国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

解密新型SQL Server無文件持久化惡意程序

安全
近期,阿里云云安全中心基于全新的深度威脅檢測功能,監測到云上部分用戶的 SQL Server 數據庫內部隱藏著一種新型的持久化后門程序。攻擊者利用弱口令不嚴謹配置,以非常簡單的攻擊方法進入數據庫,即可植入該后門。

近期,阿里云云安全中心基于全新的深度威脅檢測功能,監測到云上部分用戶的 SQL Server 數據庫內部隱藏著一種新型的持久化后門程序。

攻擊者利用弱口令不嚴謹配置,以非常簡單的攻擊方法進入數據庫,即可植入該后門,更致命的是,該后門高度隱蔽和持久化控制的特性,讓發現和清除變得困難。

威 脅 特 點

植入簡單

利用數據庫弱密碼或不嚴謹配置,攻擊者只需簡單的弱口令利用,即可輕松登錄進用戶的數據庫植入該后門程序;

高度隱蔽

該后門完全隱藏在SQL Server數據庫進程內部,無文件落地、無額外進程,運維管理人員很難定位到后門真正所在;

持久化控制

該惡意后門持續不斷地向云主機內部植入挖礦病毒等其他惡意程序,使管理員陷入病毒殺不完、懷疑有漏洞的困境;

查殺困難

簡單的弱口令漏洞修復和已有惡意文件查殺根本無法實現對惡意程序來源的清除,即使重啟數據庫服務、甚至重啟云主機,由于真正的隱藏后門沒有完全清除,還是會有病毒源源不斷的被植入主機。

攻 擊 流 程

  • 攻擊者利用某些應用程序供應商的數據庫默認密碼及不嚴謹配置入侵SQL Server數據庫;
  • 在登入數據庫后,創建SQL Server代理作業周期性執行SQL語句調用惡意的用戶自定義函數;
  • 用一種特殊的方式將惡意代碼以CLR程序集的形式加載進數據庫,實現通過用戶自定義函數調用惡意的CLR程序集;
  • 已創建的SQL Server代理作業自動周期性的調用惡意CLR程序集,實現惡意代碼持久化。

威 脅 分 析

傳統的持久化技術、惡意代碼加載方式早已被所有主機安全產品列為重點監控范圍,很容易被發現并清除掉:

  • 利用操作系統內置的計劃任務、系統服務、自啟動項等方式進行持久化;
  • 直接在磁盤上放置惡意程序文件;
  •  利用系統內置的工具程序加載惡意代碼到內存中執行。

不同的是,此次新型惡意程序將兩種SQL Server內置功能巧妙結合用于惡意軟件持久化,實現了在無文件落地、無額外進程的情況下保持對云主機的持久化控制,將惡意活動完全隱藏在用戶正常業務所需要的SQL Server數據庫進程內部。

那么,這一惡意程序是怎么做到的呢?

利用代理作業實現無異常周期性循環執行

SQL Server代理作業原本的用途是方便用戶進行數據庫運維,通過設置執行計劃和執行步驟來實現周期性的執行腳本程序或SQL語句。以往會利用此功能的攻擊者或惡意軟件會直接用代理作業執行一段惡意命令或惡意腳本,極易被運維管理員發現。

但是該后門的實施者,在創建代理作業后,僅執行了一句很短的SQL語句,將后門隱藏在另一個用戶自定義函數SqlManagement背后,隱蔽性很強。

作業名稱 :

  1. syspolicy_sqlmanagement_history 

執行計劃名稱 :

  1. schedule_sqlmanagement 

執行步驟名稱 :

  1. sqlmanagement 

執行步驟內容 :

  1. select dbo.SqlManagement(0) 

 

 


 

 

 


 

利用CLR程序集實現高隱蔽性

代理作業中的SQL語句要執行的惡意的用戶自定義函數SqlManagement,背后對應的是一個CLR程序集 Microsft.SqlServer.Management。該功能原本用途是方便高級數據庫管理員擴展數據庫功能,攻擊者利用該技術可以實現在SQL中調用自定義的惡意C#程序。

以往植入新的CLR程序集需要先將惡意程序寫入磁盤,很容易被殺毒軟件發現,攻擊者使用了一種特殊的寫入方式,直接使用SQL寫入C#程序的16進制流,將程序加載到數據庫中。結合SQL Server 代理作業功能,即可實現在數據庫進程內部持久化周期執行惡意的C#程序。

使用SQL將C#惡意程序直接載入數據庫示例:

