Visualizzazione dei risultati da 1 a 6 su 6

Discussione: Protezione sito asp

  1. #1
    Utente di HTML.it
    Registrato dal
    Feb 2008
    Messaggi
    70

    Protezione sito asp

    Salve a tutti,
    ho messo on line da un po' un sito fatto in asp, ..
    gira su windows 2000 standard edition con iis 6 e momentaneamente un db access ( da cambiare al + presto in mssql )

    ho notato che in questi gg ci sono persone che si divertono ad attaccare il sito, e mi ritrovo query string modificate.

    ad esempio la mia pagina è :
    index.asp?inc=home
    e loro provano a fare :
    index.asp?inc=http://...
    giusto per fare un esempio.

    ora, io quello che ho fatto è fare una funzione che ho inserito al top della pagina, e che serve a controllare se tentano url injection, ma mi sapete dire se c'è qualcos'altro che devo fare per proteggere il mio sito ??

    esiste un antivirus che riesce a vedere in real time se inseriscono codice strano nelle pagine ? ..magari a livello di filtro iis ??

    grazie a tutti !

  2. #2

    Re: Protezione sito asp

    Originariamente inviato da ZiBedeo
    Salve a tutti,
    ho messo on line da un po' un sito fatto in asp, ..
    gira su windows 2000 standard edition con iis 6 e momentaneamente un db access ( da cambiare al + presto in mssql )

    ho notato che in questi gg ci sono persone che si divertono ad attaccare il sito, e mi ritrovo query string modificate.

    ad esempio la mia pagina è :
    index.asp?inc=home
    e loro provano a fare :
    index.asp?inc=http://...
    giusto per fare un esempio.

    ora, io quello che ho fatto è fare una funzione che ho inserito al top della pagina, e che serve a controllare se tentano url injection, ma mi sapete dire se c'è qualcos'altro che devo fare per proteggere il mio sito ??

    esiste un antivirus che riesce a vedere in real time se inseriscono codice strano nelle pagine ? ..magari a livello di filtro iis ??

    grazie a tutti !

    inc=home indica che deve caricare l'include della home? e come sarebbe il codice a riguardo?
    IP-PBX management: http://www.easypbx.it

    Old account: 2126 messages
    Oldest account: 3559 messages

  3. #3
    Utente di HTML.it
    Registrato dal
    Feb 2008
    Messaggi
    70
    Ciao Santino83_02,

    nell'esempio che ho fatto, l'attacco che hanno cercato di fare non è andato a buon fine, perchè come dici tu ..il codice della mia pagina include un file .asp e non un url.

    Il fatto è che io non so tutti i tipi di attacchi che potrebbero fare ad un sito come il mio ( asp, w2000,iis6, access ), e ora sto cercando di alzare la protezione.

    ho implementato delle funzioni per vedere se cercano di eseguire un ul injection. ho creato ad esempio una var così :

    Codice PHP:
    hackString "%20%61%6E%64%20%31%3D%32,"&_
    "%20%61%6E%64%20%31%3D%31,"&_
    "%20and%20char(124)%2Buser%2Bchar(124)=0,"&_
    "Bchar(124)=0,"&_
    "Buser,"&_
    "..,"&_
    "./,"&_
    "\,"&_
    "',"&_
    "<script>,"&_
    "%%,"&_
    "%255,"&_
    "%%35c,"&_
    "%%35%63,"&_
    "%25%35%63,"&_
    "%3E%3C,"&_
    "iframe,"&_
    "%5C"&_                        
    ";" 

    e nel top della pagina vedo se nella url è presente uno di questi codice, se lo trovo banno blocco l'esecuzione della pagina e blocco l'ip.
    e in effetti sta funzionando alla grande. nel mio db ho loggato una marea di ip diversi che hanno tentato di effettuare un rlinjection nel mio sito!

    La mia domanda è :
    in che altro modo dovrei difendermi ?
    io ora sto controllando l'url injection ma quanti altri attacchi ci sono ai quali potrei essere vulnerabile ?


    grazie !!

  4. #4
    proteggi i Form per evitare sql injection,
    proteggi le querystring
    fai un check nelle pagine che elaborano i dati della form per essere sicuro che arrivino dal tuo sito
    non fare cappellate

    boh poi non so...
    IP-PBX management: http://www.easypbx.it

    Old account: 2126 messages
    Oldest account: 3559 messages

  5. #5
    Utente di HTML.it
    Registrato dal
    Feb 2008
    Messaggi
    70
    ok,..
    senti io ho letto di un plugin per iis fatto da microsoft ( gratuito ) che serve proprio a cercare codice pericoloso nelle pagine. tu lo conosci ?

    oppure ..nessuno conosce un antivirus per server che vede se nelle pagine viene inserito codice pericoloso ?

  6. #6

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.