新一轮SQl注入攻击敲响警钟

 
   | |

导读:安全专家发现大量的网站受到一系列的数量众多的SQL注入攻击,这种攻击利用脆弱的Web应用程序,然后使用这些站点作一个平台,使访问者的PC感染恶意软件。

关键词:SQL注入攻击 安全 Web应用程序 平台 感染 恶意软件

 
正在加载数据...

【TechTarget中国原创】黑客正在寻找快捷键便的方法攻击大量的计算机,他们越来越多的依靠一种重新获得喜爱的旧的可信任的方式:SQL注入。

  最近几个月,安全专家发现大量的网站受到一系列的数量众多的SQL注入攻击,这种攻击利用脆弱的Web应用程序,然后使用这些站点作一个平台,使访问者的PC感染恶意软件。研究人员说这种趋势令人担忧,原因有多个,但是最大的关注点是Web上的大量站点都容易受到这种攻击,而且黑客很容易找到并攻击新目标。

  甚至相关地基础站点任何时候都可以有几个应用程序运行   它所利用的知识一个编程过程中的小小的错误代码,黑客就得到了一个开口。

  “它不需要花费多少精力”惠普实验室Web安全研究小组的安全研究员和Web 应用安全专家Billy Hoffman说,“有这么多的面向Web的应用程序,它们很多都是几年前写的,都没有经过任何形式的代码检查。”

  新一轮的SQl注入攻击好像今年很早就开始了,并且一直持续不衰退,研究人员不断发现越来越多拥有一个或多个攻击点的域。这种攻击可以采用几种不同的形式之一,但是公分母是他们试图在不同的合法网页注入恶意SQL命令行。这会引发在后门应用程序的上运行的数据库错误。

  最近发现的工具包是Asprox 特洛伊,最近几周研究人员发现它被垃圾邮件botnet所分散。SecureWorks 的高级安全研究人员Joe Stewart 作了Asprox 特洛伊分析,而Asprox 特洛伊是有关于窃取密码的特洛伊,比如Danmc。一旦这种恶意软件感染了一台个人电脑,它就会下载一个二进位,当这个二进位制运行的时候,就会用Google搜索包含特别术语的站点。然后就会在这些站点发动SQL注入攻击。结果就会是这些站点的访问者会被强制从另外一个站点下载一段恶意JavaScript代码。Stewart说,这些代码会把用户指引到第三个网站上,这里有更多的恶意软件,可能是Asprox 或 Danmec的副本。

  “Asprox代码和被中国域名感染,而安装游戏密码窃取特洛伊的代码很相似。”Stewart说,“我不知道它们是不是从中国取得的副本还是只是一个复制机,但是它们在一定程度上成功了。看起来好像是有人拿了代码,并把它放进了一个大型的程序中,尽可能广泛的传播。”

  “暂时驱使黑客的是复制机和扫描和感染工具的全面的实用性,它们和上千个合适的过时Web应用程序结合起来,结果就是现在的状况---超过150万的网页受到感染。” Dancho Danchev说。他是一位独立的安全咨询专家和研究人员,他一直在跟踪SQl注入攻击。他说:“单独的复制机几乎就是带有Asprox的僵尸网络大师,以及它不断努力地参与攻击。此外,被注入的恶意域名被放在fast-flux,也就是说,它们对被感染恶意软件的主机上的10个不同的IP作出回应,而这些主机是网络的一部分,那些IP也再不断的变化。目前的攻击可以被简单的描述为抵达Web最深处的SQL注入攻击的长尾巴。它们简单地做些侦察,然后攻击脆弱的目标。”

  研究人员说,实际上它不可能以这种方式知道有多少站点受到攻击,虽然Stewart估计Asprox恶意软件到目前已经感染了35000个站点,这是基于Google搜索的结果。但是有一点很明显,黑客进行内容攻击的地方知识为了强行进入数据库,而获得有趣的‘天然金块’现在它们正关注于获取尽可能多的PC,兵士用这些PC作为它们活动的平台。

  “我们看到的是展开的Web威胁,好像桌面威胁,” Hoffman说,“这些人习惯于只对他们可以从这些站点得到的东西感兴趣。现在,这些站点是他们窃取数据和实行攻击的平台。他们认识到他们可以利用这些机器作为资源。为什么只是在我可以用它安装恶意软件和跳到其它机器上的时候拥有这台机器呢?”

  最近的大量SQl注入行为看来是来自中国,全世界的研究人员一直都在跟踪这些攻击。Shadowserver Foundation公布了一份包含了所有把恶意代码注入到其他站点的域名列表,他们中的大部分是中国域名,其他的多是.com 或 .info的地址。

  处于一些原因,SQl注入已经在黑客中重新流行起来,特别是因为它可以自动化的简易程度。但是它也是令人发狂的执行简单的攻击,其潜在的目标群很大,使它不但吸引了低级的脚本小后生,而且吸引了寻找大目标的专业人士。

  “这些站点中没有平民站点,他们只是含有程序错误的站点,这些人取得了尽肯能最广泛的攻击界面,这就是SQl的注入点。” Stewart说,“他们甚至不需要做任何工作来找到目标。他们所做的是到Google搜索含有特殊术语的Active Server Pages(ASP)。他们知道页面可以在后门运行MS SQL,然后他们只是在这些页面中寻找特殊的证据,这样就完成了。”

  中国的SQl注入攻击在三月份就开始了,而且还在继续,按照设计它们主要是安装窃取World of Warcraft等在线游戏密码的特洛伊。但是,正如Stewart所指出的,他们可以短时间内从窃取游戏密码过渡到窃取在线银行密码。

  “这根本不需要话很多的精力。可以阻止他们的是这在中国是很严重的犯罪。中国为此已经给一些人判刑了。” Stewart说,“所以可能是人们不再愿意再冒险。”


SQL注入攻击
 防止SQL注入
 微软工具应对SQL注入攻击
 新一轮SQl注入攻击敲响警钟
 新SQL注入蠕虫出现
 为什么侧面SQL注入和NULL指示器攻击那么重要
 SQL注入的应对策略能够应对XPath注入吗?
 新SQL注入技术威胁Oracle数据库
 实施自动的SQL注入攻击测试
 自动式SQL注入攻击的新型防御
 专家质疑程序员使用SQL注入功能

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Dennis Fisher     译者:Tina Guo   
 
 
 
 
 

Web应用安全/Web访问控制

 
在WEB应用程序完成构建之际,我们应当使用哪些安全设备来保护它的正常运行呢?TT安全专家认为,首先将WEB应用程序所要使用到的数据进行分类是非常重要的……
 
针对MD5哈希算法中的漏洞可能成为Web上最危险的漏洞。2010 RSA大会上,WhiteHat首席安全技术官正式提出去年中排名前十位的网络黑客攻击技术……
 
如何配置IIS Web服务器权限,以提供适当和安全的访问控制,使它不仅满足终端用户,而且还确保更好的数据安全性?本文将向您介绍详细的操作步骤。
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
SQL注入是一类当你把用户输入用来构造SQL查询或是修改、管理数据库的命令时所产生的漏洞。如果在把用户输入追加到变化的SQL语句之前不先进行过滤处理

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录