掃出有問題的asp程式,否則超過千隻的程式不可能一隻一隻找,不曉得微軟有提供這樣的工具或其他廠商的也可以,不然程式人員一直要我找防毒、防木馬間碟程式去檔,不太願意相信自己的程式有問題,這樣很傷腦筋,謝謝。
Microsoft MVP šô¥ß¥Á for Windows Help
2006-07-25 04:03:56 UTC
Permalink
±zŠn¡G
±z©Ò»¡ªº§ðÀ»€èŠ¡ºÙ¬°¡užóºô¯ž«ü¥OœX ¡]Cross-Site Scripting¡A²ºÙ XSS ©ÎºÙ
CSS ¡^¡v

§ðÀ»€èŠ¡¬O§ðÀ»ªÌŠbºô­¶€€¥[€W iframe »yªk¡AµM«áŽ¡€JŽc·Nªº html µ{Š¡œX¡AŠÓ³ošÇŽc·Nªºµ{Š¡œX³£¬O©ñžm©ó¥t¥~€@¥x¥DŸ÷€W¡AŠ³ªº§ðÀ»ªÌ·|šÏ¥Î€@¥xŠê€@¥xªº€èŠ¡¡A€ñ€è»¡¡A±qšü®`ªººô­¶Šê³sšì A ¥DŸ÷¡AŠA±q A ¥DŸ÷Šê³sšì
B ¥DŸ÷¡AB ¥DŸ÷ŠAŠê³sšì C¥DŸ÷¡A³ošÇ€âªk³£¥u¬O¬°€FÁקKÅý€H»Ž©öŠa¹îıšì XSS §ðÀ»


·íšÏ¥ÎªÌÂsÄýžÓ­¶€§®É¡A³QŽO€Jšäºô­¶žÌªºhtml µ{Š¡œXŽN·|³Q°õŠæ¡A±qŠÓ¹FšìŽc·NšÏ¥ÎªÌªº¯S®í¥Øªº¡C

¥Ñ€W­zªº»¡©ú¡A¥i¥HªŸ¹D¡A³ožò SQL Server ¥»š­šSÃö«Y¡A¥užòºô¯ž¬O§_€¹³\±q¥~³¡¶iŠæ§ó·sºô­¶Š³Ãö«Y

šä¥L¬ÛÃöªºžê®Æ¡A¥i¥H°ÑŠÒ©ó¬ü°êÁ|¿ìªº¡u»P·L³n±M®a¹ïœÍ¡v°O¿ý¡G
http://www.microsoft.com/taiwan/technet/community/chats/trans/sql/sql91702.aspx

--
·L³n³ÌŠ³»ù­È±M®a
Microsoft MVP
šô¥ß¥Á (Alex Chuo) for Windows Help

³¹¥ß¥Á¬ãšs«Ç
·s®Ñ§Y±N°Ý¥@¡G
¡ŽSQL Server 2005 §¹¥þ¹êŸÔ

±z·Q­nŽ£ª@ŠÛ€vªº SQL Server 2005 ¹ê€O¶Ü¡HœÐ±q²{Šb¶}©l¡F
±z·Q­nŽ£ª@ŠÛ€vªº SQL Server 2005 ¥\€O¶Ü¡HœÐ±q¥»®Ñ¶}©l¡C

€wžgµoŠæªº®Ñ¡G
¡ŽVisual Basic 2005 µ{Š¡¶}µo»P€¶­±³]­p¯µ³Z
¡ŽVisual C# 2005 µ{Š¡¶}µo»P€¶­±³]­p¯µ³Z

\==================================
|| ­Y§Úªº»¡©ú¹ï±zŠ³À°§U¡AœÐŠ^À³¡F
|| ­Y§Úªº»¡©ú¬O¿ù»~ªº¡A¥çœÐŠ^À³¡C
/==================================
€£ŽN¥ôŠóµoªíªºŠ^À³žê°T§@¥ôŠó©Ó¿Õ¡A¥B€£­t¥ôŠóŸá«O³d¥ô¡C
This posting is provided "AS IS" with no warranties, and confers no rights.
ÁÂÁŠ^µª
¥i¯à¬O§Ú±Ô­z€èªk€£¹ï¡A³Q§ï¹LªºaspÀɮמ̭±Š³iframeªº»yªk³sšìšä¥Lºô¯ž€UžüÀɮסAŠAºôžô€W§äšìªºžê®Æ€jŠh¬O»¡ÁôœX§ðÀ»ŸÉ­P¡A¥t¥~aspºô­¶³Q«§ï¥[€JiframeªºžÑšMžê®ÆšÃ€£Šh¡A¥u¬O§äšìªºžê®ÆŠ³³¡¥÷³£«üŠVÁôœX§ðÀ»¡A©Ò¥H§Ú¥uŠnŒéŠV³o­Ó€èŠV¥hŽMšDžÑšM€èªk¡A€£¹LŽN¬O€£Ÿå±ožÓ«çÃÒ©úµ{Š¡€H­ûªºŒgªkŠ³°ÝÃD¡A©Ò¥H·Q»¡¬Ý¬O§_·L³nŽ£šÑÃþŠüªº€ušã¥i¥HšÓÀËŽú¡AÁÂÁ¡C
"æ£æ£" šÓšç¡G
...
ÁôœX§ðÀ»¬O«ü³z¹Lºô­¶€¬°Ê¥\¯à¡AšÏ¥ÎªÌ¿é€J SQL ³¡€À»yªk¡AŸÉ­P»P°ÊºAºô­¶²ÕŠX¥X€§ŠrŠê¥i¬džß«DÅv­­¥~ªº€º®e¡C
Š¹°ÝÃD«Y¬°°ÊºAºô­¶¶}µo€H­û³]­p€£·íŸÉ­P¡C
žò asp ­ì©lœX³Q§ïšSÃö«Y¡C
œÐ©úœTŽy­z§Aªº±¡ªp¡AŽ£šÑš¬°÷ªºžê°TšÓ§PŪ¡C
ŠUŠì¥ý¶iŠn
Loading...