关闭 x
IT技术网
    技 采 号
    ITJS.cn - 技术改变世界
    • 实用工具
    • 菜鸟教程
    IT采购网 中国存储网 科技号 CIO智库

    IT技术网

    IT采购网
    • 首页
    • 行业资讯
    • 系统运维
      • 操作系统
        • Windows
        • Linux
        • Mac OS
      • 数据库
        • MySQL
        • Oracle
        • SQL Server
      • 网站建设
    • 人工智能
    • 半导体芯片
    • 笔记本电脑
    • 智能手机
    • 智能汽车
    • 编程语言
    IT技术网 - ITJS.CN
    首页 » SQL Server »SQLServer密码管理的六个危险判断

    SQLServer密码管理的六个危险判断

    2010-10-20 16:54:00 出处:ITJS
    分享

    SQLServer密码管理一直让我们很放心,当管理SQLServer内在的帐户和SQLServer密码管理时,我们很容易认为这一切都相当的安全。但实际上并非如此。在这里,我们列出了一些对于SQLServer密码管理来说非常危险的判断。

    当管理SQLServer时,SQLServer系统被保护在防火墙里,而且还有Windows身份验证的保护,所有用户都需要密码才能进入。这听起来非常的安全,特别是当你认为所有人都这么做的时候。可实际上,它并不像我们想象得那么安全。

    在这里,我们列出了一些对于SQLServer密码来说非常危险的判断:

    密码测试无需计划

    当进行测试时,直接就开始尝试破解密码将是一个很大的错误。无论你是在本地还是通过互联网进行测试,我都强烈建议你获得权限,并建议一个帐户被锁定后的回滚方案。最后你要做的就是确保在账户被锁定时,数据库用户无法进行操作,而且与之相连的应用程序也将无法正常运行。

    通过互联网,密码仍然是安全的

    对于通过混合方式实现的SQLServer,你可以很容易的通过一些分析软件(比如OmniPeek、Ethereal)立刻从网上抓到它的密码。同时,CainandAbel可以用来抓取基于TDS的密码。你可能以为通过内网交换机就可以避免这一问题 然而,Cain的ARP中毒路由功能就可以很轻松的破解它。在大约一分钟之内,这个免费软件就可以攻破你的交换机,并看到本地网络的内部数据交换,从而帮助其它软件更容易的抓取密码。

    事实上,问题并没有就此结束。有些误解认为在SQLServer中使用Windows身份验证是很安全的。然而,事实并非如此。上述软件同样可以迅速的从网上抓到Windows、Web、电子邮件等相关的密码,从而获得SQLServer的访问权限。

    通过使用密码政策,我们就可以不用测试密码

    无论你的密码政策有多严厉,却总会有一些办法可以绕开它。比如现在有一个未进行配置的服务器、一个Windows域外的主机、一个未知的SQLServer或者一些特殊的工具,它们可以破解最强壮的密码。这些东西就可以利用你密码的弱点并是你的代码政策变得无效

    另外,同样重要的是,有些测试结果可能会说由于你的密码已经非常强壮,你的数据库很安全,但你千万不要轻信。一定要自己在测试并验证一下,密码缺陷是否还在。尽管你可能会觉得一切都很好,但实际上你可能落掉了一些东西。

    既然SQLServer密码是不可重获的,那假如我知道他很强壮、很安全,我有为什么要破解他呢

    事实上,SQLServer的密码是可以重获的。在SQLServer7和SQLServer2000中,你可以使用像CainandAbel或者收费的NGSSQLCrack这种工具来获得密码哈希表,而后通过暴力对其破解进行攻击。这些工具使你可以对SQLServer密码SHA哈希表进行反向工程。尽管破解的结果并不能够保证,但它确实是SQLServer的一个弱点。

    我使用MBSA检查过SQLServer密码的缺陷,并没有发现什么严重的问题

    MicrosoftBaselineSecurityAnalyzer是一个用来根除SQLServer弱点的工具,但他并不完善,特别是在密码破解方面。对于深层的SQLServer和Windows密码破解,我们需要使用第三方软件,如免费的SQLat和SQLninja(可以在SQLPing3中找到)和Windows密码破解工具,如ElcomSoft’sProactivePasswordAuditor和Ophcrack。

    此外,使用在SQLServer中使用Windows身份验证并不表示你的密码就是安全的。一些人只要了解如何破解Windows密码,在花一些时间,就可以破解你的密码并控制整个网络。特别是,假如他们使用<>Ophcrack’sLiveCD来攻击一个物理上不安全的Windows主机,比如笔记本电脑或者易可达的服务器,那将变得更加容易。

    你只需担心你主数据库服务器

    我们很容易把关注点集中在自己的SQLServer系统上,而忽略了网络中可能有的MSDE、SQLServeExpress和其它一些可能的SQLServer程序。这些系统可能正在使用不安全的默认设置,甚至根本就没有密码。通过使用SQLPing3这样的工具来对数据库服务器上的这些系统进行攻击,你将很容易地被破解。

    IT像其他东西一样,你总是被一些细节所打倒。假如可以抛弃这些对SQLServer密码的危险判断,你必将改善你的SQLServer的安全。

    上一篇返回首页 下一篇

    声明: 此文观点不代表本站立场;转载务必保留本文链接;版权疑问请联系我们。

    别人在看

    Destoon 模板存放规则及语法参考

    Destoon系统常量与变量

    Destoon系统目录文件结构说明

    Destoon 系统安装指南

    Destoon会员公司主页模板风格添加方法

    Destoon 二次开发入门

    Microsoft 将于 2026 年 10 月终止对 Windows 11 SE 的支持

    Windows 11 存储感知如何设置?了解Windows 11 存储感知开启的好处

    Windows 11 24H2 更新灾难:系统升级了,SSD固态盘不见了...

    小米路由器买哪款?Miwifi热门路由器型号对比分析

    IT头条

    Synology 对 Office 套件进行重大 AI 更新,增强私有云的生产力和安全性

    01:43

    StorONE 的高效平台将 Storage Guardian 数据中心占用空间减少 80%

    11:03

    年赚千亿的印度能源巨头Nayara 云服务瘫痪,被微软卡了一下脖子

    12:54

    国产6nm GPU新突破!砺算科技官宣:自研TrueGPU架构7月26日发布

    01:57

    公安部:我国在售汽车搭载的“智驾”系统都不具备“自动驾驶”功能

    02:03

    技术热点

    最全面的前端开发指南

    Windows7任务栏桌面下角的一些正在运行的图标不见了

    sql server快速删除记录方法

    SQL Server 7移动数据的6种方法

    SQL Server 2008的新压缩特性

    每个Java程序员必须知道的5个JVM命令行标志

      友情链接:
    • IT采购网
    • 科技号
    • 中国存储网
    • 存储网
    • 半导体联盟
    • 医疗软件网
    • 软件中国
    • ITbrand
    • 采购中国
    • CIO智库
    • 考研题库
    • 法务网
    • AI工具网
    • 电子芯片网
    • 安全库
    • 隐私保护
    • 版权申明
    • 联系我们
    IT技术网 版权所有 © 2020-2025,京ICP备14047533号-20,Power by OK设计网

    在上方输入关键词后,回车键 开始搜索。Esc键 取消该搜索窗口。