脚本攻击防范策略完全篇

水坑攻击原理与防范策略 水坑攻击是一种狡猾且高效的网络攻击方式,它利用了人类对信任网站的天然心理盲区和技术上的漏洞。防范此类攻击,技术手段(如EDR、补丁管理、网络监控)和人的因素(安全意识)缺一不可。对于组织而言,必须建立一套纵深御体系,不能有任何短板;对于个人而言,保持良好的网络安全习惯是保护自己的第一道线。 阅读详情
 

本文作者: 风清扬
文章出处: E代V3
阅读次数: 301
发布日期: 2004-1-1
MD5 校验:4ec9599fc203d176a301536c2e091a19


近来,网络上的SQL Injection 漏洞利用攻击,JS脚本,HTML脚本攻击似乎逾演逾烈.陆续的很多站点都被此类攻击所困扰,并非像主机漏洞那样可以当即修复,来自于WEB的攻击方式使我们在防范或者是修复上都带来了很大的不便。HOOO…… 一个站长最大的痛苦莫过于此.自己的密码如何如何强壮却始终被攻击者得到,但如何才能做到真正意义上的安全呢?第一,别把密码和你的生活联系起来;第二,Supermaster的PWD最好只有你自己知道;第三,绝对要完善好你的网站程序。然而怎样才能完善,这将是我们此文的最终目的。


安全防护,如何做到安全防护?想要防护就要知道对方是如何进行攻击。有很多文章都在写如何攻下某站点,其实其攻击的途径也不过是以下几种:


1. 简单的脚本攻击

此类攻击应该属于无聊捣乱吧。比如javascript:alert(); </table>等等,由于程序上过滤的不严密,使攻击者既得不到什么可用的,但又使的他可以进行捣乱的目的。以目前很多站点的免费服务,或者是自身站点的程序上也是有过滤不严密的问题。

2. 危险的脚本攻击

这类脚本攻击已经过度到可以窃取管理员或者是其他用户信息的程度上了。比如大家都知道的cookies窃取,利用脚本对客户端进行本地的写操作等等。

3. Sql Injection 漏洞攻击

可以说,这个攻击方式是从动网论坛和BBSXP开始的。利用SQL特殊字符过滤的不严密,而对数据库进行跨表查询的攻击。比如:

 

http://127.0.0.1/forum/showuser.asp?id=999 and 1=1

http://127.0.0.1/forum/showuser.asp?id=999 and 1=2

http://127.0.0.1/forum/showuser.asp?id=999 and 0<>(select count(*) from admin)

http://127.0.0.1/forum/showuser.asp?id=999’; declare @a sysname set @a='xp_'+

'cmdshell' exec @a 'dir c:/'---&aid=9

 

 

得到了管理员的密码也就意味着已经控制的整站,虽然不一定能得到主机的权限,但也为这一步做了很大的铺垫。类似的SQL Injection攻击的方式方法很多,对不同的文件过滤不严密所采取的查询方式也不同。所以说想做好一个完整的字符过滤程序不下一凡功夫是不可能的。

4. 远程注入攻击

某站点的所谓的过滤只是在提交表格页上进行简单的JS过滤。对于一般的用户来说,你大可不必防范;对早有预谋的攻击者来说,这样的过滤似乎根本没作用。我们常说的POST攻击就是其中一例。通过远程提交非法的信息以达到攻击目的。

 


通过上面的攻击方法的介绍,我们大致的了解了攻击者的攻击途径,下面我们就开始重点的介绍,如何有效的防范脚本攻击!

让我们还是从最简单的开始:

l 防范脚本攻击

JS脚本 和HTML脚本攻击的防范其实很简单:server.HTMLEncode(Str)完事。当然你还不要大叫,怎么可能?你让我把全站类似<%=uid%>都加过滤我还不累死?为了方便的过滤,我们只需要将HTML脚本和JS脚本中的几个关键字符过滤掉就可以了:程序体(1)如下:


‘以下是过滤函数

<%

function CHK(fqyString)

fqyString = replace(fqyString, ">", ">")

fqyString = replace(fqyString, "<", "<")

fqyString = replace(fqyString, "&#", "&")

fqyString = Replace(fqyString, CHR(32), "  ")

fqyString = Replace(fqyString, CHR(9), " ")

fqyString = Replace(fqyString, CHR(34), """)

fqyString = Replace(fqyString, CHR(39), "'")

fqyString = Replace(fqyString, CHR(13), "")

fqyString = Replace(fqyString, CHR(10) & CHR(10), "</P><P> ")

fqyString = Replace(fqyString, CHR(10), "<BR> ")

CHK = fqyString

end function

%>

‘以下是应用实例

<%=CHK(Username)%>

Username=CHK(replace(request(“username”),”’”,””))

使用Include把函数写在公有页面上,这样效率是最好的。

 


程序体(1)


另外,值得我们注意的是,很多站点在用户注册,或者是用户资料修改的页面上也缺少脚本的过滤,或者是只在其中之一进行过滤,注册进入后修改资料仍然可以进行脚本攻击。对用户提交的数据进行检测和过滤,程序体(2) 如下:


‘以下是过滤函数

If Instr(request("username"),"=")>0 or

Instr(request("username"),"%")>0 or

Instr(request("username"),chr(32))>0 or

Instr(request("username"),"?")>0 or

Instr(request("username"),"&")>0 or

Instr(request("username"),";")>0 or

Instr(request("username"),",")>0 or

Instr(request("username"),"'")>0 or

Instr(request("username"),"?")>0 or

Instr(request("username"),chr(34))>0 or

Instr(request("username"),chr(9))>0 or

Instr(request("username"),"")>0 or

Instr(request("username"),"$")>0 or

Instr(request("username"),">")>0 or

Instr(request("username"),"<")>0 or

Instr(request("username"),"""")>0 then

response.write "朋友,你的提交用户名含有非法字符,请更改,谢谢合作 <a href='javascript:window.history.go(-1);'>返回</a>"

response.end

end if

 


程序体(2)

为了提供工作效率我们再将过滤内容程序化,这样对多个参数的过滤效率将有很大程度上的提高:如 程序体(3)


‘以下为程序主体

dim Bword(18)

Bword(0)="?"

Bword(1)=";"

Bword(2)=">"

Bword(3)="<"

Bword(4)="-"

Bword(5)="’"

Bword(6)="””"

Bword(7)="&"

Bword(8)="%"

Bword(9)="$"

Bword(10)="'"

Bword(11)=":"

Bword(12)="|"

Bword(13)="("

Bword(14)=")"

Bword(15)="--"

Bword(16)=" chr(9)"

Bword(17)=" chr(34)"

Bword(18)=" chr(32)"

errc=false

‘以下是应用实例部分

for i= 0 to ubound(Bword)

if instr(FQYs,Bword(i))<>0 then

errc=true

end if

next

if errc then

response.write "<script language=""javascript"">"

response.write "parent.alert('很抱歉!您的操作违法了);"

response.write "history,back();"

response.write "</script>"

response.end

end if

 


程序体(3)

有了上面的过滤函数您可以在任何需要过滤的地方应用过滤函数直接使用就可以了。这就使我们的修复工作大大的简化了。

另外,我想在这里再次多提醒一下,一些站点的UBB在进行小的表情图标转化时也会出现过滤问题,由于很隐蔽所以不容易发现:


如:

我们标签内的文字进行修改,

不知道各位看懂没,前一个单引号用来中和程序提供的左引号,第二个单引号用来中和闭合的右引号,这样程序输出就为:

<img src=’img/0001.gif’ onerror=javascript:alert(); alt=’’>

如果图片不存在,那么将激活onerror标签执行脚本程序。对于已经过滤了单引号的站点在这里用双引号一样可以完成。对于过滤了javascript字段的,只用alert()也完全可以。所以说要过滤就要过滤完全,别给攻击者留下一丝机会。

 

l 防范SQL Injection 漏洞攻击


可以这样说,这里似乎是整篇文章的重点了.SQL Injection 漏洞攻击的的多样化也使得我们在程序防护上不得不想的更多一些。面对SQL Injection 的强大”攻势”,我们到底该过滤哪些?

