Самый простой способ - сделать экранирование SQL только при фактической вставке в базу данных:
course = trim(request("course"))
Создать функцию SafeSQL:
function SafeSQL(TempStr)
SafeSQL = Replace(TempStr,"'","''")
end function
Тогда, когдавы вставляете:
"INSERT INTO table(course) VALUES ('" & SafeSQL(course) & "')"
Отказ от ответственности: у меня есть только рабочее знание ASP, я действительно не знаю лучших практик.