• <ruby id="5koa6"></ruby>
    <ruby id="5koa6"><option id="5koa6"><thead id="5koa6"></thead></option></ruby>

    <progress id="5koa6"></progress>

  • <strong id="5koa6"></strong>
    • 軟件測試技術
    • 軟件測試博客
    • 軟件測試視頻
    • 開源軟件測試技術
    • 軟件測試論壇
    • 軟件測試沙龍
    • 軟件測試資料下載
    • 軟件測試雜志
    • 軟件測試人才招聘
      暫時沒有公告

    字號: | 推薦給好友 上一篇 | 下一篇

    微軟SQLServer密碼管理的危險判斷

    發布: 2009-10-23 10:14 | 作者: 不詳 | 來源: 領測軟件測試網采編 | 查看: 21次 | 進入軟件測試論壇討論

    領測軟件測試網

    微軟SQLServer密碼管理的危險判斷  SQLServe數據庫

    關鍵字:微軟SQLServer 危險判斷

      當管理SQL Server內在的帳戶和密碼時,我們很容易認為這一切都相當的安全。畢竟,你的SQL Server系統被保護在防火墻里,而且還有Windows身份驗證的保護,所有用戶都需要密碼才能進入。這聽起來非常的安全,特別是當你認為所有人都這么做的時候?蓪嶋H上,它并不像我們想象得那么安全。

      在這里,我們列出了一些對于SQL Server密碼來說非常危險的判斷:

      密碼測試無需計劃

      當進行測試時,直接就開始嘗試破解密碼將是一個很大的錯誤。無論你是在本地還是通過互聯網進行測試,都強烈建議你獲得權限,并建議一個帳戶被鎖定后的回滾方案。最后你要做的就是確保在賬戶被鎖定時,數據庫用戶無法進行操作,而且與之相連的應用程序也將無法正常運行。

      通過互聯網,密碼仍然是安全的

      對于通過混合方式實現的SQL Server,你可以很容易的通過一些分析軟件(比如OmniPeek、Ethereal)立刻從網上抓到它的密碼。同時,Cain and Abel可以用來抓取基于TDS的密碼。你可能以為通過內網交換機就可以避免這一問題?然而,Cain的ARP中毒路由功能就可以很輕松的破解它。在大約一分鐘之內,這個免費軟件就可以攻破你的交換機,并看到本地網絡的內部數據交換,從而幫助其它軟件更容易的抓取密碼。

      事實上,問題并沒有就此結束。有些誤解認為在SQL Server中使用Windows身份驗證是很安全的。然而,事實并非如此。上述軟件同樣可以迅速的從網上抓到Windows、Web、電子郵件等相關的密碼,從而獲得SQL Server的訪問權限。

      通過使用密碼政策,我們就可以不用測試密碼

      無論你的密碼政策有多嚴厲,卻總會有一些辦法可以繞開它。比如現在有一個未進行配置的服務器、一個Windows域外的主機、一個未知的SQL Server或者一些特殊的工具,它們可以破解最強壯的密碼。這些東西就可以利用你密碼的弱點并是你的代碼政策變得無效。

      另外,同樣重要的是,有些測試結果可能會說由于你的密碼已經非常強壯,你的數據庫很安全,但你千萬不要輕信。一定要自己在測試并驗證一下,密碼缺陷是否還在。盡管你可能會覺得一切都很好,但實際上你可能落掉了一些東西。

      你只需擔心你主數據庫服務器

      既然SQL Server密碼是不可重獲的,那如果我知道他很強壯、很安全,我有為什么要破解他呢?

      事實上,SQL Server的密碼是可以重獲的。在SQL Server 7和SQL Server 2000中,你可以使用像Cain and Abel或者收費的NGSSQLCrack這種工具來獲得密碼哈希表,而后通過暴力對其破解進行攻擊。這些工具使你可以對SQL Server密碼SHA哈希表進行反向工程。盡管破解的結果并不能夠保證,但它確實是SQL Server的一個弱點。

      Microsoft Baseline Security Analyzer是一個用來根除SQL Server弱點的工具,但他并不完善,特別是在密碼破解方面。對于深層的SQL Server和Windows密碼破解,我們需要使用第三方軟件,如免費的SQLat和SQLninja(可以在SQLPing 3中找到)和Windows密碼破解工具,如ElcomSoft's Proactive Password Auditor和Ophcrack。

      此外,使用在SQL Server中使用Windows身份驗證并不表示你的密碼就是安全的。一些人只要了解如何破解Windows密碼,在花一些時間,就可以破解你的密碼并控制整個網絡。特別是,如果他們使用<>Ophcrack's LiveCD來攻擊一個物理上不安全的Windows主機,比如筆記本電腦或者易可達的服務器,那將變得更加容易。

      你只需擔心你主數據庫服務器

      我們很容易把關注點集中在自己的SQL Server系統上,而忽略了網絡中可能有的MSDE、SQL Serve Express和其它一些可能的SQL Server程序。這些系統可能正在使用不安全的默認設置,甚至根本就沒有密碼。通過使用SQLPing 3這樣的工具來對數據庫服務器上的這些系統進行攻擊,你將很容易地被破解。

      IT像其他東西一樣,你總是被一些細節所打倒。如果可以拋棄這些對SQL Server密碼的危險判斷,你必將改善你的SQL Server的安全。

    延伸閱讀

    文章來源于領測軟件測試網 http://www.kjueaiud.com/

    TAG: SQLServer Sqlserver SQLSERVER sqlserver 密碼 判斷 危險 微軟


    關于領測軟件測試網 | 領測軟件測試網合作伙伴 | 廣告服務 | 投稿指南 | 聯系我們 | 網站地圖 | 友情鏈接
    版權所有(C) 2003-2010 TestAge(領測軟件測試網)|領測國際科技(北京)有限公司|軟件測試工程師培訓網 All Rights Reserved
    北京市海淀區中關村南大街9號北京理工科技大廈1402室 京ICP備2023014753號-2
    技術支持和業務聯系:info@testage.com.cn 電話:010-51297073

    軟件測試 | 領測國際ISTQBISTQB官網TMMiTMMi認證國際軟件測試工程師認證領測軟件測試網

    老湿亚洲永久精品ww47香蕉图片_日韩欧美中文字幕北美法律_国产AV永久无码天堂影院_久久婷婷综合色丁香五月

  • <ruby id="5koa6"></ruby>
    <ruby id="5koa6"><option id="5koa6"><thead id="5koa6"></thead></option></ruby>

    <progress id="5koa6"></progress>

  • <strong id="5koa6"></strong>