 

一些常用的危险字符有

' 数据库字段判别封闭

-- 某些数据库注释标志

# 某些数据库注释标志

" 可能导致程序出错

/ 跨越目录

3221143836nicode编码的特征字符

$ 可能用于变量标注

/ 和/ 一样

NULL 小心"空"录入的危险,可能导致数据库或系统处理报错,利用报错构造溢出.

空格和'一起,构造sql injeciton

? = & 如果存在二次参数传递,可能改写querystr。

 

 

(1) 从最一般的.SQL Injection 漏洞攻击来看:用户名和密码上的过滤问题,如:

提交:用户名为:’or’’=’ 用户密码为:’or’’=’


从程序出发,我们完全可以得出,数据库在执行以下操作

Sql=” SELECT * FROM lUsers WHERE Username=''or''='' and Password = ''or''=''”

 

这样一来,这样,SQL 服务器将返回 lUsers 表格中的所有记录,而 ASP 脚本将会因此而误认为攻击者的输入符合 lUsers 表格中的第一条记录,从而允许攻击者以该用户的名义登入网站。对此类注入的防范似乎简单的很:

利用以下程序就可以实现,程序体(4)

 

strUsername = Replace(Request.Form("Username"), "''", "''''")

strPassword = Replace(Request.Form("Password"), "''", "''''")


程序体(4)


(2)杜绝SQL 注入式攻击的第一步就是采用各种安全手段监控来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入,以确保 SQL 指令的可靠性。具体的安全手段根据你的 DBMS 而异。

SQL 注入式攻击可能引起的危害取决于该网站的软件环境和配置。当 Web 服务器以操作员(dbo)的身份访问数据库时,利用SQL注入式攻击就可能删除所有表格、创建新表格,等等。当服务器以超级用户 (sa) 的身份访问数据库时,利用SQL注入式攻击就可能控制整个 SQL 服务器;在某些配置下攻击者甚至可以自行创建用户帐号以完全操纵数据库所在的 Windows 服务器。

如:


http://127.0.0.1/forum/showuser.asp?id=999’;declare @a sysname set @a='xp_'+

'cmdshell' exec @a 'dir c:/'--&aid=9

http://127.0.0.1/forum/showuser.asp?id=999’; declare @a sysname set @a='xp'+

'_cm’+’dshell' exec @a 'dir c:/'--&aid=9


甚至可以执行像:net user fqy fqy /add 这样的指令.当然这就需要你当前的运行身份必须是Sa,或者你攻击的只是一台虚拟主机,我劝你还是就此打住.

 


对于一些整机使用的站点来说防止通过80端口攻击而直接拿到整机管理权限,这一点就变得至关重要了。对xp_cmdshell 的过滤就成为首要,很多站点的程序都是用GET或者是GET与POST混合来提交数据的,对于此,我们给出一种防止GET进行SQL注入的程序:如程序体(5)


fqys=request.servervariables("query_string")

dim nothis(18)

nothis(0)="net user"

nothis(1)="xp_cmdshell"

nothis(2)="/add"

nothis(3)="exec%20master.dbo.xp_cmdshell"

nothis(4)="net localgroup administrators"

nothis(5)="select"

nothis(6)="count"

nothis(7)="asc"

nothis(8)="char"

nothis(9)="mid"

nothis(10)="'"

nothis(11)=":"

nothis(12)=""""

nothis(13)="insert"

nothis(14)="delete"

nothis(15)="drop"

nothis(16)="truncate"

nothis(17)="from"

nothis(18)="%"

errc=false

for i= 0 to ubound(nothis)

if instr(FQYs,nothis(i))<>0 then

errc=true

end if

next

if errc then

response.write "<script language=""javascript"">"

response.write "parent.alert('很抱歉!你正在试图攻击本服务器或者想取得本服务器最高管理权!将直接转向首页..');"

response.write "self.location.href='default.asp';"

response.write "</script>"

response.end

end if

 


程序体(5)

