發表文章

目前顯示的是 1月, 2009的文章

SQL Injection 攻擊

最近處理了一個棘手的SQL Injection案例,又增長了一些見聞 這次遇到的狀況是發現網站上一些內容顯示有誤,似乎是HTML格式不對。仔細確認,發現資料庫中的所有varchar, nvarchar欄位資料後方都被加上了<script src=" http: // 某個網站 / 某個.js "></script> 現今駭客圈已流傳一些現成的SQL注入工具,裡面已針對ORACLE、SQL、MySQL、Access等各家資料庫寫好預設的多組測試Script,不需要耐性過人也不必做苦工,交給工具快速試過一輪即可輕鬆得手。再配合Google找尋獵物,亂槍打鳥之下,就算你的網站沒什麼名氣都可能中鏢,成功就爽到,失敗了不過浪費幾百個Bytes的頻寬,真是穩賺不賠的生意啊。 一旦資料庫遭到竄改最快的方式就是直接下SQL指令做整欄script字串的刪除 以下是簡單的範例 UPDATE  options SET     option_value = REPLACE(option_value, '<script src=http://xxx.js></script>', '') WHERE   (option_no = 123)   也就是利用replace 將script取代成為空白字串 但是這只是治標不治本,真正的根源還是在於網站寫的程式碼有漏洞, 目前的作法只能先暫時勤快做備份,繼續觀察各幾天看看~~ 以下文章擷取於 http://www.ithome.com.tw/itadm/article.php?c=52895 又一波惡意連結攻擊 國內知名網站成目標   現在只要以cn.jxmmtv.com進行搜尋,就可以找到五千多筆含有此惡意連結的台灣網頁。   資安專家近日發現又有駭客透過惡意連結大舉入侵台灣網站,雖然規模不如半年多前的十萬網頁受害來得大,但這次也有不少知名網站被植入惡意連結,包括Yahoo!奇摩生活+、家樂福等網頁都被點名。   資深資安專家邱春樹(Roger)指出,近期有許多台灣網站都被植入cn.jxmmtv.com/cn.js 和 cn.daxia123.cn/cn.js 等惡意連結,其中不乏知名網站,包括家樂福、中華職棒、甚至Yahoo!奇摩生活+。不過Yaho

水瓶座的幸運花 - 風信子

圖片
今天是元旦的週休假期 下午跑去特力屋想說買各球根花卉來應應景 走到花卉區添購花束時,在門口聞到淡雅的花香 仔細一瞧,哇~~是繽紛的盆栽花呢! 球根類有香水百合、孤挺花、鬱金香、水仙、風信子 價錢跟一般的草花比起來 球根類也比較昂貴些 選定風信子後 再來就是挑顏色 有紅、白、黃、紫這四種 我就挑了紫色 花了58元買了一盆 期待春節時能看到花盛開的樣子… 也因為風信子是水瓶座的幸運花 所以期望今年能過的更順利些 (謎之聲:為我帶來幸運吧~~) 這張是剛買回來的 換盆後 花蕊顏色已經慢慢轉變了 開花啦 越來越茂盛 花莖長的有點偏了>.< 小介紹: 風信子【花語】喜悅、競賽、賭注、遊戲、悲哀、悲傷的愛情、永遠的懷念 別名:洋水仙、五彩水仙、時樣錦 植物分類:百合科 園藝分類:多年生球根花卉 原產地:希臘、敘利亞至小亞細亞一帶 花色:紅、白、黃、橙、紫、藍、粉紅、桃紅等多種色彩 花期:十二月至翌年四月 風信子是水瓶座的幸運花。盛開時花香濃郁,花色繽紛,幾乎每一種色彩都代表不同的花語。如果能蒐集六種以上不同花色,送給同性的好朋友,可表示「同享豐富人生」;送給異性朋友,則是表達「和你在一起,生命更顯繽紛」。 栽培要點: 風信子栽培處以排水良好的砂質壤土為佳。它極需日光和水份,若日照 不夠充分或冬季極為乾燥的處所,皆不利於成長及開花。因此栽培時, 須注意灌水,經常保持土壤之濕潤,幼苗在定植前,預先拌入腐熟的堆 肥。廄肥。草木灰等,然後充分的混合。定植後需充分灌水,並加以遮蔭 ,待成活後方移出,令其充分接受陽光。秋季間將發育成球莖,,直接種入花盆.水盤。不過,以台 灣平地而言,夏季的高溫期,不適合育球,一般育球是在高冷地,故通常 花謝後,即行丟棄。 將球根挖出用報紙包好放入冷藏庫約1個月  不透光與低溫讓它感覺在冬眠  一個月後拿出種回去就可發芽   (同法用於鬱金香與水仙花)