CREATE ASSEMBLY [Microsft.SqlServer.Management] AUTHORIZATION [dbo] FROM

  1. CREATE ASSEMBLY [Microsft.SqlServer.Management] AUTHORIZATION [dbo] FROM 
  2. 0x4D5A90000300000004000000FFFF0000B800000000000000400000000000000000000000000000000000000000000000000000000000000000000000800000000
    E1FBA0E00B409CD21B8014CCD21546869732070726F6772616D2063616E6E6F742062652072756E20696E20444F53206D6F64652E0D0D0A2400000000000000
    504500004C010300777C565F0000000000000000E00022200B013000001E00000006000000000000 (后續省略) 

還原出的反編譯的CLR程序集進行分析,發現核心功能是從用戶自定義函數 SqlManagement 開始,最終調用至SendAndReceiveFromServerBuffer 函數從vihansoft.ir周期性下載惡意程序并執行,執行流程全部隱藏在SQL Server應用內,安全運維人員難以發現。

 

惡意后門檢測與清理

阿里云安全中心用戶,只需進行簡單配置,即可實現對新型SQLServer無文件持久化惡意程序的深度檢測、發現、溯源和清理。

1.云環境深度威脅檢測技術

針對云上主流應用進行深度檢測,尤其是針對Microsoft SQL Server等常見應用,云安全中心可以深入應用內部,在不打擾應用運行的情況下,對潛在的風險項進行掃描,無感發現無文件、無額外進程的高度隱蔽惡意程序,識別該后門的惡意域名。

2.自動化威脅溯源

云安全中心后臺系統基于多種主機進程行為分析,通過異構數據關聯、圖引擎計算、惡意行為模式聚類等方式,層層推進還原出原始觸發點或根據聚類分析結果進行推理還原,自動化追溯威脅源頭。

3.一點檢測全網聯動防御

威脅源頭信息共享在全網的“檢測模式”類威脅情報網絡中,只要在一臺主機上確認該后門特征,其他主機在掃描時也能快速識別該后門程序。同時發現該后門曾經植入的后續其他惡意文件。

