Пароль СУБД из 1CV8Clst.lst достать нельзя? Можно. Проверьте свой кластер 1С

06.08.26

Администрирование - Пароли

Реальная история: собственник за день распустил весь ИТ-отдел, пароля от SQL не осталось. Разбираю, где 1С хранит пароль СУБД (1CV8Clst.lst), почему он извлекается, кто до него дотянется — и как закрыть дыру. Плюс обработка, которая проверит ваш кластер за минуту.

Начну с истории, потому что из неё вырос и вывод, и инструмент.

Прихожу в компанию. За месяц до меня собственник в один день распустил весь ИТ-отдел — целиком, без замены и без передачи дел. Инфраструктура работает, пользователи что-то делают, а документации ноль. Разбираюсь по ходу. И упираюсь в стену: нужно зайти на SQL Server, а пароля нет. Те, что нашлись в старых файлах и заметках, не подходят — их, видимо, меняли. Спросить не у кого.

Ситуация абсурдная: это моя инфраструктура, я за неё теперь отвечаю, а доступа к собственной СУБД у меня нет. И тут возникает мысль, с которой всё и началось: постойте, а как система вообще работает прямо сейчас, если пароль от SQL не знает никто? Значит, кластер 1С его где-то хранит — и хранит так, что умеет им пользоваться. А раз умеет пользоваться, значит, хранит обратимо.

 

Где лежит пароль

Пароль пользователя СУБД для каждой базы кластер держит в файле 1CV8Clst.lst — обычно это …\srvinfo\reg_XXXX\1CV8Clst.lst на сервере 1С. Открываем в блокноте и видим примерно такое (данные вымышленные):

 

{7732df89-…,"Base01","Base01","MSSQLServer","Server1C","DB01","1cuser",
 "<пароль пользователя СУБД, base64, AES-128>",
 "DB=DB01;DBMS=MSSQLServer;DBSrvr=Server1C;DBUID=1cuser;…"}

 

Разбираем строку по полям: сервер СУБД (Server1C), имя базы на сервере (DB01), пользователь СУБД открытым текстом (1cuser), затем длинная строка в base64 — это и есть зашифрованный пароль, — и следом строка подключения, где всё то же продублировано параметрами.


 

Логин виден сразу. Осталось разобраться с паролем.

Заодно в этом же файле лежит список всех баз кластера, адреса серверов СУБД и — отдельным блоком — зашифрованный пароль администратора кластера (тот самый, про который на форумах обычно и пишут «не расшифровать»). Нас сейчас интересует не он, а пароль пользователя СУБД: именно он даёт прямой вход в SQL Server в обход всех прав и ролей 1С.

 

«Расшифровать нельзя» — но можно

Первое, что находишь по теме на форумах: «пароль СУБД в 1CV8Clst.lst зашифрован AES-128, соль и ключ неизвестны, расшифровать нельзя». И это отчасти правда — про пароль администратора кластера написано много и подробно, а вот про пароль пользователя СУБД обычно ставят точку: не достать.

На деле достать можно. Пароль пользователя СУБД зашифрован AES-128-CBC с фиксированным ключом и вектором инициализации, зашитыми в саму платформу 1С. Это не «секрет, который я взломал»: ключ один и тот же для всех установок платформы, он давно известен. Разница в том, что публичные разборы почти всегда останавливаются на пароле администратора кластера, а до пароля пользователя СУБД — того, что даёт прямой вход в SQL Server, — доходят редко, потому и живёт миф «не достать». Само шифрование здесь — не защита от того, кто добрался до файла, а способ платформы не держать пароль совсем уж голым текстом рядом с логином.

Расшифрованный блок внутри выглядит как <случайный префикс>,"<пароль>" — пароль лежит в первых кавычках. В моём случае из того самого файла вышло ровно то, что было нужно, и доступ к своей инфраструктуре я вернул за пять минут.