我要做点声明的是:以上的程序只是对GET方式提交的数据进行的过滤,千万不要盲目套用。

像其他一些来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入的攻击方法的方法,大致都集中在脚本期望的输入变量是数字变量 (ID) 上,当然我们不能只看数字变量,比如:


http://127.0.0.1/systembbs/showtopic.asp?tid=99&name=abc' and left(userpasswor

d,1)='a

http://127.0.0.1/systembbs/addtopic.asp?tid=99&name=abc' and userpasswor

d=’or’’=’

 

另外,如何单一的防止类似这样的注入错误?


http://127.0.0.1/systembbs/addtopic.asp?tid=99’ ;delete forum_forum;--&page=33

 

防范程序: 程序体(6)

……addtopic.asp?action=add……

……addtopic.asp?action=delect……


Action1=trim(Request.QueryString())
if left(action1,7)<>"action=" then '限定querystring必须为 action=
error(err01)'错误处理
else
action=Request.querystring("action")'取得querystring的值
end if
select case action'对querystring进行处理
case "add"
.....
case "delete"
......
case else '如果querystring没有这个值则进行错误处理
error(err02)
end select

 


程序体(6)


出现这样的攻击,使我们的站长们不得不又再次头痛,这里我可以给出大家一个解决最好办法,一般的来说,用户名长度字符数不会超过15个字符,大都为14字符。那么我们从长度出发,来进行过滤:如程序体(7)


Name=replace(name,”’”,””)

If len(name)>16 then

Response.write “ 你要做什么?”

Response.end

End if


程序体(7)

为什么我们这里以及过滤了单引号,怎么还要再次取一个长度限制呢?不多说了,看看4ngel的文章先<<饶过'限制继续射入>> .别问我怎么转数字格式,我不会,嘿嘿…^_^!


还继续回到我们的主题,” 脚本期望的输入变量是数字变量 (ID)”.怎样进行注入防范,天呐,方法太多了,最直接的就是判断是否是数字整型,还有一些比较个性的验证办法,我们一一介绍一下 如:程序体(8)


一,判断数字是否是整型

p_lngID = CLng(Request("ID"))

二 取字长 这一点我相信一般的数据长度不会大于8位所以:

If len(ID)>8 then

response.write “bedpost”

response end

end if

三 我认为这是一种比较冒险的办法,就是再进行一次数据库的查询,如果数据库表内没有相同的值与之相同那么返回错误.

sql = "SELECT NAME FROM Category where ID="&ID

set temp=conn.Execute(SQL)

if temp.bof or temp.eof then

response.Redirect("index.asp")

else

cat_name=temp("name")

end if

set temp=nothing

‘上面的是数据ID 的检测,下面则是正式的查询

sql = "SELECT ID T_ID, NAME FROM Category where ID="&ID&" ORDER BY xh asc"

rs.open sql,conn,1,1


四,我自己常用的数据过滤脚本,专利,呵~

id=replace(id,”’”,””)

If len( request(“id”))>8 then ‘ 为什么取长度上面程序中已经说明

response.write "<script language=""javascript"">"

response.write "parent.alert('老大,你说吧,你想干什么?..');"

response.write "history.back();"

response.write "</script>"

response.end

else

If request(“id”)<>”” then ‘取不为空则是为了防止一些程序页中会出现空值情况,如果不在这里做判断,程序会校验出错.

If IsNumeric(request("id"))=False then ' 风清扬修改 ID数据监控程式

response.write "<script language=""javascript"">"

response.write "parent.alert('错误的数据编号类型/n/n请返回校验');"

response.write "history.back();"

response.write "</script>"

response.end

end if

end if

end if


程序体(8)

由于我个人的编程习惯,我喜欢将所有的数据检验程序全部保留到整站的公用程序中,比如:conn.asp啦,只需要写一次就可以修复全站的问题.


说到这里,我提一点关于攻击的问题,就是跑用户密码或者是用户名,一般常用的就是

….../show.asp?id=1 and 0<>(select count(*) from admin where id=3 and left(username,1)=’a’)

这样去一个一个尝试,当然我们不能在这里提什么Perl程序去跑密码,程序是别人写,要自己知道原理.这里我只是想给个比较方便的办法就是取ASC码范围.这个要比单独跑要快很多.不论是是字母,数字,汉字,特殊字符,他们总会有对应的ASC码,用以下办法:

….../show.asp?id=1 and 0<>(select count(*) from admin where id=3 and asc(right(left(username

e,3),1)) between 1 and 10000) 剩下的就随你了,一般的从97到122就可以啦,字母嘛,很快D.呵呵,有人想用mid 函数当然也是不错 asc(mid(username,2,1)) between 1 and 10000 也成.


