Let at knække dårlige MS SQL-kodeord

Et britisk sikkerhedsfirma har offentliggjort, hvordan kodeord lagres på Microsoft SQL Server. Det viser sig, at det er relativt let at angribe password-filen. Derfor er man ekstra sårbar, hvis administratorkodeordet er eksempelvis "solskin".

Man skal være forsigtig med, hvilke adgangskoder, man vælger til at passe på sine systemer. Det er ikke nogen god idé at slå op i Retskrivningsordbogen for at finde et administratorkodeord til sin Microsoft SQL Server.

Et britisk sikkerhedsfirma har offentliggjort, hvordan kodeord lagres i password-filen på Microsoft SQL Server. Det viser sig at være lettere end hidtil antaget at lave et simpelt program, der kan knække kodeordet blot ved at prøve sig frem.

Der er ikke tale om en egentlig sårbarhed, men det understreger vigtigheden af at vælge vigtige adgangskoder med omhu.

Når et kodeord lagres i password-filen på MS SQL Serveren, ser den nogenlunde sådan her ud:

0x0100 84449305 43174C59 CC918D34 B6A12C9C C9EF99C4 769F819B 43174C59 CC918D34 B6A12C9C C9EF99C4 769F819B

Hvis man kigger nærmere efter, vil man se, at den grønne og den røde del er ens. Den røde del er kodeordet gemt uden forskel på store og små bogstaver. Det gør det lettere at knække kodeordet, fordi man derved reducerer antallet af bogstavkombinationer væsentligt.

Når man først har fundet adgangskoden skrevet med store bogstaver, er der relativt få muligheder for, hvilke bogstaver der er henholdvis store og små. Dermed kan man knække den første del (den grønne) af det lagrede kodeord og få adgang til systemet.

David Litchfield fra Next Generation Security Software, der står bag analysen, har desuden skrevet et lille program, der kan hjælpe systemadministratorer med at finde de dårlige adgangskoder før hackerne.

Microsoft SQL Server understøtter, ligesom mange andre systemer, adgangskoder, der indeholder specielle tegn. En god, sikker adgangskode er altså ikke "solskin", som man kan finde i en ordbog, men snarere "gh42-QaA7".

Relevante links:
Next Generation Security Software
Cracking Microsoft SQL Passwords
Microsoft

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22. oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird

    Connexa A/S har pr. 1. januar 2026 ansat Ivan Nielsen som IT Konsulent. Han skal især beskæftige sig med IT Infrastruktur og services. Han kommer fra en stilling som IT Konsulent hos IT Forum Gruppen A/S. Han har tidligere beskæftiget sig med IT Infrastruktur og konsulentopgaver. Nyt job

    Ivan Nielsen

    Connexa A/S

    Norriq Danmark A/S har pr. 8. december 2025 ansat Niko Phonekeo som Digital Marketing Manager. Han skal især beskæftige sig med Primært NORRIQs marketing tech stack, digitale kampagneudvikling SEO og lead management. Han kommer fra en stilling som Nordic Marketing Director. Nyt job

    Niko Phonekeo

    Norriq Danmark A/S

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS