Trang Nhất
|
Forums
|
Site Map
|
Góp Ý
|
Liên Hệ
Chủ Nhật, 23.11.2008, 10:26pm (GMT+7)
 
Việt Nam sẽ sớm đưa IPv6 vào sử dụng ; Một “đại gia” về thông tin trở lại thị trường báo điện tử ; 10 công cụ biên tập ảnh online khi không có Photoshop ; Việt Nam đứng thứ 5 về tỷ lệ tăng PC ma ; Những công nghệ tiêu biểu nhất 2008
[Nâng Cao]
 
Tổng Hợp  
  Tin Tức CNTT
  Quảng Bá Website
  Quảng Cáo Trực Tuyến
  Làm Chủ Website
  Thương Mại Điện Tử
  Bảo Mật
  Database
  Hacker
  Lập Trình
  Đồ Họa
  Website Của Tôi
  Chơi Blog
  Download
  Ebook
  Forums
  Danh Bạ Web
   Tiêu Điểm
Việt Nam đứng thứ 5 về tỷ lệ tăng PC ma
Tội phạm công nghệ cao đang “chiếu tướng” ngân hàng
Công nghệ bảo mật thua xa kỹ thuật hack
Hàng nghìn website Việt có thể bị kiểm soát do lỗi của Hosting Controller 7
Hacker không mất đến 1 phút để khai thác lỗi trên Joomla
Vá lỗi DNS vẫn chưa đủ an toàn?
Giới hacker nhắm mục tiêu vào Olympics Bắc Kinh
Lỗi bảo mật DNS ảnh hưởng tới cả e-mail
Lỗi DNS nghiêm trọng đang được khắc phục
Trình duyệt trong cuộc chiến chống mã độc
Lỗi DNS nghiêm trọng hơn những gì được công bố
Sự cố PA Việt Nam dưới góc nhìn của VNNIC
Chưa tìm ra dấu vết thủ phạm hack PA Việt Nam
Nhìn lại vụ hack nghiêm trọng nhất lịch sử Internet VN
Website Techcombank bị hack do lỗi máy chủ FPT
 
Bảo Mật
 
"Thuốc" chống SQL Injection của Microsoft và HP
Thú Tư, 02.07.2008, 09:23am (GMT+7)

HP và Microsoft đã phối hợp nhau để trợ giúp những lập trình viên phát triển web chống lại những đợt tấn công của hacker qua công cụ dò tìm lỗi trong các website, và bằng phương thức khai thác SQL Injection.

Động thái này cho thấy các hãng sản xuất phần cứng lẫn phần mềm đều rất quan tâm tới vấn đề bảo mật, đặc biệt là sự gia tăng đáng kể những cuộc tấn công vào các website nổi tiếng trong sáu tháng đầu năm 2008. Hầu hết các cuộc tấn công đều sử dụng phương thức SQL Injection. Theo số liệu ước tính của hãng bảo mật Phần Lan F-Secure thì số trang web bị hack từ phương thức khai thác lỗi SQL Injection trong năm nay là 2-3 triệu. Một con số đáng lo ngại về tình hình bảo mật website.
Một trong hai công cụ được phát hành từ Microsoft sẽ bổ trợ cho phần mềm máy chủ web IIS (Internet Information Services) mang tên UrlScan. Thực chất, đây là một công cụ được cập nhật mới cho các phiên bản trước đó. UrlScan có thể quét các chuỗi truy vấn không chỉ là một URL như trước mà còn lọc các truy vấn "độc hại" nhằm khai thác tấn công SQL Injection. Tuy vậy, UrlScan chỉ là công cụ

Phiên bản UrlScan 1.0 đầu tiên được phát hành vào tháng 9-2001 như là bước khởi đầu của Microsoft trong việc phòng thủ trước những truy vấn SQL được sử dụng với mưu đồ xấu nhằm tấn công website.

Phiên bản 2.5 được bổ sung thêm các chức năng và tích hợp cho IIS 6.0

phòng thủ tạm thời khi nguy cấp trong lúc lập trình viên sửa chữa các lỗi trong mã web mà tin tặc lợi dụng khai thác.

