RSS订阅
RSS订阅TT安全

自动SQL注入:企业需要了解什么(二)

2008-7-30  选择字号:  | |
打印本文章

导读:本文介绍了以SQL注入漏洞为目标的自动攻击,企业应该担心什么,为何要减轻风险,以及如何减轻风险。本文是第二部分。

关键词:SQL注入漏洞 自动攻击 风险

正在加载数据... 【TechTarget中国原创】

TechTarget:您已经将SQL注入攻击与现在Linux和Windows系统的漏洞范围进行了比较。开发一些自动攻击有多容易?

Caleb Sima

  SIMA:今天,攻击者必须具备的知识不仅仅是网络应用程序安全方面的,同时也要具备SQL注入方面的,这样才能攻击某人的站点并窃取信息。这是一项需要手动操作的工作,需要聚集一些相当聪明的人才才能完成。但是SQL注入可以是自动的,并且其技术在不断发展。实际上,在Black Hat会议上将会有自动SQl注入的话题。我认为这是其本身的首要问题。一些黑帽公开发布了这项技术,这将使得脚本黑客在没有任何知识的情况下,便可以获得免费的软件工具,将其指向网络站点,并自动下载数据库。

  我认为这使问题更为危急和严重。SQL注入的自动化增加了SQL注入蠕虫的可能性,这一点是非常有可能的。实际上,到现在还没有发生,我很奇怪。

  TechTarget:这么说来,创建SQL注入蠕虫并不是那么难?

  SIMA:人们认为SQL注入漏洞对其应用程序而言,是独一无二的;即它们全不相同,并且蠕虫不可能用于执行SQL注入。这就是他们错误的地方。Google hacking可以用来定位易受攻击的网络站点,并将减小攻击目标站点的范围。这些结果可以作为蠕虫的基础。

  确定了易受攻击的站点以后,有效载荷或者蠕虫上传到受SQL感染的站点上。从那点上,服务器紧接着就可以转向Google,并且确定下一个使用SQL注入的易受攻击的站点,很容易就可以做到这点。然后,他就可以感染下一台计算机,紧接着这台计算机返回Google,再确定下一个易受攻击的计算机,如此往复循环。这样,像SQL注入一样把Google和自动SQL注入性能合在一起的一些同样独特的东西,也可以用来自动运行传播速递及其快的蠕虫。

  使它比其它已经实现的蠕虫更危险的是其它蠕虫是以单一漏洞为基础的——这些漏洞可以用补丁修复。只要有SQL注入,你就不能安装补丁。这是一个执行漏洞,可以应用到Microsoft服务器、Apache服务器、PHP编码和ASP编码。必须进检查和修复源码,这并不是一件简单的事。

  为了确定你的站点是否容易受到SQL注入的攻击,请阅读网上的详细步骤。

  TechTarget:您看起来对我们还没有看到任何SQL注入蠕虫这一点比较惊讶。我们可以看到这一点的期限是什么时候?

  SIMA:我相信有一些人可能已经利用这一点了;一些人很聪明,可以利用这一技术获得财富或达到其它目的。其SQL注入蠕虫可能已经秘密地用于获取信息,只是我们还没有监测到这个方法。

  不能预言什么时候会发生下一次SQL注入攻击。我可以告诉你的是,这些知识和理念会很快传播。接下来的问题就是无论谁可以坐下来,传播一个SQL攻击。


自动SQL注入:企业需要了解什么
 自动SQL注入:企业需要了解什么(一)
 自动SQL注入:企业需要了解什么(二)

【美国TechTarget独家授权】 Automated SQL injection: What your enterprise needs to know

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Shawna McAlearney     译者:李娜娜   
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
随着Web 2.0应用逐渐增多,企业IT部门迎来了新安全威胁,传统的安全工具在面对Web 2.0应用时往往显得心有余而力不足,那么企业IT部门应该如何应对Web 2.0应用的安全威胁呢?
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
Websense 发布2009年6大安全预测。其中“云安全”技术的被滥用、Web应用和Web2.0应用等被恶意利用的几率……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。