如何更加有效的防止SQL注入攻击?我们将在下面的文章中具体提到!


l 防范远程注入攻击

这类攻击在以前应该是比较常见的攻击方式,比如POST攻击,攻击者可以随便的改变要提交的数据值已达到攻击目的.又如:COOKIES 的伪造,这一点更值得引起程序编写者或站长的注意,不要使用COOKIES来做为用户验证的方式,否则你和把钥匙留给贼是同一个道理.

比如:

If trim(Request. cookies ("uname"))="fqy" and Request.cookies("upwd")

=”fqy#e3i5.com” then

……..more………

End if

 


我想各位站长或者是喜好写程序的朋友千万别出这类错误,真的是不可饶恕.伪造COOKIES 都多少年了,你还用这样的就不能怪别人跑你的密码.涉及到用户密码或者是用户登陆时,你最好使用session 它才是最安全的.如果要使用COOKIES就在你的COOKIES上多加一个信息,SessionID,它的随机值是64位的,要猜解它,不可能.例:

if not (rs.BOF or rs.eof) then

login="true"

Session("username"&sessionID) = Username

Session("password"& sessionID) = Password

‘Response.cookies(“username”)= Username

‘Response.cookies(“Password”)= Password

 


下面我们来谈谈如何防范远程注入攻击,一般的攻击都是将单表提交文件拖到本地,将Form ACTION=”chk.asp” 指向你服务器中处理数据的文件即可.如果你全部的数据过滤都在单表页上,那么恭喜你,你将已经被脚本攻击了.

怎么才能制止这样的远程攻击?好办,请看代码如下: 程序体(9)

<%

server_v1=Cstr(Request.ServerVariables("HTTP_REFERER"))

server_v2=Cstr(Request.ServerVariables("SERVER_NAME"))

if mid(server_v1,8,len(server_v2))<>server_v2 then

response.write "<br><br><center><table border=1 cellpadding=20 bordercolor=black bgcolor=#EEEEEE width=450>"

response.write "<tr><td style=font:9pt Verdana>"

response.write "你提交的路径有误,禁止从站点外部提交数据请不要乱该参数!"

response.write "</td></tr></table></center>"

response.end

end if

%>


‘个人感觉上面的代码过滤不是很好,有一些外部提交竟然还能堂堂正正的进来,于是再写一个.

‘这个是过滤效果很好,建议使用.

if instr(request.servervariables("http_referer"),"http://"&request.servervariables("host") )<1 then

response.write "处理 URL 时服务器上出错。<br>如果您是在用任何手段攻击服务器,那你应该庆幸,你的所有操作已经被服务器记录,我们会第一时间通知公安局与国家安全部门来调查你的IP. "

response.end

end if

 


程序体(9)


本以为这样就万事大吉了,在表格页上加一些限制,比如maxlength啦,等等..但天公就是那么不作美,你越怕什么他越来什么.你别忘了,攻击者可以突破sql注入攻击时输入框长度的限制.写一个SOCKET程序改变HTTP_REFERER?我不会。网上发表了这样一篇文章:


------------len.reg-----------------

Windows Registry Editor Version 5.00


[HKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/MenuExt/扩展(&E)]

@="C://Documents and Settings//Administrator//桌面//len.htm"

"contexts"=dword:00000004


-----------end----------------------


-----------len.htm------------------

<script language=vbs>

set srcevent = external.menuarguments.event

set doc=external.menuarguments.document

set ele=doc.elementfrompoint( srcevent.clientx, srcevent.clienty )

if ele.type ="text" or ele.type="password" then

ele.maxlength=200

ele.size=200

end if

</script>

----------end-----------------------


用法:先把len.reg导入注册表(注意文件路径)

然后把len.htm拷到注册表中指定的地方.

