Program Club

이 해커는 무엇을하려고합니까?

proclub 2020. 11. 21. 08:56
반응형

이 해커는 무엇을하려고합니까?


다음을 검색하는 경우 :

http://www.google.co.uk/search?q=0x57414954464F522044454C4159202730303A30303A313527&hl=ko&start=30&sa=N

다음 행을 따라 시도 된 해킹의 많은 예를 볼 수 있습니다.

1) declare @q varchar(8000) select @q = 0x57414954464F522044454C4159202730303A30303A313527 exec(@q) --

정확히 무엇을하려는 것입니까? 작업하려는 DB는 무엇입니까? 이에 대한 권고 사항을 알고 있습니까?


그는 서버에서 SQL Injection을 테스트하고 있습니다. 특히 이것은 Blind SQL Injection 에서도 작동하는 강력한 테스트입니다 . Blind SQL Injection은 공격자가 SQL을 실행할 수 있지만 볼 수있는 응답이없는 경우입니다. http 요청이 15 초 이상 걸리면 공격자는 자신이 SQL을 실행할 수 있고 실행중인 MS-SQL을 알 수 있습니다. 이 공격 후에 그는 xp_cmpdshell () 을 사용하여 서버를 감염시킬 것입니다.


http://bytes.com/topic/mysql/answers/888849-hacker-attempt 에 따르면 실행하려는 것 같습니다.

대기 지연 '00 : 00 : 15 '

다른 사람들이 지적했듯이 이것은 DOS 공격이 아니라 (원래 언급했듯이) SQL Server가 취약한 지 쉽게 판단 할 수있는 방법 일 뿐이며 나중에 추가 해킹을 위해 호스트 목록에 추가 할 수 있습니다.


간단히 말해서 그는 아주 매끄 럽습니다. "WAITFOR DELAY ..."전략을 사용하면 아무것도 기록하지 않고도 서버가 취약한 지 확인할 있습니다. db에서 연결 문자열 사용자의 액세스 권한을 확인하기 위해 검사가 수행되고 있습니다. 그리고 @Rook이 말했듯이 침입자에게 서버 및 네트워크에 대한 액세스 권한을 부여 할 수있는 XP_CMDSHELL ()로이 끕니다.


그것은 16 진수 문자열입니다. 번역하면 다음과 같이 번역됩니다. "WAITFOR DELAY '00 : 00 : 15 '"


WAITFOR 시간 기반 SQL 주입 공격에 사용될 수 있습니다.

시간 기반 블라인드 SQL 주입 공격

시간 기반 기술은 데이터베이스 서버에서 정보를 검색하는 다른 방법이 없을 때 테스트를 수행하는 데 자주 사용됩니다. 이러한 종류의 공격은 특정 DBMS 기능을 포함하는 SQL 세그먼트 또는 시간 지연을 생성하는 무거운 쿼리를 삽입합니다. 서버 응답을받는 데 걸리는 시간에 따라 일부 정보를 공제 할 수 있습니다. 짐작할 수 있듯이 이러한 유형의 추론 접근 방식은 블라인드 및 딥 블라인드 SQL 주입 공격에 특히 유용합니다.

시간 기반 공격 장단점

이 기술의 주요 장점 중 하나는 특히 오류 기반 공격과 비교할 때 로그에 거의 또는 전혀 영향을주지 않는다는 것입니다. 그러나 MySQL의 BENCHMARK ()와 같은 과도한 쿼리 나 CPU 집약적 인 기능을 사용해야하는 상황에서는 시스템 관리자가 무언가 진행되고 있음을 인식 할 가능성이 높습니다.


다행히이 취약점은 새로운 SQL Server 2019 / SQL Azure 데이터베이스 기능으로 완화 할 수 있습니다.

기능 제한

SQL Server 공격의 일반적인 원인 중 하나는 데이터베이스에 대한 정보를 수집하기 위해 다양한 형태의 SQL 주입 공격이 사용되는 데이터베이스에 액세스하는 웹 애플리케이션을 통하는 것입니다. 이상적으로는 애플리케이션 코드가 개발되어 SQL 주입이 허용되지 않습니다. 그러나 레거시 및 외부 코드를 포함하는 대규모 코드 기반에서는 모든 사례가 해결되었는지 확신 할 수 없으므로 SQL 삽입은 우리가 보호해야하는 삶의 사실입니다. 기능 제한의 목표는 SQL 주입이 성공한 경우에도 일부 형태의 SQL 주입이 데이터베이스에 대한 정보를 유출하는 것을 방지하는 것입니다.

EXEC sp_add_feature_restriction <feature>, <object_class>, <object_name>

WAITFOR 기능 제한

Blind SQL Injection은 애플리케이션이 공격자에게 주입 된 SQL의 결과 또는 오류 메시지를 제공하지 않지만 공격자가 두 조건부 분기가 다른 양을 사용하는 조건부 쿼리를 구성하여 데이터베이스에서 정보를 유추 할 수있는 경우입니다. 실행할 시간. 공격자는 응답 시간을 비교하여 어떤 분기가 실행되었는지 알 수 있으므로 시스템에 대한 정보를 알 수 있습니다. 이 공격의 가장 간단한 변형은 WAITFOR 문을 사용하여 지연을 도입하는 것입니다.

EXEC sp_add_feature_restriction N'Waitfor', N'User', N'MyUserName'

참고 URL : https://stackoverflow.com/questions/2929996/what-is-this-hacker-trying-to-do

반응형