网络安全 频道

利用VIF防火墙终结SQL注入

    【IT168 专稿】近几年来,脚本程序掀起了流行大热潮,针对如此的黑客攻击,也有如“雨后春笋”一样疯涨不止。比如常见的攻击SQL注入、各种盗链、小偷程序以及各种脚本攻击等等,可让网站站长们吃了不少苦,因此笔者下面推荐一款能够针对各种脚本漏洞,做出有效防范的VIF软件,来免去网站存在脚本漏洞的危险。

    一、防御之前工具先行
    VIF防火墙的安装非常简单,只要运行其下载回来的安装文件,接着在弹出的安装向导内,一路点击“下一步”按钮,直到安装完成它会自动加载到IIS中。当然如果你想查看VIP有没有加载到IIS里,可以在其ISAPI筛选器里进行查看。若栏内没有任何信息表示加载失败,可以单击“添加”按钮,按照弹出的对话框提示,将VIP名称信息输入,并且在“可执行文件”标签里,单击“浏览”按钮,从中找到VIF目录下的VirtuallisFirewall.dll文件确定后,重启IIS服务器VIF加载就可成功。然后会自动弹出“VIF防火墙”操作界面(如图1),

VIF防火墙操作界面

    默认情况下,已经开启了对全站防注入的功能,只允许POST和GET方法提交数据,这样SQL里的查询以及注入语句,也就没有了“用武之地”。

    小提示:SQL注入是目前最有效最普遍的攻击方式,有效是因为至少70% 以上的站点存在SQL Injection漏洞,包括国内部分安全站点,普遍是因为前者的成功率高的原因,所以众菜鸟开始所选择的方式,就是SQL攻击模式,这样一来就给还没有对此漏洞做修补的站长们,造成了极大的维护压力,所以说SQL注入是最实用的攻击也不为过。

    当然你也可以添加其他防注的处理方法,这里只要切换至“注入”标签,单击右下角“添加”按钮,在弹出的“SQL注入保护设置”对话框内(如图2),

SQL注入保护机制

    按照相关的提示信息填入,例如第一步填入所要保护的网站(即:域名或者IP地址),第二步添入默认防注情况下,没有屏蔽掉的注入语句比如and字符填入。接着进入第三步当发生SQL注入时,分了三种动作操作,一种是直接终止,就是攻击注入的开始,也就是它攻击的结束。另外一种是网址转向顾名思义是当有将注入攻击转向到其他网站。最后一种输出信息当发生注入攻击时,会反馈给攻击者一些错误的信息提示。了解以上笔者推荐大家选择“直接终止”选项,然后单击“添加”按钮,这样当攻击者的开始注入时,其符合自己设置条件的攻击,也就会马上被彻底粉碎。如果你想添加多条语句,利用前面的方法一个个添加就会很显得麻烦,而且也很不现实,因为这样一条条的添加,很容易遗忘极个别防注语句,可想而知造成的后果,将是不堪设想。所以我们可单击 “IIS启用内置的SQL基础全站”标签后的功能按钮,此时就会弹出“修改内置SQL语句”的对话框(如图3),

多条SQL防注语句

    使用|||间隔可一次添加多条SQL语句。

0
相关文章