信息安全专栏 -- 褚诚云

希望能在这里和大家交流讨论信息安全领域的技术。

用户操作
[即时聊天] [发私信] [加为好友]
褚诚云ID:chengyun_chu
104443次访问,排名864好友2人,关注者26
大家好!我目前在微软视窗安全部门担任软件安全工程师。所在的SWI(Secure Windows Initiative)专门负责微软产品安全。
chengyun_chu的文章
原创 43 篇
翻译 0 篇
转载 0 篇
评论 160 篇
褚诚云的公告
贴子以"现状"提供且没有任何担保也没有授予任何权利。言论仅代表个人,与所在公司无任何联系。 如果转载文章,请经过作者书面许可;如需录用文章,请联系chengyun.chu,邮件服务器是gmail.com
最近评论
chengyun_chu:fonix, 多谢评论。

关于XSS,的确它是目前最常见的网页安全漏洞之一。但是,最为常见的xSS是type-1型,也就是反射性的XSS漏洞。这种漏洞,和网站本身的主页被嵌入了恶意脚本是不同的。

关于3,是通过SQL注入攻击将恶意的脚本数据直接插入到DB中。注意到恶意的脚本(以及相应的INSERT语句)都是攻击者提供的SQL参数。然后,在动态产生网……
chengyun_chu:用户启动的进程的权限是用户自身的权限,Windows和Unix都是一样的。

输入法本身的特殊性在于需要在登录界面上启动。此时因为系统还没有任何一个用户登录,所以输入法只能运行在一个特殊用户的权限下。Unix下也有类似的设计问题。
fonix:windows多用户这个功能是半路加上去的,所以不彻底,很多地方概念不清楚,增加了出问题的机会。

unix的设计是,进程继承用户的权限。

如果windows也是这样做的,那么这个输入法的安全问题就不会出现了。
fonix:感觉文章里有点问题,如下

1. 导致网页挂马的主要原因是XSS,与SQL Injection的关联不大

2. 第二节讲SQL 注入攻击时,举的几个例子都没问题

3. 第三节似乎有问题,里面提到:
攻击者实施SQL注入攻击,将恶意的脚本代码插入到SQL数据库的相应数据中。插入的恶意脚本如:<script src=……
Microsoft_China_Vip:



www.soAsp.net 编程学习网 技术+ 实例应用 讲解不错。 推荐大家!

有很多 技术资料也很好!


文章分类
收藏
    相册
    Article
    GoogleIME
    SDL
    Windows Vista
    友情链接
    Enjoy IT (ITECN.NET)
    微软SWI的安全博客
    涵涛的博客
    盆盆的博客
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    原创 阻止网页挂马的若干工具收藏

    新一篇: CNCERT在FIRST会议关于国内PC被攻击的数据 | 旧一篇: 5月份的大规模SQL注入攻击

    上个blog中提到国内网站被挂马的常见原因是SQL注入攻击。

    那么,除了在Web开发的时候注意以外,有什么有效的工具可以对抗SQL注入攻击?

    今天,微软和惠普的安全部门合作发布了三个工具,分别是:

    微软SQL注入攻击源码扫描器:Microsoft Source Code Analyzer for SQL Injection (MSCASI)。这个工具给网站开发人员使用。是一个静态扫描ASP代码的工具,可以查找发现第一类和第二类的SQL注入攻击漏洞。工具下载地址:

    http://support.microsoft.com/kb/954476

    惠普的 Scrawlr工具。这个工具可以被网站的维护人员使用,是一个黑箱扫描工具,不需要源代码。指定起始URL开始扫描。缺点是不能准确定位代码的漏洞(因为是黑箱测试)。工具下载地址:

    http://www.communities.hp.com/securitysoftware/blogs/spilabs/archive/2008/06/23/finding-sql-injection-with-scrawlr.aspx

    微软的URLScan 3.0 Beta。这个工具可以被网站的维护人员使用。它是一个输入过滤工具。如果你发现网站被SQL注入工具,你可以在一边修补代码漏洞的同时,使用这个攻击在过滤掉恶意的输入。当然,修补代码中的漏洞是完全避免SQL注入攻击的真正解决方案。工具下载地址:

    http://blogs.iis.net/wadeh/archive/2008/06/05/urlscan-v3-0-beta-release.aspx

    SWI的博客上有更进一步的描述。http://blogs.technet.com/swi/archive/2008/06/24/new-tools-to-block-and-eradicate-sql-injection.aspx

    那么,这三个工具是如何配合使用的?下面给出一个例子。

    步骤一:网站的维护人员使用Scrawlr扫描网站,检查是否存在SQL注入漏洞

    步骤二:发现存在漏洞后,通知开发人员。开发人员使用MSCASI对ASP源码静态扫描来确定代码中什么地方导致的SQL注入攻击漏洞。

    步骤三:在开发人员修补漏洞的同时,维护人员可以使用URLScan来过滤可能的恶意输入,以确保网站的安全。

    这三个工具的配合使用可以很大程度上减少网站被挂马的可能。说实话,现在被挂马的网站实在是太多了!

     

    发表于 @ 2008年06月25日 07:12:00|评论(loading...)|收藏

    新一篇: CNCERT在FIRST会议关于国内PC被攻击的数据 | 旧一篇: 5月份的大规模SQL注入攻击

    评论

    #heyisheng 发表于2008-06-25 17:31:54  IP: 58.62.117.*
    那些挂马的真TMD疯狂,都是全自动的。24小时不停的扫,不停的挂。唉。

    请问URLScan是怎么使用的?安装了找不到它呢?
    还有MSCASI。

    谢谢啦
    #hhr1985 发表于2008-06-25 20:53:33  IP: 61.131.47.*
    楼上的,URLSCAN的配置应该可以参照2.5版本的。微软的知识库有。

    使用HP的这个工具扫描的时候提示还要下另外一个工具。。挺晕的。。

    不过这3个东西确实好用。

    话说...要真正防止被挂马还得从源头下手啊。。
    #luanx 发表于2008-06-25 21:11:08  IP: 118.112.62.*
    是的 别用治标不治本的方法 首先整个服务器和网站程序的安全是最为关键
    #czenghua 发表于2008-06-26 11:09:30  IP: 59.39.147.*
    https://download.spidynamics.com/Products/scrawlr/
    这个是惠普下载的地方,那个地址下载不到.这个还要输入你的邮箱和城市(打*的随便填)
    下载之后安装需要一个NET2.0的工具.请大家记住.
    #HZCJH 发表于2008-06-26 13:09:27  IP: 125.122.115.*
    很及时,我近期要多留意这类的知识了,不久就要用上了
    #sunruping 发表于2008-06-26 13:44:18  IP: 202.106.149.*
    恩 很不错,前几天就被挂了一次,挂的网址如下:http://www.applelei.com
    #dingzhiming 发表于2008-07-03 14:13:00  IP: 61.152.238.*
    不错!
    发表评论  


    当前用户设置只有注册用户才能发表评论。如果你没有登录,请点击登录
    Csdn Blog version 3.1a
    Copyright © 褚诚云