自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

IIS漏洞對數(shù)據(jù)庫安全的知識分析

系統(tǒng) Windows
我們在文章中,來講解IIS漏洞的知識。對于 NT 和 WIN2000,當用戶不是 sysadmin 組的成員時,xp_cmdshell 將模擬使用 xp_sqlagent_proxy_account 指定的 SQL Server 代理程序的代理帳戶。

我們今天來講解下IIS漏洞的知識,在SQL Server中有很多系統(tǒng)存儲過程,有些是數(shù)據(jù)庫內(nèi)部使用的,還有一些就是通過執(zhí)行存儲過程來調(diào)用系統(tǒng)命令。 系統(tǒng)存儲過程:xp_cmdshell

就是以操作系統(tǒng)命令行解釋器的方式執(zhí)行給定的命令字符串。它就具體語法是: xp_cmdshell {'command_string'} [, no_output]
xp_cmdshell

相對IIS漏洞而言,在默認情況下,只有 sysadmin 的成員才能執(zhí)行。但是,sysadmin也可以授予其他用戶這個執(zhí)行權(quán)限。在早期版本中,獲得 xp_cmdshell 執(zhí)行權(quán)限的用戶在 SQL Server 服務(wù)的用戶帳戶中運行命令。學(xué)習(xí)IIS漏洞的知識時,我們應(yīng)該謹慎。

可以通過配置選項配置 SQL Server,以便對 SQL Server 無 sa 訪問權(quán)限的用戶能夠在SQLExecutiveCmdExec Windows NT 帳戶中運行 xp_cmdshell。在 SQL Server 7.0 中,該帳戶稱為 SQLAgentCmdExec?,F(xiàn)在對于SQL Server2000,只要有一個能執(zhí)行該存儲過程的帳號就可以直接運行命令了。

對于 NT 和 WIN2000,當用戶不是 sysadmin 組的成員時,xp_cmdshell 將模擬使用 xp_sqlagent_proxy_account 指定的 SQL Server 代理程序的代理帳戶。如果代理帳戶不能用,則 xp_cmdshell 將失敗。所以即使有一個帳戶是master數(shù)據(jù)庫的db_owner,也不能執(zhí)行這個存儲過程。
如果我們有一個能執(zhí)行xp_cmdshell的數(shù)據(jù)庫帳號,比如是空口令的sa帳號。那么我們可以執(zhí)行這樣的命令:
 

  1. exec xp_cmdshell 'net user refdom 123456 /add'   
  2. exec xp_cmdshell 'net localgroup administrators refdom /add' 

上面兩次調(diào)用就在系統(tǒng)的管理員組中添加了一個用戶:refdom

當我們獲得數(shù)據(jù)庫的sa管理員帳號后,就應(yīng)該可以完全控制這個機器了??梢奍IS漏洞對數(shù)據(jù)庫安全的重要性。

【編輯推薦】

  1. IIS服務(wù)器身份驗證的方式與基本原理
  2. 微軟ISA 服務(wù)器推動網(wǎng)絡(luò)安全建設(shè)
  3. Windows 7下IIS7的安裝及ASP配置
  4. 在Windows7上啟用IIS日志記錄
  5. 攻擊悄然來臨 該如何保障IIS安全
責任編輯:小霞
相關(guān)推薦

2011-03-24 17:49:47

數(shù)據(jù)庫恢復(fù)

2011-12-30 11:16:55

2010-09-10 13:13:11

2019-01-16 14:20:42

2012-11-19 16:56:31

2010-09-16 13:45:57

2010-09-16 13:45:57

2012-12-18 13:56:55

2021-09-22 08:00:00

安全漏洞數(shù)據(jù)

2022-12-05 14:55:39

2018-07-30 15:00:05

數(shù)據(jù)庫MySQLJOIN

2021-09-16 14:14:11

數(shù)據(jù)庫安全漏洞網(wǎng)絡(luò)攻擊

2014-06-06 09:30:07

2016-09-01 21:19:55

2011-08-03 14:02:02

數(shù)據(jù)庫連接ACCESS

2010-05-12 14:09:52

2010-09-17 20:09:25

2024-09-20 07:38:00

數(shù)據(jù)庫性能策略

2010-05-17 17:20:38

2010-05-17 17:31:32

點贊
收藏

51CTO技術(shù)棧公眾號