"Đây chỉ là một phương cách giảm bớt" - Wade Hilmo, trưởng nhóm phát triển cấp cao thuộc nhóm phát triển IIS, lưu ý về giới hạn của UrlScan. "UrlScan có thể loại tất cả những phiên bản cách thức tấn công mà chúng tôi đã ghi nhận được trong năm nay".

Song song đó, nhóm phát triển SQL Server cũng phát hành công cụ bảo vệ thứ 2, đó là "SQL Source Code Analysis Tool". Công cụ này giúp phân tích mã ASP.Net và chộp lấy các lỗi. Những website vận hành trên mã nguồn ASP.Net của Microsoft đang là mục tiêu tấn công thu hút tin tặc trong năm 2008.

"Xu hướng tấn công SQL Injection thật sự bắt đầu khi các công ty tiến vào công nghệ web 2.0 và quyết định họ phải có những tính năng, ứng dụng như mạng xã hội hay dịch vụ blog trên website của mình. Rất nhiều tính năng đã được bổ sung và không được kiểm tra cơ bản. Kiểu xây dựng dối trá đã phá vỡ qui tắc" - John Pescatore, chuyên gia phân tích của Gartner, nhận định.

HP Scrawl (viết tắt của SQL Injector and Crawler) là tên của công cụ bảo mật được phát triển bởi nhóm bảo mật web từ Hãng HP. HP Scrawl sẽ thực hiện công việc phân tích các trang web để tìm lỗ hổng có thể bị khai thác SQL Injection và báo cáo chi tiết về lỗi.

Cả Microsoft và HP đều cố gắng trang bị thêm "vũ khí" để đương đầu với tin tặc trong cuộc chiến bảo mật website. Đây cũng là một tin vui cho các quản trị viên cũng như lập trình viên phát triển website sử dụng ASP.Net và hệ CSDL Microsoft SQL.

UrlScan 3.0 Beta: Thông tin tham khảo có thể truy cập tại đây (cài đặt), tương thích với các phiên bản hệ điều hành Windows XP, Vista, Server 2003, Server 2008 trên nền tảng IIS 5.1, 6.0, 7.0. Người dùng có thể tải UrlScan tùy thuộc vào 2 phiên bản x86x64.

SQL Source Code Analysis Tool: Tương thích với Windows Server 2003 Service Pack 1; Windows Server 2008; Windows Vista; Windows XP Service Pack 2. Yêu cầu .NET framework 3.0. Liên kết tải vềhướng dẫn sử dụng.

HP Scrawl: tải về tại đây. Diễn đàn trao đổi kinh nghiệm về HP Scrawl.
Theo Thanh Trực - Tuổi Trẻ Online

    In trang        Gửi bạn bè        Đầu Trang


Tin Tức Liên Quan:
» Tấn công kiểu SQL Injection và các phòng chống trong ASP.NET
» Hàng ngàn máy chủ bị tấn công SQL Injection


Các Tin Khác:
Hệ thống máy chủ của các Công ty hosting, đích nhắm mới của virus W32.Dashfer (23.06.2008)
Nhiều website gặp nỗi oan gia vì virus giả mạo gateway (13.06.2008)
Hàng ngàn máy chủ bị tấn công SQL Injection (24.05.2008)
Quân đội Mỹ sử dụng máy Mac để tăng cường bảo mật (29.12.2007)
Hacker 'nhồi' ảnh sex vào website Sở Giao thông TP HCM (28.12.2007)
Số lượng các hacker sẽ tăng mạnh vào năm 2008 (28.12.2007)
Năm mới 2008 và nguy cơ botnet Storm (28.12.2007)
Virus chèn banner tiếng Trung hoành hành tại Việt Nam (28.12.2007)
Mạng xã hội ảo là mục tiêu của tin tặc (23.12.2007)
HVA bị tấn công (21.12.2007)
FBI mở cuộc truy quét tội phạm công nghệ cao (07.12.2007)
Máy tính nhiễm độc rootkit tăng 331% (07.12.2007)
Trình duyệt Web Opera có lỗ hổng nguy hiểm (07.12.2007)
Canada: Hệ thống cấp hộ chiếu trực tuyến có lỗ hổng (07.12.2007)
FBI bắt giữ một sinh viên ĐH tấn công vào website của trường (01.12.2007)
 
  Đẹp + Tech



[Lên Đầu Trang]