RSS订阅
RSS订阅TT安全

新一轮SQl注入攻击敲响警钟

2008-5-27  选择字号:  | |
打印本文章

导读:安全专家发现大量的网站受到一系列的数量众多的SQL注入攻击,这种攻击利用脆弱的Web应用程序,然后使用这些站点作一个平台,使访问者的PC感染恶意软件。

关键词:SQL注入攻击 安全 Web应用程序 平台 感染 恶意软件

正在加载数据...

【TechTarget中国原创】黑客正在寻找快捷键便的方法攻击大量的计算机,他们越来越多的依靠一种重新获得喜爱的旧的可信任的方式:SQL注入。

  最近几个月,安全专家发现大量的网站受到一系列的数量众多的SQL注入攻击,这种攻击利用脆弱的Web应用程序,然后使用这些站点作一个平台,使访问者的PC感染恶意软件。研究人员说这种趋势令人担忧,原因有多个,但是最大的关注点是Web上的大量站点都容易受到这种攻击,而且黑客很容易找到并攻击新目标。

  甚至相关地基础站点任何时候都可以有几个应用程序运行   它所利用的知识一个编程过程中的小小的错误代码,黑客就得到了一个开口。

  “它不需要花费多少精力”惠普实验室Web安全研究小组的安全研究员和Web 应用安全专家Billy Hoffman说,“有这么多的面向Web的应用程序,它们很多都是几年前写的,都没有经过任何形式的代码检查。”

  新一轮的SQl注入攻击好像今年很早就开始了,并且一直持续不衰退,研究人员不断发现越来越多拥有一个或多个攻击点的域。这种攻击可以采用几种不同的形式之一,但是公分母是他们试图在不同的合法网页注入恶意SQL命令行。这会引发在后门应用程序的上运行的数据库错误。

  最近发现的工具包是Asprox 特洛伊,最近几周研究人员发现它被垃圾邮件botnet所分散。SecureWorks 的高级安全研究人员Joe Stewart 作了Asprox 特洛伊分析,而Asprox 特洛伊是有关于窃取密码的特洛伊,比如Danmc。一旦这种恶意软件感染了一台个人电脑,它就会下载一个二进位,当这个二进位制运行的时候,就会用Google搜索包含特别术语的站点。然后就会在这些站点发动SQL注入攻击。结果就会是这些站点的访问者会被强制从另外一个站点下载一段恶意JavaScript代码。Stewart说,这些代码会把用户指引到第三个网站上,这里有更多的恶意软件,可能是Asprox 或 Danmec的副本。

  “Asprox代码和被中国域名感染,而安装游戏密码窃取特洛伊的代码很相似。”Stewart说,“我不知道它们是不是从中国取得的副本还是只是一个复制机,但是它们在一定程度上成功了。看起来好像是有人拿了代码,并把它放进了一个大型的程序中,尽可能广泛的传播。”

  “暂时驱使黑客的是复制机和扫描和感染工具的全面的实用性,它们和上千个合适的过时Web应用程序结合起来,结果就是现在的状况---超过150万的网页受到感染。” Dancho Danchev说。他是一位独立的安全咨询专家和研究人员,他一直在跟踪SQl注入攻击。他说:“单独的复制机几乎就是带有Asprox的僵尸网络大师,以及它不断努力地参与攻击。此外,被注入的恶意域名被放在fast-flux,也就是说,它们对被感染恶意软件的主机上的10个不同的IP作出回应,而这些主机是网络的一部分,那些IP也再不断的变化。目前的攻击可以被简单的描述为抵达Web最深处的SQL注入攻击的长尾巴。它们简单地做些侦察,然后攻击脆弱的目标。”

  研究人员说,实际上它不可能以这种方式知道有多少站点受到攻击,虽然Stewart估计Asprox恶意软件到目前已经感染了35000个站点,这是基于Google搜索的结果。但是有一点很明显,黑客进行内容攻击的地方知识为了强行进入数据库,而获得有趣的‘天然金块’现在它们正关注于获取尽可能多的PC,兵士用这些PC作为它们活动的平台。

  “我们看到的是展开的Web威胁,好像桌面威胁,” Hoffman说,“这些人习惯于只对他们可以从这些站点得到的东西感兴趣。现在,这些站点是他们窃取数据和实行攻击的平台。他们认识到他们可以利用这些机器作为资源。为什么只是在我可以用它安装恶意软件和跳到其它机器上的时候拥有这台机器呢?”

  最近的大量SQl注入行为看来是来自中国,全世界的研究人员一直都在跟踪这些攻击。Shadowserver Foundation公布了一份包含了所有把恶意代码注入到其他站点的域名列表,他们中的大部分是中国域名,其他的多是.com 或 .info的地址。

  处于一些原因,SQl注入已经在黑客中重新流行起来,特别是因为它可以自动化的简易程度。但是它也是令人发狂的执行简单的攻击,其潜在的目标群很大,使它不但吸引了低级的脚本小后生,而且吸引了寻找大目标的专业人士。

  “这些站点中没有平民站点,他们只是含有程序错误的站点,这些人取得了尽肯能最广泛的攻击界面,这就是SQl的注入点。” Stewart说,“他们甚至不需要做任何工作来找到目标。他们所做的是到Google搜索含有特殊术语的Active Server Pages(ASP)。他们知道页面可以在后门运行MS SQL,然后他们只是在这些页面中寻找特殊的证据,这样就完成了。”

  中国的SQl注入攻击在三月份就开始了,而且还在继续,按照设计它们主要是安装窃取World of Warcraft等在线游戏密码的特洛伊。但是,正如Stewart所指出的,他们可以短时间内从窃取游戏密码过渡到窃取在线银行密码。

  “这根本不需要话很多的精力。可以阻止他们的是这在中国是很严重的犯罪。中国为此已经给一些人判刑了。” Stewart说,“所以可能是人们不再愿意再冒险。”


SQL注入攻击
 防止SQL注入
 微软工具应对SQL注入攻击
 新一轮SQl注入攻击敲响警钟
 新SQL注入蠕虫出现
 为什么侧面SQL注入和NULL指示器攻击那么重要
 SQL注入的应对策略能够应对XPath注入吗?
 新SQL注入技术威胁Oracle数据库
 实施自动的SQL注入攻击测试
 自动式SQL注入攻击的新型防御

【美国TechTarget独家授权】 New wave of SQL injection attacks alarm researchers

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
Websense 发布2009年6大安全预测。其中“云安全”技术的被滥用、Web应用和Web2.0应用等被恶意利用的几率……
FTP服务器在企业中的应用是非常广泛的。真是因为其功能如此的强大,所以,很多黑客、病毒也开始“关注”他了。他们企图通过FTP服务器为跳板……
DNS重新绑定攻击,通常也称为反DNS连锁攻击。黑客可以在恶意网页中使用JavaScript,进而获得对受害者路由器的控制,由于Web2.0的出现,亟需防御这种攻击……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……