打开网页,光标放在要改变长度的输入框上点右键,看多了一个叫扩展的选项了吧

单击搞定! 后记:同样的也就可以对付那些限制输入内容的脚本了.

 

怎么办?我们的限制被饶过了,所有的努力都白费了?不,举起你de键盘,说不。让我们继续回到脚本字符的过滤吧,他们所进行的注入无非就是进行脚本攻击。我们把所有的精力全都用到ACTION以后的页面吧,在chk.asp页中,我们将非法的字符全部过滤掉,结果如何?我们只在前面虚晃一枪,叫他们去改注册表吧,当他们改完才会发现,他们所做的都是那么的徒劳。


l ASP木马

已经讲到这里了,再提醒各位论坛站长一句,小心你们的文件上传:为什么论坛程序被攻破后主机也随之被攻击者占据。原因就在……对!ASP木马!一个绝对可恶的东西。病毒么?非也.把个文件随便放到你论坛的程序中,您老找去吧。不吐血才怪哦。如何才能防止ASP木马被上传到服务器呢?方法很简单,如果你的论坛支持文件上传,请设定好你要上传的文件格式,我不赞成使用可更改的文件格式,直接从程序上锁定,只有图象文件格式,和压缩文件就完全可以,多给自己留点方便也就多给攻击者留点方便。怎么判断格式,我这里收集了一个,也改出了一个,大家可以看一下: 程序体(10)


'判断文件类型是否合格

Private Function CheckFileExt (fileEXT)

dim Forumupload

Forumupload="gif,jpg,bmp,jpeg"

Forumupload=split(Forumupload,",")

for i=0 to ubound(Forumupload)

if lcase(fileEXT)=lcase(trim(Forumupload(i))) then

CheckFileExt=true

exit Function

else

CheckFileExt=false

end if

next

End Function


‘验证文件内容的合法性

set MyFile = server.CreateObject ("Scripting.FileSystemObject")

set MyText = MyFile.OpenTextFile (sFile, 1) ' 读取文本文件

sTextAll = lcase(MyText.ReadAll): MyText.close

'判断用户文件中的危险操作

sStr ="8|.getfolder|.createfolder|.deletefolder|.createdirectory|

.deletedirectory"

sStr = sStr & "|.saveas|wscript.shell|script.encode"

sNoString = split(sStr,"|")

for i = 1 to sNoString(0)

if instr(sTextAll, sNoString(i)) <> 0 then

sFile = Upl.Path & sFileSave: fs.DeleteFile sFile

Response.write "<center><br><big>"& sFileSave &"文件中含有与操作目录等有关的命令"&_

"<br><font color=red>"& mid(sNoString(i),2) &"</font>,为了安全原因,<b>不能上传。<b>"&_

"</big></center></html>"

Response.end

end if

next


程序体(10)


把他们加到你的上传程序里做一次验证,那么你的上传程序安全性将会大大提高.

什么?你还不放心?拿出杀手锏,请你的虚拟主机服务商来帮忙吧。登陆到服务器,将PROG ID 中的"shell.application"项和"shell.application.1"项改名或删除。再将”WSCRIPT.SHELL”项和”WSCRIPT.SHELL.1”这两项都要改名或删除。呵呵,我可大胆的说,国内可能近半以上的虚拟主机都没改过。只能庆幸你们的用户很合作,否则……我删,我删,我删删删……

 

小结

如何更好的达到防范SQL Injection的攻击?这里我个人给推荐几个办法,第一,免费程序不要真的就免费用,既然你可以共享原码,那么攻击者一样可以分析代码。如果有能力的站长最好还是更改一下数据库表名,字段名,只修改关键的admin, username, password就可以了,比如forum_upasswd 这样的字段名谁能猜到?如果你猜到了,最好赶快去买彩票吧,特等奖不是你还会有谁呢?另外,一般站点的关键就在于管理员的密码,很好的保护好你的管理员密码那是至关重要的,至少10位的数字字母组合。另外加上现在大多数站点程序都会使用MD5来加密用户密码,加上你密码的强壮性,那样你站点的安全性就大大的提高了。即使出现了SQL Injection漏洞,攻击者也不可能马上拿下你的站点。


