通过数据库下载漏洞发起网络攻击

安全 黑客攻防
作为脚本漏洞的头号杀手锏——数据库下载漏洞,现在已经被越来越多的人所熟知。在这个信息化技术更新飞快的时代,漏洞产生后随之而来的就是各种应对的招数,比如改数据库的后缀、修改数据库的名字等等。

数据库漏洞进行攻击的例子已经多如牛毛,数据库漏洞也是由来已久。几乎每个企业网络管理员都在进行着与漏洞之间的博弈较量。在数据库漏洞之中,数据库下载漏洞可以算是数据库漏洞的王者了。数据库下载漏洞即便是通过了一些防范方法也很难逃脱被攻击的命运,那么我们就有必要了解一些数据库下载漏洞方法,提升自己的安全意识。

1.强制下载后缀名为asp、asa的数据库文件

大多数的网管为了节省时间,网站上的文章系统、论坛等程序都是直接下载别人的源程序再经过部分修改后使用的。

而现在很多人做的asp源程序都已经将数据库的后缀由原先的mdb改为了asp或asa。本来这是好事,但在这个信息极度膨胀的社会,老的方法所能维持的时间毕竟有限。对于asp或asa后缀的数据库文件,黑客只要知道它们的存放位置,就能轻易地用迅雷这样的下载软件下载得到。

2.致命符号——#

很多网管以为在数据库前面加个#号就可以防止数据库被下载。是啊,我当时也认为ie是无法下载带有#号的文件的(ie会自动忽略#号后面的内容)。但是“成也萧何,败也萧何”,我们忘记了网页不仅能通过普通的方法访问,而且用ie的编码技术也能访问到。

在ie中,每个字符都对应着一个编码,编码符%23就可以替代#号。这样对于一个只是修改了后缀并加上了#号的数据库文件我们依然可以下载。比如#data.mdb为我们要下载的文件,我们只要在浏览器中输入%23data.mdb就可以利用ie下载该数据库文件。这样一来,#号防御手段就形同虚设一般。

3.破解access加密数据库易如反掌

有些网管喜欢对access数据库进行加密,以为这样一来就算黑客得到了数据库也需要密码才能打开。但事实正好相反,由于access的加密算法太脆弱,所以黑客只要随便到网上找一个破解access数据库密码的软件,不用几秒钟就能得到密码。
 

【编辑推荐】

  1. 黑客技术之木马隐身术
  2. 强化系统安全从应对木马开始
  3. 黑客局限 揭秘网页木马四大不足
  4. 黑客攻防:网站常见后门方法大总结
  5. 自己动手清除电脑中的木马程序
责任编辑:张启峰 来源: 安全在线
相关推荐

2023-08-03 17:57:43

2012-02-21 08:10:48

2016-03-03 20:03:03

2012-02-20 14:14:34

2024-01-09 15:46:42

2021-11-02 14:07:00

网络攻击黑客网络安全

2024-04-08 11:32:47

2022-02-28 16:26:23

黑客网络攻击

2013-11-29 11:01:44

2022-01-21 10:11:04

网络攻击网络安全黑客

2022-09-04 12:30:24

黑客网络攻击

2022-09-04 15:35:03

黑客攻击交通

2009-07-10 10:28:29

C#调用Outlook

2017-08-16 20:44:23

大数据虚拟化数据分析

2024-01-29 17:02:10

数据治理大数据数据工程

2010-10-20 16:10:31

杀毒软件数据库文件

2021-04-12 13:07:36

数据治理数据资产CIO

2022-06-05 14:03:00

漏洞DDoS 攻击

2013-07-03 09:39:07

产品优化产品通过数据优化产品

2011-12-08 12:49:24

点赞
收藏

51CTO技术栈公众号