赛迪网 > IT技术 网络安全 > IDS/IPS
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

新型自动化SQL注入攻击引发大规模网页挂马

发布时间:2008.06.11 04:59     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】进入5月后,中国大陆、中国香港及中国台湾地区有数千个网站遭遇新一轮 SQL注入攻击,引发大规模网站挂马等安全事件。在过去的 4个月中,之前已有 3次大规模攻击,受害者包括某知名防病毒软件厂商网站、欧洲某政府网站和某国际机构网站在内的多家网站。据Microsoft估算,感染页面数最多超过10,000页面/天。

发布日期:2008-06-04

综述:

======

2008年5月14日,绿盟科技客户服务中心400热线接到某网站客户的紧急求助电话,网站页面遭到破坏,请求绿盟安全工程师现场应急。该网站遭遇网页篡改,正常网页内容被替换为大量的[/…]或[/title…],且持续发生“网页被篡改-手工恢复-再次被篡改-再次恢复…”的现象。经过现场工程师分析,这次攻击同绿盟近期处理的多起应急响应事件基本一致,均是由于网站遭受自动化SQL注入攻击的破坏而导致。

分析:

======

经过绿盟科技NSFocus安全小组分析,该轮攻击使用Google搜索引擎定位网页中包含的动态ASP脚本,测试脚本是否存在SQL注入漏洞并确定注入点,最终试图遍历目标网站后台SQL Server数据库的所有文本字段,插入指向恶意内容的链接。攻击的整个过程完全自动化,一旦攻击得逞,这些自动插入的数据将严重破坏后台数据库所存储的数据,动态脚本在处理数据库中的数据时可能出错,各级页面不再具有正常的观感。被攻击站点也可能成为恶意软件的分发点,访问这些网站的网民可能遭受恶意代码的侵袭,用户的系统被植入木马程序从而完全为攻击者控制。

攻击对象主要为运行IIS Web Server的ASP站点,其后台数据库使用微软SQL Server。由于配置错误,网站底层SQL Server使能了最为危险的存储过程之一“xp_cmdshell”,使得攻击者可以在Web服务器端执行操作系统命令。

解决方法:

==========

SQL注入的成因在于互联网网站开发人员在编码阶段未遵循安全代码开发要求,开发出的动态网页Web应用程序对用户提交的请求参数未做充分检查过滤。真正彻底、有效地解决SQL注入攻击,应该从事前预防(如遵循最小权限原则配置数据库服务器;使用Web应用漏洞扫描工具来诊断Web应用程序脆弱性等)、事中缓解(检测、阻断攻击手段)以及事后诊断(对SQL注入攻击造成的攻击结果进行监测)三个方面进行综合考虑。

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 国家计算机病毒中心发现恶意木马新变种 (06-10) · Flash蛀虫暴增152% 映像劫持者禁止百种杀软 (06-10)
· 专题:知名网站频遭黑客挂马 Web安全拉警报 (06-10) · 入侵监测:如何查看系统记录以及追踪入侵者 (06-10)
· 拒绝成为肉鸡 教你几招让黑客永远抓不到你 (06-10) · 什么是网页“挂马”? (06-09)
· 拒绝成为肉鸡 教你几招让黑客永远抓不到你 (06-06) · 证券类网站安全与WebPecker系统 (06-06)
· "粽子"有毒 端午节假期上网小心病毒袭击 (06-06) · 安全周报NO.27 谨防Flash Player漏洞 (06-06)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 网站建设市场重新洗牌 一卡通引领革命潮流
· 北京加快信息化建设 医保一卡通年底前启动
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统