SQL Server数据库超级管理员账号防护

来源:erver120.cn 时间:2008-12-22 16:30:00 

提到sa弱口令,我们首先就会想到,许多数据库都有1个类似的超级管理员账号,比如:Oracle是"system"和"sys",Sybase也是"sa",MySQL里有"root"(不是UNIX系统账号的那个root)。如果没有设置相对应的密码或者你设的密码强度太低过于简单,那么入侵者就能直接登陆并攻击数据库服务器,他们甚至可以获得你操作系统的最高级别的权限。说到这里,有的人也许不相信,曾经有人和我说:"数据库被攻破最多你的那些表啊什么的被人家拿走,对方怎么可能获得操作系统最高权限呢?"其实,我并不是在危言耸听,下面我就假设某台SQL Server 2000的数据库的SA密码被破解为例,来看看黑客在取得了数据库权限后如何进1步把自己变成系统的管理员。

目前,网络上有不少此类工具,可以方便那些不熟悉SQL的人用,其实完全不用去下载那种工具,只要用微软自己的SQL Server里自带客户端程序连上去就马上可以轻松的把自己变成整个操作系统的超级管理员了。具体的过程,我就为大家讲解1遍,这里先假设黑客已经通过其他工具暴力破解了你设置的强度教低的sa帐号的弱口令,或者你根本就没有为sa账号设置口令。首先黑客打开SQL Server查询分析器,以sa身份和他刚暴力破解的密码登陆进你的SQL Server数据库,然后他执行以下语句:

xp_cmdshell "net user zxc nopassword /add" go xp_cmdshell "net localgroup /add administrators zxc" go

这时候,你如果打开你的计算机管理-----本地用户和组-----用户,这时候你会发现里面已经多出了1个叫zxc的新账号,查看一下此帐号的属性,你更会发现他竟然隶属于administrators组。

说到这里大家肯定都明白了,对,黑客通过调用SQL Server的系统数据库master里的xp_cmdshell这个扩展存储过程轻松的将他自己变成了你服务器上的超级管理员,那么以后他还有什么事情会干不了呢。

因此,如果大家在平时不需要调用此存储过程的话,可以考虑将它删除,当然不管你平时是不是要调用此存储过程,你都应该为你的sa账号设置1个十分健壮的密码,这是最根本、最重要的,你可以打开SQL Server的企业管理器,然后选择安全性-----登陆,右击sa账号,选择属性,然后在属性对话框里修改您的sa帐号所对应的密码,这里我建议你要尽可能的设置的复杂些,可以用英文字母结合数字结合特殊符号等,这样就可以防止黑客对此帐号的暴力破解,当然最好是在安装您的SQL Server的时候就已经完成此项工作,以免日后因人为遗忘等原因带来安全隐患。

标签:
0
投稿

猜你喜欢

  • Python中WebService客户端接口调用及身份验证的问题

    2021-12-22 06:01:05
  • Pytorch模型转onnx模型实例

    2022-09-06 03:39:24
  • JavaScript中访问节点对象的方法有哪些如何使用

    2024-06-18 10:50:36
  • Web 2.0 框架发布

    2008-03-25 09:40:00
  • 你需要知道的CSS3 动画技术[译]

    2009-12-30 17:02:00
  • python Django 创建应用过程图示详解

    2022-10-29 03:04:40
  • 如何获取机器的网络配置属性?

    2009-11-23 20:44:00
  • PHP 中文处理技巧

    2024-05-11 09:45:09
  • Python 实现try重新执行

    2022-12-21 03:17:19
  • js不是基础的基础

    2024-05-03 15:57:54
  • 国内常用的js类库大全(CDN公共库)

    2024-05-11 10:23:29
  • 关于tensorflow的几种参数初始化方法小结

    2023-10-15 12:05:26
  • vuex实现简单的购物车功能

    2024-05-08 10:42:20
  • Python实现正弦信号的时域波形和频谱图示例【基于matplotlib】

    2023-03-18 02:18:43
  • selenium+python自动化78-autoit参数化与批量上传功能的实现

    2023-11-02 01:24:57
  • 如何利用Tensorflow2进行猫狗分类识别

    2021-06-29 18:58:12
  • VBScript运行出错信息涵义列表

    2007-08-12 18:03:00
  • 解决python 读取excel时 日期变成数字并加.0的问题

    2021-07-11 18:53:41
  • Python GUI利用tkinter皮肤ttkbootstrap实现好看的窗口

    2022-09-06 19:39:26
  • sysbench对mysql压力测试的详细教程

    2024-01-13 01:33:40
  • asp之家 网络编程 m.aspxhome.com