4.一鍵深度清理

針對此類特殊后門,云安全中心支持一鍵清理,可以深入到SQL Server應用內部,精準處理掉該后門程序。

拓展安全建議

此次發現的新型持久化惡意程序,攻擊者主要針對云上SQL Server服務發動攻擊,除了常規的弱口令爆破外,入侵者還會嘗試某些應用服務供應商的數據庫初始化口令。

用戶不單單需要關注自身管理數據庫服務是否存在弱口令,還需警惕應用服務供應商的默認口令被入侵,做好日常安全基線檢查與安全加固,防患于未然。

責任編輯:未麗燕 來源: Freebuf.com
相關推薦

2015-09-15 13:49:41

2017-02-23 10:30:49

2009-02-01 19:59:53

2012-05-03 11:13:25

2016-12-26 15:28:34

惡意程序PowerShellA程序

2012-03-23 09:28:14

2013-03-07 09:26:47

2011-08-11 11:26:11

2011-03-30 09:20:08

2012-10-24 17:21:46

2012-06-04 09:16:39

2015-01-06 11:37:58

惡意程序查殺Rootkit Hun

2012-07-25 09:25:38

惡意程序蠕蟲病毒

2010-04-07 15:53:46

2009-05-09 18:22:33

2021-04-28 09:35:16

惡意程序惡意代碼、攻擊

2021-01-15 10:10:24

惡意程序包程序包惡意代碼

2014-03-06 17:24:30

2021-07-03 09:26:49

黑客微軟惡意程序

2013-10-25 13:49:27

點贊
收藏

51CTO技術棧公眾號

国产视频久久久久| 欧美aaa大片视频一二区| 日韩免费高清av| 成人av在线播放| 国产伦精品一区二区三毛| 成人性生交大片免费看中文网站| 男人天堂免费视频| 国产精品欧美久久久久无广告| 狠狠狠综合7777久夜色撩人| 亚洲摸下面视频| 日韩免费av| 国产精品久久久久久久乖乖| 成人动漫精品一区二区| 国产成人久久婷婷精品流白浆| 91理论电影在线观看| 男人添女人下面免费视频| 国产精品久久久久天堂| 黄色毛片av| 欧美日韩综合视频| 国产激情视频在线观看| 欧美激情亚洲另类| 免费一级片91| 久蕉在线视频| 亚洲精品国精品久久99热一| 性欧美video另类hd尤物| 精品91免费| 亚洲欧美日韩国产成人精品影院| 亚洲十八**毛片| 国产欧美在线一区二区| 自拍偷拍国产精品| 久久精品女人天堂av免费观看| 久久国产精品久久久久久久久久 | 在线看欧美日韩| 亚洲精品2区| 男捅女免费视频| 神马国产精品影院av| 国产精品欧美在线观看| 久草资源站在线观看| 精品亚洲国产成av人片传媒 | 狠狠久久五月精品中文字幕| 最新电影电视剧在线观看免费观看| 欧美激情2020午夜免费观看| 999精品色在线播放| av无码精品一区二区三区| 欧洲在线/亚洲| 日韩成人激情| 免费看日本黄色| 亚洲缚视频在线观看| 国产精品久久久久9999高清| 久久精品蜜桃| 91网站在线看| 91在线视频网址| 韩国美女久久| 三级在线免费观看| 精品无人区太爽高潮在线播放 | 精品精品国产高清一毛片一天堂| 日日夜夜亚洲| 大地资源网在线观看免费官网| 一区二区三区欧美日| 国产v日韩v欧美v| 日本一区二区精品| 欧美一区二区性放荡片| 中文在线一区| 免费av播放| 97婷婷大伊香蕉精品视频| 久久久久国色av免费看影院| 日韩午夜电影免费看| 国产一区二区视频播放| 中文字幕欧美日韩在线| a亚洲天堂av| a视频在线观看| 日本一区二区三区四区高清视频| 亚洲乱码日产精品bd| 欧美自拍偷拍| 你懂的免费在线观看视频网站| 91黄在线观看| 在线电影欧美成精品| 国产精品密蕾丝视频下载| 波多野结衣中文字幕在线| 成人信息集中地欧美| 精品视频在线免费观看| 欧美色网址大全| 日韩电影免费| 国产一区二区免费在线观看| 日韩一区二区中文字幕| 午夜av一区| 成人av小说网| www日韩中文字幕在线看| 久久综合色8888| 女厕嘘嘘一区二区在线播放 | 欧美三级午夜理伦三级| 日韩三级成人av网| 亚洲丝袜制服诱惑| 中文字幕一区二区av| 91麻豆一二三四在线| 337p亚洲精品色噜噜狠狠p| 91精品国产全国免费观看 | 97人人精品| 不卡av免费在线| 欧美做爰性生交视频| 一本高清dvd不卡在线观看| 色哟哟精品丝袜一区二区| 亚洲一区二区三区成人| 庆余年2免费日韩剧观看大牛| 99精品视频在线观看免费| 成人午夜视屏| 99热免费在线观看| 午夜亚洲视频| 性欧美1819sex性高清| 亚洲欧美综合一区| 久久精品精品电影网| www.亚洲国产| 国产成人77亚洲精品www| 亚洲欧美在线精品| 99re资源| 黑人巨大精品欧美一区二区三区 | 一区二区精品| 日本在线播放一二三区| 日本成人黄色免费看| 中文字幕在线观看亚洲| 亚洲综合区在线| 免费观看成人av| 欧美变态网站| 日本性爱视频在线观看| 亚洲色图久久久| 国产日韩欧美亚洲一区| 欧美日韩电影在线| 91免费版在线| 亚洲激情国产| 色呦呦久久久| 性猛交ⅹ×××乱大交| 97香蕉超级碰碰久久免费的优势| 精品视频1区2区| 日本一区二区三区在线观看| 国内激情久久| 综合激情网...| 欧美另类tv| 成人在线观看你懂的| 欧美激情在线狂野欧美精品| 中文字幕五月欧美| 免费在线一区观看| 日本国产一区| 福利视频网站| 国产精品无码乱伦| 成人激情电影一区二区| 制服丝袜成人动漫| 亚洲欧洲av一区二区三区久久| 日本不卡电影| 麻豆视频在线免费观看| 五月婷婷导航| 高清一区二区三区视频| 日韩**中文字幕毛片| 在线国产亚洲欧美| 亚洲成人黄色在线| 91精品国产91久久久久久不卡| 国产日韩欧美视频在线| 久久国产精品99久久久久久丝袜| 男人日女人逼逼| 亚洲第一图区| 九色丨蝌蚪丨成人| 99亚洲一区二区| 欧美大片一区二区| 成人免费视频网址| 中文字幕毛片| 欧美日一区二区| 99精品热6080yy久久| 福利一区二区在线观看| 欧美日韩一区国产| 成人黄色激情网| 国产精品igao激情视频| 精品国产丝袜高跟鞋| 日韩脚交footjobhd| 国产在视频一区二区三区吞精| 国产成人在线网站| 色成人在线视频| 理论片在线不卡免费观看| 黄av在线播放| 久久在线视频免费观看| 色狠狠桃花综合| 国产乱xxⅹxx国语对白| 久久资源在线| 欧美大荫蒂xxx| 九九九九九九精品| 无遮挡的视频在线观看| 午夜影院日韩| 欧美一级大片视频| 少妇一区视频| 国产精品久久久久久久久久久免费看| 欧美壮男野外gaytube| 日韩avxxx| 在线中文字幕第一区| 国产成人亚洲综合a∨婷婷图片| 国产精品久久久久久av| 9765激情中文在线| 老司机免费视频久久| 欧美精品一级二级三级| 91系列在线观看| 久久白虎精品| 国产成人免费91av在线| 久草在线视频福利|