 

Почему пароль хранится обратимо — и почему это не «поправят в релизе»

Резонный вопрос: зачем платформа вообще держит пароль в извлекаемом виде, а не хеширует его, как поступают с паролями пользователей 1С? Ответ — в архитектуре. Рабочий процесс сервера (rphost) поднимается сам, без человека за клавиатурой, и должен подключиться к SQL Server самостоятельно — под тем логином и паролем, что заданы для базы. Хеш здесь не годится: хешем нельзя пройти аутентификацию на стороне СУБД, серверу нужен именно пароль в открытом виде. Значит, платформе необходимо хранить его так, чтобы уметь восстановить, — отсюда обратимое шифрование, а не хеш.

Это не ошибка и не недосмотр, а прямое следствие того, что 1С сама, без участия человека, ходит в чужую систему (SQL Server) по паролю. Поэтому надежда «в следующем релизе исправят» здесь не работает: любой механизм, позволяющий службе подключиться к СУБД без ручного ввода, по определению обратим. Единственная точка, которую вы реально контролируете, — кто имеет доступ к файлу.

 

А теперь неприятная часть

Обрадовавшись, что задача решена, я тут же поймал вторую мысль, уже неприятную: если это смог я, имея всего лишь доступ к файлу на диске, — это может кто угодно с таким же доступом.

Прикиньте, у кого фактически есть чтение папки srvinfo на типовом сервере 1С:

  • администратор домена — почти всегда;
  • бэкап-оператор и сама система резервного копирования — папка часто попадает в бэкап целиком;
  • любой процесс, работающий под учётной записью службы сервера 1С;
  • подрядчик, которого пускали «посмотреть»;
  • файловая синхронизация, если сервер случайно попал в общую шару.

Каждый из них при желании достаёт пароли СУБД всех баз кластера — и получает прямой доступ к данным в SQL Server, минуя все права и роли внутри 1С.

А теперь худшая, но очень частая деталь. Обработка достаёт тот логин, под которым 1С ходит в СУБД. И если этот логин — sa (а так настроено сплошь и рядом, «чтобы просто работало»), то прочитавший файл получает не пароль к одной базе 1С, а пароль sa — полный контроль над всем SQL Server: все базы на инстансе, не только 1С, и вдобавок выполнение команд операционной системы через SQL (тот самый xp_cmdshell — по умолчанию он выключен, но sa включает его одной командой). Один файл на диске — и весь сервер баз данных в чужих руках.

Если же 1С подключается под отдельной ограниченной учётной записью — злоумышленник получит доступ только к данным конкретной базы. Тоже плохо, но локально. Вся разница между «утекла одна база» и «утёк весь сервер» — в том, под каким логином настроено подключение.

Как понять, под каким логином ходит именно ваш кластер? Тот же файл это и показывает — поле DBUID в строке подключения (в примере выше это 1cuser). Если там sa или доменная учётка с широкими правами — это первый кандидат на замену. Знакомая история «поставили временно, заработало — не трогаем» превращается в постоянный риск ровно потому, что об этом потом никто не вспоминает.

 

Что с этим делать

Само шифрование поменять нельзя — это механизм платформы, ключ публичен, и никакие настройки 1С этого не отменяют. Единственная реальная защита — права доступа к файлу и гигиена учётных записей СУБД. Конкретно:

  1. Ограничьте NTFS-права на srvinfo. Доступ на чтение — только у учётной записи службы «Агент сервера 1С» и у администраторов сервера. Больше ни у кого. Это закрывает основную массу сценариев утечки.
  2. Проверьте, куда утекает папка. Не попадает ли srvinfo в открытые бэкапы, файловые синхронизации, сетевые шары. Зашифрованный пароль в бэкапе — тот же незашифрованный.
  3. Отдельная учётка СУБД с минимумом прав. Для каждой базы — своя учётная запись SQL Server с доступом только к этой базе, а не sa и не доменный администратор. Тогда даже извлечённый пароль стоит немного.
  4. Ротация при смене людей. Уволили админа, отпустили подрядчика — смените пароли СУБД и пароль кластера. Тот, кто хоть раз имел доступ к файлу, унёс их с собой навсегда.

