图书介绍

网站入侵与脚本攻防修炼2025|PDF|Epub|mobi|kindle电子书版本百度云盘下载

网站入侵与脚本攻防修炼
  • 肖遥编著 著
  • 出版社: 北京:电子工业出版社
  • ISBN:9787121070051
  • 出版时间:2008
  • 标注页数:566页
  • 文件大小:118MB
  • 文件页数:580页
  • 主题词:计算机网络-安全技术

PDF下载


点此进入-本书在线PDF格式电子书下载【推荐-云解压-方便快捷】直接下载PDF格式图书。移动端-PC端通用
种子下载[BT下载速度快]温馨提示:(请使用BT下载软件FDM进行下载)软件下载地址页直链下载[便捷但速度慢]  [在线试读本书]   [在线获取解压码]

下载说明

网站入侵与脚本攻防修炼PDF格式电子书版下载

下载的文件为RAR压缩包。需要使用解压软件进行解压得到PDF格式图书。

建议使用BT下载工具Free Download Manager进行下载,简称FDM(免费,没有广告,支持多平台)。本站资源全部打包为BT种子。所以需要使用专业的BT下载软件进行下载。如BitComet qBittorrent uTorrent等BT下载工具。迅雷目前由于本站不是热门资源。不推荐使用!后期资源热门了。安装了迅雷也可以迅雷进行下载!

(文件页数 要大于 标注页数,上中下等多册电子书除外)

注意:本站所有压缩包均有解压码: 点击下载压缩包解压工具

图书目录

第1章 网站脚本入侵与防范概述1

1.1危害严重,难于防范的Web脚本入侵攻击1

Web脚本攻击概述及特点2

入侵者是怎样进入的4

1.2脚本漏洞的根源6

功能与安全难以兼顾7

安全意识的缺乏7

第2章 SQL注入,刺入网站的核心9

2.1 SQL注入的目标是数据库9

数据库就是网站的一切内容10

明白几个SQL中要用到的名词11

SQL注入攻击中常碰到的几种DBMS12

提前了解几条SQL注入查询指令14

2.2欺骗是如何进行的16

一个无名小站与一条典型SQL语句16

创建SQL注入检测的数据库平台19

搭建一个SQL注入漏洞站点26

第一次SQL注入攻击测试29

2.3 SQL注入攻击前奏31

网站平台决定攻击方式31

攻击前的准备工作32

寻找攻击入口36

区分SQL注入点的类型42

判断目标数据库类型43

2.4 'or'='or'绕过不安全的登录框49

'or'='or'攻击突破登录验证的演示50

未过滤的request.form造成注入52

2.5注入Access数据库全靠猜解59

信息很丰富的Select查询59

使用Select猜解Access表及字段名66

ASCII逐字解码法猜解字段值72

三分钟攻陷了一个网站79

网站是怎样被控制的89

2.6为MS SQL带来灾难的高级查询93

建立MS SQL数据库进行攻击演示93

有趣的MS SQL出错信息97

SQL高级查询之Group By和Having99

报出MS SQL表名和字段名的实例103

数据记录也“报”错106

继续前面的“入侵”108

报出任意表名和字段名110

2.7扩展存储过程直接攻击服务器111

存储过程快速攻击数据库111

利用NBSI注入控制服务器113

2.8构造PHP注入攻击116

手工PHP注入116

读取PHP配置文件118

CASI自动PHP注入120

第3章 深入SQL注入攻击与防范123

3.1一厢情愿的过滤,缺失单引号与空格的注入123

转换编码,绕过程序过滤124

/**/替换空格的注入攻击128

3.2 Update注入与差异备份149

表单提交与Update149

差异备份获得Webshell153

3.3 char字符转换与单引号突破160

\0与单引号的过滤160

char再次绕过单引号162

3.4数据提交与隐式注入168

修改GroupID,迅速提升权限168

隐式注入中的过滤突破180

3.5卡住SQL注入的关口186

第4章 未隐藏的危机——数据库入侵189

4.1“暴露”易受攻击——常见数据库漏洞189

4.2了解一些数据库连接知识191

ASP与ADO对象模块191

ADO对象存取数据库193

攻击与安全的核心——Access数据库连接代码示例194

4.3安全意识的缺乏——默认数据库下载漏洞195

模拟一个论坛搭建流程195

被入侵者钻了空子197

入侵者找空子的流程199

4.4数据库被下载,后果很严重202

4.5黑名单,别上榜213

看看你是否在榜213

别懒,动手解决安全隐患214

4.6诡异的Google,低级的错误217

很诡异的搜索试验217

居然能下载219

Google的暴库分析221

上一个Include解决问题223

4.7为何攻击者偏偏盯上你223

漏洞站点的挖掘“鸡”224

网站数据库,不藏就抓224

Robots看门,阻止搜索暴库数据227

4.8隐藏数据库,暴库即知231

ASP存取Access数据库的例子231

游戏1:变换编码的魔术234

魔术的秘密237

游戏2:奇怪的conn.asp243

绝对路径与相对路径的纠缠244

“on error resume next”——补上不算漏洞的漏洞245

4.9几个暴库程序的分析247

动感商城购物系统暴库漏洞测试247

无法下载的ASP数据库——BBSXP的暴库测试252

带#号的数据库——Oblog博客系统暴库257

conn.asp搜索暴库259

4.10“空白”与插马——GBook365暴库入侵的启示261

方便了设计者,也便宜了攻击者的conn.inc261

乱改后缀的后果262

黑手后门就是数据库264

严过滤,堵住漏洞270

4.11由启示引发的一句话木马大攻击271

“一句话”与数据库过滤不严271

一句话木马客户端与服务端272

实例1:一个私服站点的湮灭272

实例2:一句话入侵EASYNEWS279

实例3:“社区超市”入侵动网论坛282

实例4:对未知网站的检测284

有输入,便有危险——一句话木马的防范285

第5章 程序员的疏忽,过分信任上传287

5.1多余映射与上传攻击287

来自asp.dll映射的攻击288

别忘了stm与shtm映射294

5.2空格、点与Windows命名机制产生的漏洞299

加上一个点,9Cool九酷的另一个漏洞299

Windows命名机制与程序漏洞300

变换文件名的游戏302

5.3逻辑变量的怪圈,二次循环产生上传漏洞307

攻击者“动力”——MyPower上传攻击测试307

本地提交上传流程分析312

二次上传产生的逻辑错误315

再现经典上传,“沁竹音乐网”漏洞分析317

补又有漏洞的“桃源多功能留言板”321

5.4 Windows特殊字符,截断程序过滤327

脚本入侵探子W SockExpert与上传攻击328

截止符00与FilePath过滤漏洞336

00与FileName过滤漏洞343

5.5 FilePath与Filename变量欺骗大检测350

桂林老兵上传漏洞利用程序350

检测天意商务网上传漏洞357

检测飞龙文章系统上传漏洞359

检测BlogX上传漏洞362

检测动网大唐美化版上传漏洞364

检测尘缘新闻系统上传漏洞365

检测乔客Joekoe论坛上传漏洞367

击溃青创文章管理系统368

5.6 %00与PHP程序的上传漏洞369

NEATPIC相册系统369

文件类型过滤不严,phpcms文件上传漏洞372

5.7暗藏漏洞的第三方插件375

导致网站崩溃的FCKeditor376

无处不在的FCKeditor上传漏洞378

eWebEditor密码与上传漏洞的结合382

5.8意料之外的上传386

未加权限的上传——沁竹音乐程序上传漏洞386

ccerer——不受控制的字符过滤游戏389

上传漏洞藏不住394

第6章 入门牌的泄露与欺骗——Cookie攻击397

6.1混乱的代码与欺骗的实例397

Cookie信息中的安全隐患399

进入后台竟然如此简单399

不是管理员竟然可删帖405

6.2深入Cookie信息的修改欺骗413

数据库与Cookie信息的关系414

Cookie欺骗与上传攻击的连锁反应419

修改ID的欺骗入侵426

ClassID与UserID两个值的欺骗432

简单用户名的欺骗436

6.3 Cookie欺骗攻击的多样性438

巧刷投票,Cookie欺骗的利用438

Cookie欺骗制作的手机短信炸弹444

第7章 网站成帮凶,嫁祸攻击的跨站技术451

7.1攻击来源于一段被写入的代码451

有漏洞的测试网页452

一个典型的动网跨站攻击示例455

Cookie的盗取——跨站入侵检测演示之一457

私服网站挂马——跨站入侵检测演示之二461

7.2一句留言,毁掉一个网站466

MM_validateForm未过滤,YEYI的跨站检测466

时代购物系统的跨站入侵检测473

7.3圈地谁为王——从Q-Zone攻击看跨站技术的演变477

不安全的客户端过滤478

编码转换,继续跨站485

Flash 跳转,跳出跨站488

Flash溢出跨站493

链接未过滤,音乐列表跨站495

外部调用跨站,QQ业务索要的漏洞500

7.4邮件中不安全代码,邮箱跨站挂马502

由QQ邮箱看邮件跨站危害503

国内主流邮箱跨站漏洞一览509

7.5“事件”出了漏子,主流博客空间跨站检测516

不需要<>的跨站,标记事件属性与跨站516

百度空间的跨站演变517

Onstart事件引发的网易博客跨站524

7.6“搜索”,跨站攻击最泛滥之地526

国内主流搜索引擎跨站526

利用网页快照进行特殊跨站538

7.7跨站脚本攻击的终极防范546

第8章 打造安全的网站服务器551

8.1配置安全的Web服务器551

删除不必要的IIS组件551

IIS安全配置553

8.2数据库的安全防护557

Access数据库防下载处理557

SQL数据库的配置559

8.3对网页木马后门的防范和检测561

删除各种脚本对象以禁止ASP木马运行561

网页木马后门查找工具564

设置网站访问权限565

热门推荐