自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

講解SQL Server數(shù)據(jù)庫的觸發(fā)器安全隱患

數(shù)據(jù)庫 SQL Server
觸發(fā)器是個特殊的存儲過程,它的執(zhí)行不是由程序調(diào)用,也不是手工啟動,而是由事件來觸發(fā)。安全問題一直以來都是人們非常關注的,如今的SQL Server數(shù)據(jù)庫的觸發(fā)器也存在了安全隱患。

觸發(fā)器權限和所有權

CREATE TRIGGER 權限默認授予定義觸發(fā)器的表所有者、sysadmin 固定服務器角色成員以及 db_owner 和 db_ddladmin 固定數(shù)據(jù)庫角色成員,并且不可轉(zhuǎn)讓。

需要的環(huán)境

本文需要的環(huán)境是已經(jīng)獲取了sql服務器的以上其中一個權限,目的是為了留下隱蔽的后門,不被管理員發(fā)現(xiàn)。即使發(fā)現(xiàn)了也是加密的(可以破解,不過有些管理員不懂,也不會注意,相關信息google下)。

觸發(fā)器是在對表進行插入(insert)、更新(update)或刪除(delete)操作時,自動執(zhí)行的存儲過程。最常見用于執(zhí)行敏感數(shù)據(jù)操作時做歷史記錄。

本文以動網(wǎng)論壇dvbbs為例,我們已經(jīng)拿到了db_owner權限(注意:并不是說dvbbs本身有漏洞)。因為只是db_owner權限,所以讀者想去執(zhí)行“xp_cmdshell”,就不再本文范圍了,相信讀過本文后,只要有系統(tǒng)權限,作個系統(tǒng)的后門也是簡單的。先回想一下通常我們使用數(shù)據(jù)庫時要做什么和關心什么。

為什么要使用觸發(fā)器作后門

管理員首先會把sql文件執(zhí)行下,然后導入mdb的內(nèi)容,平時使用頂多備份下,還原下。通常不會有人去看觸發(fā)器的內(nèi)容,查看觸發(fā)器可以使用命令“exec sp_helptrigger 'dv_admin'”,或者在企業(yè)管理器中選擇“管理觸發(fā)器”。因為動網(wǎng)根本沒有用到觸發(fā)器,也沒有提到觸發(fā)器,所以動網(wǎng)的管理員不會去看的。于是我們在里面寫的內(nèi)容就相對安全了。

思路

觸發(fā)器主要是用來做歷史記錄的,當然可以把管理員更改密碼和添加用戶的歷史記錄下。放進一個管理員通常不會注意的、普通用戶又可以看到的地方。

動網(wǎng)的密碼有md5加過密的,加密的操作是asp程序在服務器上來完成的,等數(shù)據(jù)庫拿到數(shù)據(jù)的時候已經(jīng)是加過密的了。但是動網(wǎng)同時把密碼以明文方式放入dv_log表中,就給了我們方便。只要拿到dv_log表中l(wèi)_content字段的內(nèi)容,然后判斷是否管理員在執(zhí)行敏感操作,后門思路就形成了。

使用過程――代碼解析

代碼片斷:創(chuàng)建觸發(fā)器。

create trigger dv_admin_history
on Dv_log
with encryption
for insertas
as

觸發(fā)器需要建立在Dv_log表上,這里放入的是明文密碼。我們并不知道管理員密碼設置有多長,只能是把里面的有密碼的字段內(nèi)容全部取出。觸發(fā)器***是加密的,加密后,管理員即使看到了,也不知道這里是什么東西。在insert(加入)數(shù)據(jù)時執(zhí)行觸發(fā)器。

取出來的值應該放入一個普通用戶能看到的地方,這樣只要有了普通用戶的權限就可以看到密碼。動網(wǎng)數(shù)據(jù)庫中,***并且可以存放數(shù)據(jù)的字段管理員通常都會看到。所以必須找出來一個管理員不會看,而其他用戶也不會注意的地方。

我選擇放在一個新建用戶的用戶信息里(以下通稱這個用戶為“汪財”,親切點),這樣我們登陸時就可以看到了(注意:登陸時有日志的,記錄***登陸ip,大家自己解決)。

有以下幾個字段適于存放:

1、Userphoto,字段類型:varchar(255)。記錄了汪財?shù)恼掌刂贰?梢源娣判∮?55的數(shù)據(jù)。

2、Usersign,字段類型:varchar(255)。汪財?shù)暮灻?,如果放這里,汪財就不能發(fā)貼了,否則后果自負(發(fā)貼會顯示簽名,地球人都能看到)。

3、Useremail,字段類型:nvarchar(255)。汪財?shù)膃mail,使用時需要轉(zhuǎn)換類型。

4、Userinfo,字段類型:text。汪財?shù)挠脩糍Y料。該字段很特殊,有很多“”,每一對“”之間都有著不同的含義。動網(wǎng)很懶的,為了避免字段太多,就把一堆信息全都放入一個字段里,用“”分開,當查詢某一項信息時,取出來全部,然后分割下,就是需要的數(shù)據(jù)了。

解決的問題:

1、如果都放滿了。

理論上,如果我們看到了***個字段有了東西,就應該拿筆記下來,然后刪除掉。觸發(fā)器會自動檢查大小后繼續(xù)使用。再次強調(diào)下,本文例子針對動網(wǎng),大家應該具體問題具體分析。

2、管理員的日志中,有很多日志,怎么判斷它就是在記錄更改密碼。

在管理員操作用戶時,當然會在“user.asp”或者“admin.asp”中操作,所以我們判斷條件需要:

select @passinfo = l_content from inserted where l_type = 1 and (l_touser = 'user.asp' or l_touser = 'admin.asp')

在l_touser為user.asp或者admin.asp時,說明管理員在操作(查看,更新,刪除)用戶或者管理員。在l_type = 1時,說明執(zhí)行了更新操作,l_content字段里面有密碼(如果管理員更新了密碼,或者新建了帳戶)。因此,查詢inserted表中的l_content,賦值給@passinfo代碼片斷:更新汪財?shù)膗sersign字段。

if (len(@usersign) < 150 or @usersign is null)
begin if (@usersign is null)
set @usersign = ' '
set @passinfo = @usersign + @passinfo
update Dv_User set usersign = @passinfo where username = @username
commit tran
returnend
end

***更新時,usersign字段里沒有內(nèi)容,而SQL Server里null加任何數(shù)都是null,所以需要判斷is null之后,給null賦值為一個空格。其他幾個字段的方法和這里大同小異,只是一個轉(zhuǎn)換nvarchar和“”的組合時多了點。***判斷如果字段內(nèi)容太多就不再寫了,為了提高性能,也可以把***的判斷寫在前面,一旦數(shù)據(jù)過多,就不需要再繼續(xù)執(zhí)行了。

關于SQL Server數(shù)據(jù)庫的觸發(fā)器安全隱患問題就為大家介紹到這里,以后有機會還會繼續(xù)為大家介紹這方面的內(nèi)容,希望對大家能夠有所幫助。

【編輯推薦】

  1. SQL Server數(shù)據(jù)庫最小宕機遷移方案
  2. SQL Server數(shù)據(jù)庫備份出錯及應對措施
  3. 銀行sql觸發(fā)器代碼
責任編輯:迎迎 來源: 賽迪網(wǎng)
相關推薦

2019-10-22 07:50:45

SqlServer數(shù)據(jù)庫觸發(fā)器

2009-07-06 13:38:02

2010-06-30 09:36:25

SQL Server

2010-09-13 16:46:10

SQL Server觸

2009-10-27 13:20:19

Oracle默認管理員

2010-07-06 14:47:03

SQL Server數(shù)

2012-06-25 09:18:36

2009-04-07 13:56:03

SQL Server觸發(fā)器實例

2010-03-19 16:17:15

2010-07-23 15:26:29

SQL Server

2017-02-24 08:11:09

Docker數(shù)據(jù)安全容器

2011-03-03 09:30:24

downmoonsql登錄觸發(fā)器

2019-12-02 11:13:38

數(shù)據(jù)庫觸發(fā)器SQLServer

2011-05-05 18:28:18

2010-07-16 10:19:31

2010-11-12 15:35:55

SQL Server約

2010-10-20 14:34:48

SQL Server觸

2010-09-13 17:03:34

sql server觸

2010-09-17 14:29:23

2011-03-03 14:04:48

Oracle數(shù)據(jù)庫觸發(fā)器
點贊
收藏

51CTO技術棧公眾號