Практический минимум по правам — снять с папки srvinfo лишние учётки. Посмотреть, у кого сейчас есть доступ, можно одной командой:

icacls "C:\Program Files\1cv8\srvinfo"

В выдаче не должно быть ни Everyone, ни BUILTIN\Users, ни широких доменных групп — только учётная запись, под которой запущена служба «Агент сервера 1С» (часто это USR1CV8), и администраторы сервера. Всё лишнее — убрать, наследование прав от родительской папки на srvinfo — отключить. Это ровно та мера, которая закрывает основную массу сценариев из списка выше: нет доступа к файлу — нет и пароля.

 

Как проверить у себя за минуту

Чтобы не делать это руками, я собрал отдельную обработку — аудитор доступности паролей СУБД. Она читает 1CV8Clst.lst и по каждой базе показывает, извлекается пароль или защищён, помечает заведомо слабые (короткие и чисто числовые) и выдаёт тот самый план защиты. Путь к srvinfo подбирает сама — автопоиском по типовым расположениям, вручную вбивать не обязательно. К СУБД она не подключается вообще, ничего не пишет и никуда не отправляет — только читает файл. По умолчанию сами пароли не показывает: виден лишь факт «извлекается / защищено», а открытым текстом пароль появляется только по явному подтверждению — для того самого сценария восстановления своей инфраструктуры. Если хочется просто посмотреть, как выглядит отчёт, не трогая боевой кластер, — внутри есть встроенный демо-пример. Реализована без внешних компонент, AES написан на встроенном языке, так что работает и на Windows, и на Linux-сервере.


 

Один технический момент, чтобы не было вопросов: файл кластера обработка читает на стороне сервера 1С, поэтому запускать её удобнее всего на самом сервере (или из клиента, подключённого к нему), а путь указывать так, как его видит сервер. Папка srvinfo на сервере и так доступна службе «Агент сервера 1С» — отдельный доступ к машине с рабочего места не нужен.

 

Частые вопросы

Это вообще законно? Проверять свою инфраструктуру и восстанавливать доступ к своим системам — да. Применять к чужим системам без разрешения владельца — нет. И статья, и обработка — про аудит и восстановление собственного доступа, а не про доступ к чужому.

Поможет ли сменить пароль кластера? Нет. Пароль администратора кластера и пароль пользователя СУБД — разные вещи, и лежат они в файле независимо друг от друга. Речь о втором, и смена первого его не закрывает. Помогают только права на файл и отдельная ограниченная учётная запись СУБД.

А если у меня PostgreSQL, а не MS SQL Server? Механизм тот же: платформа хранит пароль пользователя СУБД так же обратимо, в файле просто указан другой тип СУБД. Сценарий с sa — это специфика MS SQL, но сам факт извлекаемости пароля от типа СУБД не зависит.

Антивирус или EDR это поймает? Ловить нечего: чтение файла с диска, к которому у процесса есть легитимный доступ, — не атака и не эксплойт, сигнатуре тут не за что зацепиться. Именно поэтому защита не в мониторинге, а в правах доступа к файлу.

Обработка — «Аудит доступности паролей СУБД»: за один прогон она показывает по всем базам кластера, где пароль вынимается, и сразу даёт план защиты. Если у вас похожая история или свой способ закрывать этот риск — расскажите в комментариях: тема неудобная, но лучше узнать о ней от своих, чем от чужих.

 

Другие наши инструменты администратора СУБД:

Вступайте в нашу телеграмм-группу Инфостарт

пароль СУБД 1CV8Clst.lst пароль SQL 1С восстановить пароль SQL забыл пароль сервера 1С безопасность 1С история взлома 1С srvinfo кластер 1С пароль sa MS SQL Server расшифровать пароль 1С аудит безопасности 1С права на srvinfo шифрование AES 1С пароль базы данных 1С администрирование СУБД уволили ИТ отдел доступ к SQL 1С сервер 1С

Вы можете заказать платную адаптацию этой статьи под ваши задачи на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

См. также

Пароли Программист 1С:Предприятие 8 Россия Абонемент ($m)

Как можно перенести пароли пользователей из одной базы в другую. Как установить нужный пароль списку пользователей.

1 стартмани

04.05.2026    645    2    DenShilyaev    0    

3

Пароли Программист 1С 8.3 1С:Бухгалтерия 3.0 1С:Управление нашей фирмой 3.0 Абонемент ($m)

Представляю обработку для изменения политики паролей для одного или нескольких пользователей с использованием встроенного в платформу функционала по управление политикой паролей из встроенного языка.

1 стартмани

09.04.2026    1033    3    Vladislav39609    3    

5

Пароли Программист 1С 8.3 Абонемент ($m)

Получение списка пользователей без пароля. Управляемые и не управляемые формы. Любые конфигурации.

1 стартмани

11.03.2026    859    10    HIgor    0    

0

Пароли Перенос данных 1C Системный администратор Программист 1С 8.3 Абонемент ($m)

Данная обработка позволяет перенести пароли всех пользователей из одной информационной базы в другую. При администрировании нескольких баз данных 1С часто возникает задача переноса пользователей с сохранением их паролей. Поскольку 1С хранит пароли в зашифрованном виде, простое копирование записей пользователей невозможно. Представленная обработка решает эту проблему, предоставляя инструмент для экспорта и импорта паролей.

2 стартмани

04.02.2026    1507    10    InFlach    17    

8

Пароли Администрирование веб-серверов Системный администратор Программист Россия Абонемент ($m)

Для запуска базы, опубликованной на вебсервере через тонкий клиент (win/linux) с доменной авторизацией. Подходит для запуска тонкого клиента (база web публикация) с устройств не в домене, например для работы внешних пользователей.

1 стартмани

03.01.2026    4184    1    shooshpanius    0    

7

Пароли Системный администратор Программист 1С:Предприятие 8 Абонемент ($m)

Данная внешняя обработка для платформы 1С предназначена для анализа и проверки стойкости паролей пользователей информационной базы. Она выполняет поиск паролей методом перебора (brute-force) по их хранящемуся в системе хешу (1-2 минуты для выборки в 200 пользователей с установленными паролями). 

1 стартмани

27.11.2025    1747    12    InFlach    0    

4

Пароли Системный администратор Программист 1С:Предприятие 8 Россия Абонемент ($m)

ПО для хранения паролей. Подойдет людям, у которых много разных несистематизированных ресурсов и паролей к ним.

1 стартмани

13.11.2025    1735    1    space300    11    

0
Вознаграждение за ответ
Показать полностью
Комментарии
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
1. ardn 850 06.08.26 17:14 Сейчас в теме
И все-таки непонятно - расшифровывается ли пароль администратора кластера?
2. nedomolkov.ivan 70 06.08.26 17:36 Сейчас в теме
(1) да, обработку положил, скачивай, на здоровье)
5. ТочкаScarab 06.08.26 21:06 Сейчас в теме
(2) Ваня у меня два вопросика:
первый - вот допустим тот самый хэш - ms9j4pPJ0Gmjk/n/F93fklrNEh8XmRVUvUEmL8BKYlU= - раскрой, пожалуйста этот сезамчик (у меня сантиков нет ;) )
и второй - у меня в кластере три базы под одним и тем же пользователем, но хэш у них разный - в чём дело?
10. nedomolkov.ivan 70 07.08.26 06:18 Сейчас в теме
(5)
ня два вопросика:
первый - вот допустим тот самый хэш - ms9j4pPJ0Gmjk/n/F93fklrNEh8XmRVUvUEmL8BKYlU= - раскрой, пожалуйста этот сезамчик (у


1. Нее, я так не могу, а вот если обработку скачаешь, можешь попробовать....
2. Это норм. Пароль шифруется со случайным довеском, поэтому одна и та же учётка в трёх базах даёт три разных строки. Расшифруешь все три - пароль один.
11. ТочкаScarab 07.08.26 08:37 Сейчас в теме
(10)
(10)
Нее, я так не могу, а вот если обработку скачаешь
я ж написал - сантиков нет. пароль я знаю - сам его ставил.
З.Ы. так и запишем - Ваня балабол

Я ж не прошу бесплатно скачать - я законно прошу показать работоспособность.
З.Ы. Раз не хочешь - то твои проблемы
12. nedomolkov.ivan 70 07.08.26 09:04 Сейчас в теме
(11)
(11)
Я ж не прошу бесплатно скачать - я законно прошу показать работоспособность.


