资源大全 | 神秘文化 | 在线翻译 | QQ专区 | 视频教程 | 彩信频道 | 搜索引擎 | BT下载 |  | 网站地图
设为首页
加入收藏
联系站长
您现在的位置: 一百网络 >> ASP编程 >> 安全加密 >> 文章正文
最近更新
普通文章 关于ASP,ASP.NET,VB.NET
推荐文章 一个通用的保护ASP系统的
普通文章 ASP网站漏洞解析及黑客入
普通文章 升级MD5.ASP,打造完全动
普通文章 asp编写的加密和解密类
普通文章 MD5加密算法 ASP版
推荐文章 改进的SQL防注入(加强抑
普通文章 编写通用的asp防注入程序
普通文章 在asp中通过vbs类实现rs
推荐文章 ASP里使用MD5加密的函数
推荐文章
推荐文章 一个通用的保护ASP系统的
推荐文章 改进的SQL防注入(加强抑
推荐文章 ASP里使用MD5加密的函数
推荐文章 使用ASP加密算法加密你的
推荐文章 一个生成随机密码的函数
推荐文章 简单加密解密原形
改进的SQL防注入(加强抑错)

文章作者:佚名 录入时间:2006-5-31 来源:不详
网站声明:本站的文章除部分特别声明禁止转载的专稿外,可以自由转载.但请务必注明出处和原始作者,文章版权归本网站与文章作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。



<%

'ASP防注入之解决方案
'特殊页面处理
'因为有些页通过流式传递(比如含有文件上传的表单)
'如果单一使用穷举Form对象的操作就会出错
'所以要把这些页面过滤出来,同时在页面中使用sql("检测的字串")才行
'垃圾猪zero@new57.com
'http://blog.csdn.net/cfaq

'源码下载http://www.new57.com/softback/sql.rar

 

 

'将本页用include方法放在头部以让所有页都可以调用,比如include在conn.asp里
'如果有流式上传的页面请把该页加到表page中,以防form冲突

 

Dim N_no,N_noarray,req_Qs,req_F,N_i,N_dbstr,Conn,N_rs,N_userIP,N_thispage
N_userip = Request.ServerVariables("REMOTE_ADDR")
N_thispage = LCase(Request.ServerVariables("URL"))

N_no =  "'|;|and|exec|insert|select|delete|update|count|*|%|chr|mid|master|truncate|char|declare" '可以自己修改怀疑是注入操作的字串
N_noarray = split(LCase(N_no),"|")


Call DBopen()
Call N_check_Qs()
Call N_checkPage()
Call DBCLose()


'检测当前页是否是特殊页是就调用 N_check_form()
sub N_checkPage()

 set N_rs = server.CreateObject("ADODB.RecordSet")
  N_rs.open "select * from page where spcpage like '%"&N_thispage&"%'",conn,1,1
  if  (N_rs.eof AND N_rs.Bof) then
   Call N_check_form()
  end if
  N_rs.Close()
 set N_rs = nothing

end sub

 

 

'检测给定字串
sub N_sql(agsql)
 '这里是不记录数据库,如果要改请自己修改
 N_check "CUS",req_Qs,"OTHER"
end sub

'检测Request.Form
sub N_check_form()
 If Request.Form<>"" Then
 For Each req_F In Request.Form
   N_check req_F,Request.Form(req_F),"POST"
 Next
 end if
end sub

'检测Request.QueryString
sub N_check_Qs()
 If Request.QueryString<>"" Then
  For Each req_Qs In Request.QueryString
   N_check req_Qs,Request.QueryString(req_Qs),"GET"
  Next
 end if
end sub

'检测
sub N_check(ag,agsql,sqltype)
 For N_i=0 To Ubound(N_noarray)
  If Instr(LCase(agsql),N_noarray(N_i))<>0 Then
  call N_regsql(ag,agsql,sqltype)
  Response.Write "MO"
  end if
 Next
end sub

'记录并停止输出
'ag 名称
'agsql 内容
'sqltype 类型
sub N_regsql(ag,agsql,sqltype)
 if(sqltype<>"OTHER") then
  Conn.Execute("insert into SqlIn(Sqlin_IP,SqlIn_Web,SqlIn_FS,SqlIn_CS,SqlIn_SJ) values('"&N_userip&"','"&N_thispage&"','"&sqltype&"','"&ag&"','"&agsql&"')")
 end if
  Response.Write "<Script Language=JavaScript>alert('请不要在参数中包含非法字符尝试注入!');</Script>"
  Response.Write "<span style='font-size:12px'>非法操作!系统做了如下记录↓<br>"
  Response.Write "操作IP:"&N_userip&"<br>"
  Response.Write "操作时间:"&Now&"<br>"
  Response.Write "操作页面:"&N_thispage&"<br>"
  Response.Write "提交方式:"&sqltype&"<br>"
  Response.Write "提交参数:"&ag&"<br>"
  Response.Write "提交数据:"&agsql&"</span>"
   
  Response.end
end sub


Sub DBopen()
 N_dbstr="DBQ="+server.mappath("Sql.mdb")+";DefaultDir=;DRIVER={Microsoft Access Driver (*.mdb)};"
 Set Conn=Server.CreateObject("ADODB.CONNECTION")
 Conn.open N_dbstr
end SUB


Sub DBCLose()
 Conn.close
 Set Conn = Nothing
End sub
%>

  • 上一篇文章:

  • 下一篇文章:
  •     查找更多“改进的SQL防注入(加强抑错)”的内容  
    相关连接
  • 奇妙的文件系统对象组件

  • 读取目录下的文件得到一个数组

  • ASP中FSO的神奇功能 - 简介

  • ASP中FSO的神奇功能 - 写文件

  • ASP中FSO的神奇功能 - 文件读取