通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
SQL注入新威胁:将挑战操作系统安全
责任编辑:酷酷の鱼   更新日期:2008-7-4
 

来源:安全中国

近来的SQL注入攻击显示,采用SQL注入的多级攻击可以提供对操作系统的交互式GUI(图形用户界面)访问。

    一位欧洲的研究人员发现,SQL注入并不仅仅是为了攻击数据库和网页,这场影响范围巨大的攻击风暴也可以作为进入操作系统的垫脚石。

    Portcullis计算机安全的高级渗透测试人员Alberto Revelli星期二在伦敦的EUSecWest大会上演示了一种多级攻击,它采用可以从根本上给攻击者对底层操作系统进行交互GUI方式的访问。

    Revelli 也被人们称为“icesurfer”,他指出,当今的数据库管理系统都有一些工具和功能组件,可以直接与操作系统及网络联接。他说,“这意味着如果我可以通过一次SQL注入攻击一个Web应用程序,我就不只局限于存储在数据库中的数据,而且我还可以设法获得对DBMS(数据库管理系统)所在的主机的交互式访问。”

    他的攻击,结合SQL注入攻击、IPS、对Web应用程序防火墙的逃避等手段,目的是为了强力破解系统管理员的口令,将Web应用程序作为其攻击的初始阶段。Revelli 说,“在这些情况中,Web应用程序是达到真正目标的一种垫脚石,也就是到达部署DBMS的主机。”在EUSec上展示之前,他一真秘密保持着一些细节。

    他说,这种攻击允许攻击者在受破坏的系统上运行命令,并可以看到攻击的结果。“通常情况下,这种攻击会导致进入DOS(磁盘操作系统)提示符,它并不十分强大。我的观点是有可能再前进一步,在许多情况下会获得对远程数据服务器桌面的图形化访问。”

    Revelli将在其演示中采用微软的SQL Server作为示例,但他说,这种攻击适用于所有的数据技术。这些弱点并不仅仅存在于数据库软件中,而且Web应用程序、防火墙规则集、其它的一些配置也使这种攻击成为可能。“构成这种攻击的每一个组成部分会利用每一个漏洞或架构不同部分的某种错误配置。”

    一旦攻击者获得了对数据库的远程访问,他就可以查看文件,攫取数据,关闭数据库,甚至更深入地攻入网络

    本周Revelli 还计划发布他的Sqlninja攻击工具的一个新版本,他将在演示中使用这种工具。

    Revelli说,要防御这种针对数据库/操作系统的攻击需要多种措施的组合,包括最少特权、深度防御,并在设计网络和网页时将安全牢记在心。

    “关键是在评估一个网络所暴露出来的风险时,我们不但应当将SQL注入看作是一个对存储在数据库上数据的威胁,而且应当看作是对整个网络的威胁。”

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    推荐文章 瑞星公司07月04日发布 每日计算机病毒及木马播报
    普通文章 图解IE8的诸多安全特性 不被挂马影响
    普通文章 三招教你保障无线网络连接安全
    推荐文章 推荐:CSRF:不要低估了我的危害和攻击能力
    普通文章 邮件病毒入侵后的正确查杀方法
    普通文章 SQL注射修改难猜解的MD5
    普通文章 网管员经验心得 局域网管理的八个误区
    普通文章 SQL注入新威胁:将挑战操作系统安全
    普通文章 EB(Permeo e-Border)代理教程
    普通文章 Mozilla建议用户紧急升级Firefox3
    热门文章
    普通文章瑞星公司06月24日发布 每日计算机病毒及木马播报
    普通文章冷饭炒不断 又见旧新闻
    普通文章网易惊现色情新闻 疑遭黑客入侵
    普通文章盗移动靓号出售 黑客一审判11年
    普通文章网上售QQ强制软件 客服承认为木马程序
    普通文章黑客利用暴风影音漏洞传播网游盗号木马
    普通文章19岁黑客为推销防火墙产品黑掉联众网游
    普通文章Firefox 3实现目标:Web即操作系统
    普通文章银行赔90% 温州网上银行被盗案二审维持原判
    普通文章北京网络行业协会、江民科技联合发布06月25日病毒播报
    精彩专题