关于xp_cmdshell

转自:http://www.cnblogs.com/lbk/archive/2005/04/28/146973.html


xp_cmdshell可以让系统管理员以操作系统命令行解释器的方式执行给定的命令字符串, 

  并以文本行方式返回任何输出,是一个功能非常强大的扩展存贮过程。 
   一般情况下,xp_cmdshell对管理员来说也是不必要的,xp_cmdshell的消除不会对Server造成 
  任何影响。 
   可以将xp_cmdshell消除: 
   Use Master 
   Exec sp_dropextendedproc N’xp_cmdshell’ 
   Go 
   
   如果需要的话,可以把xp_cmdshell恢复回来: 
   Use Master 
   Exec sp_addextendedproc N’xp_cmdshell’, N’xplog70.dll’ 
   Go 

xp_cmdshell 操作系统命令外壳 
这个过程是一个扩展存储过程,用于执行指定命令串,并作为文本行返回任何输出。 
语法: 
    xp_cmdshell command_string[,no_output] 
        command_string    要执行的命令串 
        no_output         不返回命令执行的输出 
说明: 
在把xp_cmdshell的执行许可权授予用户时,用户将能够在Windows NT命令 
外壳执行运行SQL Server(通常是本地系统)的帐号有执行特权的任何 
操作系统命令。 
例: 
1、EXEC master..xp_cmdshell "dir *.exe" 
                             返回可执行文件的列表 
2、EXEC master..xp_cmdshell "copy d:\test1.jpg e:\" no_output 
                             不返回输出 
3、特别是执行 
EXEC master..xp_cmdshell "net start awhost32" 
EXEC master..xp_cmdshell "net stop awhost32" 
可以启动和停止远程的PCAnywhere服务。对远程服务器操作很有帮助。 

最后提醒大家,注意你的系统的安全,保护自己,提高警惕。 

参考:http://msdn.microsoft.com/zh-cn/library/ms175046.aspx

SQL Serverxp_cmdshell是一种在数据库中执行操作系统级命令的功能。然而,xp_cmdshell也被黑客滥用,用于进行SQL Server注入攻击。 xp_cmdshell注入是一种利用SQL Serverxp_cmdshell的漏洞,通过构造恶意SQL语句来执行任意操作系统命令。攻击者可以将自己的恶意脚本嵌入到SQL查询中,并在成功执行攻击后,实现对操作系统的非授权访问。 为了防止xp_cmdshell注入,我们可以采取以下措施: 1. 最佳实践规范:在部署SQL Server时,应遵循最佳实践并限制对xp_cmdshell的使用。只有授权用户才能使用xp_cmdshell,并最小化对其的权限。 2. 存储过程控制:编写存储过程是一种减少xp_cmdshell注入风险的好方法。通过使用存储过程,可以在执行xp_cmdshell之前进行输入验证和参数验证,以防止恶意代码执行。 3. 输入验证:在开发和设计应用程序时,应该对用户提供的输入进行验证和过滤,以防止恶意代码或SQL注入的注入攻击。 4. 更新和补丁:及时安装SQL Server的更新和补丁是防止xp_cmdshell注入的关键。这些更新和补丁将修复已知的漏洞,并加强系统的安全性。 5. 审计和监控:配置SQL Server以记录和监视xp_cmdshell的使用是防止注入的另一种方法。通过实时监控xp_cmdshell的使用情况,可以及时发现和阻止潜在的注入攻击。 总之,防止xp_cmdshell注入是很重要的,我们需要采取适当措施保护SQL Server,如限制访问权限、验证输入、及时更新等。这样可以提高系统的安全性,并减少被黑客攻击的风险。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值