偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

IIS漏洞對(duì)數(shù)據(jù)庫(kù)安全的知識(shí)分析

系統(tǒng) Windows
我們?cè)谖恼轮?,?lái)講解IIS漏洞的知識(shí)。對(duì)于 NT 和 WIN2000,當(dāng)用戶(hù)不是 sysadmin 組的成員時(shí),xp_cmdshell 將模擬使用 xp_sqlagent_proxy_account 指定的 SQL Server 代理程序的代理帳戶(hù)。

我們今天來(lái)講解下IIS漏洞的知識(shí),在SQL Server中有很多系統(tǒng)存儲(chǔ)過(guò)程,有些是數(shù)據(jù)庫(kù)內(nèi)部使用的,還有一些就是通過(guò)執(zhí)行存儲(chǔ)過(guò)程來(lái)調(diào)用系統(tǒng)命令。 系統(tǒng)存儲(chǔ)過(guò)程:xp_cmdshell

就是以操作系統(tǒng)命令行解釋器的方式執(zhí)行給定的命令字符串。它就具體語(yǔ)法是: xp_cmdshell {'command_string'} [, no_output]
xp_cmdshell

相對(duì)IIS漏洞而言,在默認(rèn)情況下,只有 sysadmin 的成員才能執(zhí)行。但是,sysadmin也可以授予其他用戶(hù)這個(gè)執(zhí)行權(quán)限。在早期版本中,獲得 xp_cmdshell 執(zhí)行權(quán)限的用戶(hù)在 SQL Server 服務(wù)的用戶(hù)帳戶(hù)中運(yùn)行命令。學(xué)習(xí)IIS漏洞的知識(shí)時(shí),我們應(yīng)該謹(jǐn)慎。

可以通過(guò)配置選項(xiàng)配置 SQL Server,以便對(duì) SQL Server 無(wú) sa 訪(fǎng)問(wèn)權(quán)限的用戶(hù)能夠在SQLExecutiveCmdExec Windows NT 帳戶(hù)中運(yùn)行 xp_cmdshell。在 SQL Server 7.0 中,該帳戶(hù)稱(chēng)為 SQLAgentCmdExec?,F(xiàn)在對(duì)于SQL Server2000,只要有一個(gè)能執(zhí)行該存儲(chǔ)過(guò)程的帳號(hào)就可以直接運(yùn)行命令了。

對(duì)于 NT 和 WIN2000,當(dāng)用戶(hù)不是 sysadmin 組的成員時(shí),xp_cmdshell 將模擬使用 xp_sqlagent_proxy_account 指定的 SQL Server 代理程序的代理帳戶(hù)。如果代理帳戶(hù)不能用,則 xp_cmdshell 將失敗。所以即使有一個(gè)帳戶(hù)是master數(shù)據(jù)庫(kù)的db_owner,也不能執(zhí)行這個(gè)存儲(chǔ)過(guò)程。
如果我們有一個(gè)能執(zhí)行xp_cmdshell的數(shù)據(jù)庫(kù)帳號(hào),比如是空口令的sa帳號(hào)。那么我們可以執(zhí)行這樣的命令:
 

  1. exec xp_cmdshell 'net user refdom 123456 /add'   
  2. exec xp_cmdshell 'net localgroup administrators refdom /add' 

上面兩次調(diào)用就在系統(tǒng)的管理員組中添加了一個(gè)用戶(hù):refdom

當(dāng)我們獲得數(shù)據(jù)庫(kù)的sa管理員帳號(hào)后,就應(yīng)該可以完全控制這個(gè)機(jī)器了??梢?jiàn)IIS漏洞對(duì)數(shù)據(jù)庫(kù)安全的重要性。

【編輯推薦】

  1. IIS服務(wù)器身份驗(yàn)證的方式與基本原理
  2. 微軟ISA 服務(wù)器推動(dòng)網(wǎng)絡(luò)安全建設(shè)
  3. Windows 7下IIS7的安裝及ASP配置
  4. 在Windows7上啟用IIS日志記錄
  5. 攻擊悄然來(lái)臨 該如何保障IIS安全
責(zé)任編輯:小霞
相關(guān)推薦

2011-12-30 11:16:55

2011-03-24 17:49:47

數(shù)據(jù)庫(kù)恢復(fù)

2019-01-16 14:20:42

2010-09-10 13:13:11

2012-11-19 16:56:31

2021-09-22 08:00:00

安全漏洞數(shù)據(jù)

2022-12-05 14:55:39

2010-09-16 13:45:57

2010-09-16 13:45:57

2021-09-16 14:14:11

數(shù)據(jù)庫(kù)安全漏洞網(wǎng)絡(luò)攻擊

2012-12-18 13:56:55

2016-09-01 21:19:55

2014-06-06 09:30:07

2010-05-12 14:09:52

2018-07-30 15:00:05

數(shù)據(jù)庫(kù)MySQLJOIN

2011-08-03 14:02:02

數(shù)據(jù)庫(kù)連接ACCESS

2010-09-17 20:09:25

2023-05-15 07:41:50

2023-05-03 21:49:13

2023-05-26 00:04:02

軟件安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)