微软工具应对SQL注入攻击

 
   | |

导读:微软提出了几款应对SQL注入攻击的工具,包括Scrawlr漏洞扫描器和用以阻止HTTP请求的UrlScan version 3.0 Beta,但是他们有些限制,不能代替更高级的技术。

关键词:SQL注入攻击 Scrawlr 漏洞扫描器 HTTP请求 UrlScan

 
正在加载数据...

【TechTarget中国原创】微软提醒用户,有几款工具可以支持应用配置,这是在针对网站中的缺陷代码发起的越来越多的SQL注入攻击。

  这家软件巨头推荐用户使用周二的安全公告中提到的工具。它通知用户,他们正在跟踪大量攻击。这些攻击发生在使用微软ASP和ASP.NET技术的网站上。问题存在于一些微小软件代码漏洞,而这样的漏洞很难检测到。

  微软安全响应通信(MSRC)经理,Bill Sisk说: “这些SQL注入攻击并不利用特定的软件漏洞,但是,他们以一些网站为目标,这些网站在访问或使用存储在相关的数据库中的数据时,不遵守安全代码实践的。”

  在过去的几个月中,研究人员一直在跟踪上千个网站中的大量的SQL注入。这种攻击使用一些黑客工具,而这些工具可以在黑市上买得到。基本上这些攻击可以引发Web应用服务器上的错误,允许黑客在系统中插入自己的代码并获得访问权。具体被攻击的网站数量还不能确定。

  在给用户的公告中,微软把Scrawlr确定为漏洞扫描器,这种扫描器是由Hewlett Packard和MSRC的研究人员共同开发的。在一篇博客中,惠普的应用安全中心的高级产品经理Erik Peterson说,这种工具随软不如厂商全力支持的产品,但是它是免费的,并且可以块孙分析网站的潜在问题。这种工具不能确定那一行代码有问题,只能在1500个页面中慢慢查找。它不支持网站请求认证,也不能为SQL注入测试窗体,此外还有一些其它限制。

  UrlScan version 3.0 Beta是微软开发的一款工具,可以阻止HTTP请求。微软说这款工具可以阻止有害的请求到达服务器上的Web应用程序。按照设计这种工具可以从urlscan.ini文件中读取配置。很多例子证明这款工具可以作为URL过滤器安装。管理员可以使用这种工具限制由互联网信心服务处理的请求类型。

  微软对SQl注入的源码分析也可以用于检测受到SQL注入攻击的ASP代码。它可以产生一个报告,显示代码问题。微软承认这种工具也有一些限制。他只能解决在VBScript 上写的ASP代码,而且使用它有时会导致一些分析错误。

  BigFix 的首席技术官Amrit Williams说, 把这种工具交给Web开发人员和IT管理员,可以帮助他们促进安全意识,特别是对90年代中期的质量不太好的产品。Amrit Williams原来是Gartner的分析师。Amrit Williams警告说,这种工具不能提到更高级的技术,或者经验丰富的全人力分析。

  在一封交换邮件中,Williams说: “不幸的是,总是重大事故驱动人们去做正确的事情。在软件开发生命周期,甚至是Web开发中的安全部分,尤其如此。而Web开发更快速,并且比传统的软件开发结构少。”


SQL注入攻击
 防止SQL注入
 微软工具应对SQL注入攻击
 新一轮SQl注入攻击敲响警钟
 新SQL注入蠕虫出现
 为什么侧面SQL注入和NULL指示器攻击那么重要
 SQL注入的应对策略能够应对XPath注入吗?
 新SQL注入技术威胁Oracle数据库
 实施自动的SQL注入攻击测试
 自动式SQL注入攻击的新型防御
 专家质疑程序员使用SQL注入功能

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervelt     译者:Tina Guo   
 
 
 
 
 

Web应用安全/Web访问控制

 
在WEB应用程序完成构建之际,我们应当使用哪些安全设备来保护它的正常运行呢?TT安全专家认为,首先将WEB应用程序所要使用到的数据进行分类是非常重要的……
 
针对MD5哈希算法中的漏洞可能成为Web上最危险的漏洞。2010 RSA大会上,WhiteHat首席安全技术官正式提出去年中排名前十位的网络黑客攻击技术……
 
如何配置IIS Web服务器权限,以提供适当和安全的访问控制,使它不仅满足终端用户,而且还确保更好的数据安全性?本文将向您介绍详细的操作步骤。
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
SQL注入是一类当你把用户输入用来构造SQL查询或是修改、管理数据库的命令时所产生的漏洞。如果在把用户输入追加到变化的SQL语句之前不先进行过滤处理

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录