(11) Идёт: качаешь, прогоняешь свой хэш. Не сойдётся - я балабол при всех, публично. Сойдётся - с тебя "беру слова назад" ) По рукам?
13. ТочкаScarab 07.08.26 09:08 Сейчас в теме
(12)
(12)
Идёт: качаешь, прогоняешь свой хэш
идёт - только сначала с тебя 10 сантиков - верну вместе с извинениями. Иначе ты балабол по жизни
14. nedomolkov.ivan 70 07.08.26 09:23 Сейчас в теме
(13) Заплатить, чтобы ты проверил мой же инструмент? Хорошая попытка )
15. ТочкаScarab 07.08.26 09:30 Сейчас в теме
(14)
(14)
Хорошая попытка )
а как я иначе проверю твой инстрУмент - ты ж не хочешь включать его перед продажей и показывать что он рабочий, а кота в мешке я как-то не привык покупать.
З.Ы. Да и сантики твои я тебе верну по любому
16. Dream_kz 129 07.08.26 10:31 Сейчас в теме
(2) Обработка показывает пароль и Администратора СУБД и Администратора кластера? Или только пароль от СУБД?
18. nedomolkov.ivan 70 07.08.26 10:58 Сейчас в теме
(16)
(2) Обработка показывает пароль и Администратора СУБД и Администратора кластера? Или только пароль от СУБД?


Обработка достаёт пароль ПОЛЬЗОВАТЕЛЯ СУБД - тот SQL-логин, под которым база подключается (из строки подключения в 1CV8Clst.lst)
3. bulpi 218 06.08.26 20:11 Сейчас в теме
Автор, я добавил вознаграждение. Спасибо!
9. nedomolkov.ivan 70 07.08.26 04:58 Сейчас в теме
(3)
вознаграждение

Круто, спасибо огромное)
4. GarriSoft 650 06.08.26 20:29 Сейчас в теме
Не страшно, что вас тоже могут попросить одним днем?
8. nedomolkov.ivan 70 07.08.26 04:47 Сейчас в теме
(4)
Не страшно, что вас тоже могут попросить одним днем?

а о чём попросят?)
20. Sam13 386 07.08.26 13:20 Сейчас в теме
(8) Полагаю вопрос был "Попросят на выход одним днем" - как предыдущую команду.
6. gybson 13 06.08.26 22:23 Сейчас в теме
1С хранит пароль в параметрах подключения? Серьезно? Неожиданно.
А где вы взяли пароль от винды?
paulwist; Donat; +2 Ответить
7. nedomolkov.ivan 70 07.08.26 04:47 Сейчас в теме
(6)
А где вы взяли пароль от винды?

Пароль от винды тут не нужен вообще, в этом и соль.
17. aleksandrov_ma 07.08.26 10:33 Сейчас в теме
Простые и эффективные меры обеспечения безопасности, которые указаны на ИТС (в части паролей СУБД)
1. Изоляция центрального сервера от рабочей нагрузки через ТНФ
2. Применение swpuser
3. Одна БД - одна УЗ с правами только OWNER на БД
Sam13; nedomolkov.ivan; +2 Ответить
19. paulwist 07.08.26 11:00 Сейчас в теме
Как понять, под каким логином ходит именно ваш кластер? Тот же файл это и показывает — поле DBUID в строке подключения (в примере выше это 1cuser). Если там sa или доменная учётка


Хм.

У меня доменная учетка, строка с DBUID имеет такой вид (равно и точка с запятой):

DBMS=MSSQLServer;DBSrvr=имя сервера;DBUID=;Descr=тут чЁ-то написано.


Как мне узнать имя учетки, что я делаю не так??
:) :) :)
21. Vasvas05 27 07.08.26 13:50 Сейчас в теме
очередная статья от ИИшки
22. пользователь 07.08.26 15:34
Сообщение было скрыто модератором.
...
23. пользователь 07.08.26 15:36
Сообщение было скрыто модератором.
...
24. Vasvas05 27 07.08.26 15:36 Сейчас в теме
Для отправки сообщения требуется регистрация/авторизация