本文到此就算结束了,如果各位读者有什么更好的建议或者是问题可以与我共同讨论,学习。欢迎来到我们的站点 http://www.e3i5.net http://www.e3i5.com/bbs 相互交流


后记

近期修正了极限论坛V6000 + 的整套程序,发现SQL Injection N多处,脚本攻击N处,细节问题处理N处。我下载了极限论坛的所有版本都查看了一下,所有的版本都存在问题,包括最新版的。请使用极限论坛的站长注意一下,及时修复论坛程序上的过滤BUG,如果有什么问题可以和我联系,我提供极限论坛V6000 +的修正版程序。由于数据库加密格式不同,请联系时讲明原来的数据库格式。以便做数据转移导入,以及用户登陆程序的定制。


谢谢!

视频帧插学习(三):ema-vfi代码拆解和分析 video interp EMA-VFI 阅读详情

相关推荐

5分钟搞定Nano-Banana图片编辑API对接:从Base64编码到生成图片全流程

本文详细介绍了如何快速对接Nano-Banana图片编辑API,基于gemini-2.5-flash-image-preview模型,从环境准备、Base64编码到API调用的全流程。通过实战示例和优化技巧,帮助开发者高效集成AI图片处理能力,提升产品竞争力。

dog123的博客 239

PHP常见漏洞的防范措施

一、常见PHP网站安全漏洞 对于PHP的漏洞,目前常见的漏洞有五种。分别是Session文件漏洞、SQL注入漏洞、脚本命令执行漏洞、全局变量漏洞和文件漏洞。这里分别对这些漏洞进行简要的介绍。 1、session文件漏洞 Session攻击是黑客最常用到的攻击手段之一。当一个用户访问某一个网站时,为了免客户每进人一个页面都要输人账号和密码,PHP设置了Session和Cookie用

大鹏 2268

跨站脚本攻击(XSS)及防范措施

á 有两种表示方式: U+00C1 U+0041 U+0301 Unicode标准定义了四种范化形式: D: NFD 典型分解 KD: NFKD 规范分解,规范组成 C: NFC 兼容性分解 KC: NFKC 兼容性分解,规范组成 NF - normalization-type NO_DECOMPOSITION: 不分解, 不对字符串做任何范化 matplotlib ...

oscar999的专栏 4493

安全护:脚本攻击防范策略全篇

网络上的SQL Injection漏洞利用攻击,JS脚本,HTML脚本攻击似乎逾演逾烈。陆续的很多站点都被此类攻击所困扰,并非像主机漏洞那样可以当即修复,来自于WEB的攻击方式使我们在防范或者是修复上都带来了很大的不便。一个站长最大的痛苦莫过于此。自己的密码如何如何强壮却始终被攻击者得到,但如何才能做到真正意义上的安全呢?第一,别把密码和你的生活联系起来;第二,Supermaster的

music_man的专栏 706

善网站程序 脚本攻击防范策略全篇

http://www.newasp.net/tech/security/13402_2.html 转载于:https://www.cnblogs.com/hnxc345/archive/2011/12/16/2289709.html

weixin_30558305的博客 85

黑客攻击大揭秘:10种常见手段与防范策略

在数字化浪潮席卷全球的当下,网络已然成为我们生活、工作、学习中不可或缺的一部分。从清晨醒来查看手机上的新闻资讯,到上班时使用各种在线办公软件,再到夜晚休闲时在网络世界中娱乐社交,网络的触角无处不在。然而,随着网络的深度普及,网络安全问题也如影随形,其重要性愈发凸显,成为我们必须高度重视的关键领域。对于个人而言,网络安全直接关系到个人隐私和财产安全。我们在网络上留下的各类信息,如身份信息、联系方式、银行卡号等,一旦被黑客窃取,就可能面临身份被盗用、财产遭受损失的风险。

A564205943的博客 1981

关于xp_cmdshell的注意事项

一、MSSQL2000的master本身没有扩展存储过程xp_cmdshell,所以要创建一下,然后就看直接使用了:sqlCommand.CommandText ="use master;"+                                            "if not exists (select * from dbo.sysobjects where id = ob

kongzifan的专栏 759

如何脚本攻击

脚本攻击zhi

编码青年的专栏 1225

linux脚本攻击,恶意shell脚本攻击的方法与预策略

前言网络安全对于互联网从业者而言,一直是一个重要的、绕不开的话题,PowerShell可以给运维人员带来极大的方便,但同时也是被攻击者盯上的重灾区。想想就非常可怕,攻击的人只要能从远程执行shell脚本,就能执行一些敏感的安全操作,比如篡改重要数据,修改安全配置等。所以我们有必要掌握一些恶意shell脚本攻击的方法与预策略。PowerShell攻击方法PowerShell攻击方法一般分为两方面:...

weixin_26837345的博客 3104

关闭数据库的xp_cmdshell命令以止黑客攻击

      一、关闭和恢复xp_cmdshell命令        一般的黑客攻击SQL Server时,首先采用的方法是执行master扩展存储过程xp_cmdshell命令来破坏数据库,为了数据库安全起见,最好禁止使用xp_cmdShell,xp_cmdshell可以让系统管理员以操作系统命令行解释器的方式执行给定的命令字符串并以文本行方式返回任何输出,是一个功能非常强大的扩展存贮过程。 一...

weixin_34216036的博客 368

通过禁止使用xp_cmdShell提高安全

 听说一般的黑客攻击SQL Server时,首先采用的方法是执行xp_cmdshell命令来破坏数据库,   为了数据库安全起见,最好禁止使用xp_cmdShell,如何实现?       [问题的解答]   xp_cmdshell可以让系统管理员以操作系统命令行解释器的方式执行给定的命令字符串,   并以文本行方式返回任何输出,是一个功能非常强大的扩展存贮过程。    一般情况下,xp_cmds

专栏 1500

AI 范式越迁:使用 XXL-BOOT SKILL 实现一句话直生业务

使用 XXL-BOOT SKILL 实现一句话直生业务,AI 自动成需求澄清、数据建模、后端与前端开发、菜单权限配置及联调验证,AI 范式及业务交付进入新时代。

许雪里 322

基于Python的爱奇艺视频数据可视化分析系统

长视频平台剧集、评分、热度与评论数据体量大、维度多,手工汇总难以快速把握类型结构、口碑分布与主演导演影响力。系统采用 B/S 架构,后端入口为app.py,运行端口8060;数据库使用 MySQL(库名iqiyi),经 PyMySQL 访问。前台基于 Bootstrap 5、本地中的 ECharts 5 与 echarts-wordcloud,配合主题。业务表包括usersdramascommentsfavorites。数据可通过导入,或经/ 相关脚本补充样本。分析层在。

qq_35928134的博客 235

hls.js 错误日志深度分析,前端 HLS 播放器问题定位实战

读懂 hls.js 输出的错误日志,是 Web HLS 播放器开发的必备能力。很多播放故障并不是前端播放器代码 bug,而是流媒体源、CDN、鉴权、分片损坏导致。借助网页调试工具做对照复现,结合 type、details、fatal 字段,能够快速划分故障责任边界,避免盲目修改前端代码做无效调试,大幅提升 HLS 业务问题排查效率。

2608_96729545的博客 317

线上Web异常发现为什么总是滞后?一套自研Web实时异常分析监控系统整体架构拆解

<think>我们根据要求,需要生成≤150字的文章摘要。文章内容是关于Web端实时异常分析监控系统设计,包括痛点、架构、能力等。摘要需要概括核心内容。注意字数限制。</think>本文围绕Web端实时异常分析监控系统,剖析线上异常排查滞后、复现难、数据割裂等痛点,对比现有方案局限,提出自研分层架构:客户端SDK采集、IndexedDB缓存、双通道上报,后端分析、告警与闭环。系统支持多维度分析、自定义告警、问题追踪,并明确适用边界。

weixin_42268042的博客 213

Android.Image.Kitchen.v3.8-Win32.zip

安卓镜像厨房 2021年最新版本

上一篇: 谈跨站脚本攻击之综合篇
下一篇: Append Line
rosefish
博客等级 码龄22年 1粉丝 1原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值