我爱Aspx >> Asp.Net >> 【99%的人没见过的ASP注入,等待高手解决,急。。。。。。。。。 】大家好:
google_ad_width = 250; google_ad_height = 250; google_ad_format = "250x250_as"; google_color_url = "000000";
小弟做ASP开发多年,对于常见的ASP注入及防范都有一些经验。但这次的问题绝对是没见过的。
IIS日志发现注入时是使用GET方式访问某ASP文件。该ASP文件仅为根据ID查询新闻的页面,已做了CONN通用防注入代码,另也做了 cint 判断。黑客访问该文件时没有添加任何参数,GET,POST都没有,但数据库的值被改了。
由于IIS日志无法记录POST参数,无奈之下,我对所有get,post过来的参数单独做文本日志记录。但发现该黑客在入侵时也不提交任何数据。
会否存在可能,就是黑客饶过了IIS日志记录,将一种新型的注入方式进行数据库操作。
这种操作可以饶过iis日志记录也可以饶过cint(request("id"))等类似方式。但最后还能注入进来。
急。。。。。。。。。
第2楼. 由 chuckcoin 于 2007-6-7 11:06:26 发表
如果你这么肯定的话,那99%不是注入的...
第3楼. 由 jiewenxu 于 2007-6-7 11:09:14 发表
同上
不提交数据就基本上是服务器问题
SQL注入已经没有很大的技术空间了
第4楼. 由 freejanker 于 2007-6-7 11:11:45 发表
如果99%一定是注入,那么别人也100%的擦了屁屁(日志)。
第5楼. 由 elung 于 2007-6-7 11:12:09 发表
我用LE2分析了数据库值变动时间,所有每次修改值时绝对时间,IIS都对应一条记录。就是
GET news.asp 后面什么参数不加。
Ҷƪл˵?
asp 语句未结束问题!请高手指点,..[07-06]
asp连接access时老是有未知文件在..[07-06]
displayTag 和 jasperReport 的关..[06-12]
asp.net上传文件问题、[06-12]
无需.net和专用组件实现用asp访问..[05-28]
什么是ASP.NET Web Service[05-28]
Consuming a Webservice Part 2 ..[05-28]
Creating a Webservice Part 1 o..[05-28]
Web Services: Building Reusabl..[05-28]
在VB6或ASP中调用webservice[05-28]
为什么我从网上抓取的数会有总是[07-06]
如何写一个DAT文件,将dbf文件的..[07-06]
hibernate如何读取ORACL中的blob..[07-06]
关于数据库连接池的难题,DBCP,想..[07-06]
多表查询:用同一个SQL语句对两数..[07-06]
求教:我这段循环语句错在哪里的?[07-06]
最近几天在学STRUTS,有个超级菜..[07-06]
如何遍历窗体上的控件并按TYPE给..[07-06]
struts和hibernate简单问题[07-06]
用spring创建sessionFactory时的..[07-06]