作家
登录

比特币勒索攻击技术演进与趋势

作者: 来源: 2017-06-09 05:38:54 阅读 我要评论

黑客在进击云上数据库和内网数据库中采取了截然不合的思路,云上更类似我们前面提到的乱枪打鸟式。黑客基于 43 亿个 IPv4 地址做整体扫描,经由过程未设身份验证或弱口令,入侵数据库,应用拿到的数据库权限对数据进行删除、隐蔽或转移,最后留下勒索信息。固然这种类型每笔勒索费用不高,但宏大年夜的基数照样给黑客集团带来了丰富的利润。针对内网的数据库勒索则采取了完全不合的打法,他们在有名论坛上挂载搀杂恶意代码的专业对象,应用受害者应用对象的机会,把恶意代码注入到数据库中,在确认数据库有足够有价值的数据之后才实施勒索行动,反之则会埋伏在数据库上乘机爆发。这种勒索软件具有很强的隐蔽性和反侦查性。

云上数据库的比特币勒索

针对云上数据库的比特币勒索具备明显的特点化和主动化,以 2016 年 12 月云上 mongodb 被勒索为例,此次进击黑客全部过程完全采取了主动化脚本。进击重要分成两大年夜部分:第一部分是下图的红线区——扫描预备阶段。黑客应用脚本在 43 亿的 IPv4 上对 27017(27017 端口是 mongodb 安装后的默认通信端口)端口进行批量扫描,经由过程指纹辨认目标 IP 是否存在 mongodb 数据库,如不雅存在,再次测验测验登录。如不雅登录成功则把IP记录在可儿侵列表中,预备在第二阶段应用。(mongodb 默认安装无暗码,只要知道 IP 和端口就可以拜访)

针对云上数据库的比特币勒索具备明显的特点化和主动化

在黑客获得足够多的可儿侵 IP 后,可以启动图中绿线的部分。这部分是实际进行勒索进击的部分。主动化脚本大年夜可儿侵列表中批量掏出 IP 地址,应用 pymongodb 登录目标数据库。然后经由过程 mongodbdurp 下载数据到指定办事器(后来发明此次有部分黑客根本没转移数据就直接删除,也就是说即便受害者付了赎金依然无法取回数据),删除数据库中数据,最后插仁攀勒索信息,等待赎金。

删除数据库中数据,最后插仁攀勒索信息,等待赎金

内网数据库的比特币勒索

内网数据库的比特币勒索思路和云上的截然不合,不再是经由过程扫描和指纹发明数据库。而是经由过程把恶意代码隐蔽在数据库对象中。例如同期爆发的 Oracle 比特币勒索,就是在 Oracle 有名对象 PL SQL Developer 中参加恶意代码。恶意代码在伴随 PL SQL Developer 拜访数据库后,会根据当前的用户情况和情况采取不合的勒索路线,具体见下图。并且在勒索之前还会对数据库的创建时光做断定,以包管只勒索有价值的数据库。如不雅当前数据库创建时光较短,则会埋伏下来,比及数据库积聚足够多有价值的数据再进行勒索。

Oracle 比特币勒索

这种手术刀式的勒索方法相当精准,根本可以做到勒索的每一个目标都是稀有据价值的看维该勒索软件在不合的用户权限下也会采取不合的策略进行勒索。如不雅能拿到 SYS(红线),用户就会直接对体系表下手,把体系表转存到其他处所,再删除体系表以此威逼用户交钱。如不雅只能拿到 dba 账号(紫线),就采取删除所有非体系表的方法对客户进行数据勒索。如不雅只能拿到一般账号(绿线),就会采取锁账号的方法阻拦用户拜访数据库,大年夜而实施勒索。

在这个数据库比特币勒索软件的身上,我们看到已经有一群黑客对数据库做了深刻的研究,让勒索软件可能按照情况和当前权限实现各类不合的勒索方法。为了进步精确性,削减裸露本身的可能,黑客还对数据库建立时光做断定,没有实足把握毫不出手,最后还应用编码技巧来躲避数据库扫描类对象对改恶意代码的检查,包管不会在埋伏阶段被受害者发明。

防护比特币勒索

比特币勒索有着向数据库深刻的趋势,无论是乱枪打鸟的云上比特币勒索,照样定点袭击的内网比特币勒索都应当引起各位数据库安然工作者的当心。除了警告用户留意垃圾邮件、恶意告白和按期备份数据、数据库留意安然设备、应用高强度口令之外,我们还可以做得更多。

安华金和攻防实验室建议,赞助用户建立按期安然探查+预先防护的双重保障。针对数据库的定点型勒索进击会有必定的埋伏期这一特点,按期做安然探查很可能在进击行动真正爆发前,揪出埋伏在数据库中的威逼,预先做好防护工作,清除这些威逼,防止数据库信息或数据库营业遭受损掉。

数据库漏扫的授权检估中有专门针对数据库中异常包、存储过程、触发器、各项参数以及后门的检测语句,这些检测语句可以赞助用户早发明、早铲除潜在的威逼。如今数据库漏扫对象已经可以精确检测出数据库是否被此次勒索软件入侵,并给用户提出修复建议。

仅仅依附于漏扫的按期巡检是远远不敷的,漏扫能发明的根本属于已经出现的安然威逼,不过对未知的安然威逼的探查才能不足。想要对未知的词攀类安然威逼做防护则须要具备能读懂 SQL 和能解密加密数据库两项才能的数据库防火墙。

能解密加密数据库的意思就是可以对 Oracle 的密文存储过程进行解密操作。第三方对象向 Oracle 发送大年夜量数据,个中很多半据都邑以加密包的情势发送,只有精确破解加密包的内容才可能为语法分析做好预备。Oracle 的加密过程 warp 可以经由过程 Oracle 供给的函数完成,但 Oracle 并不供给直接函数进行解密,而须要本身实现。解密并不复杂,就是把膳绫擎 wrap 的过程反正来一次,起首经由过程收集分析把所有断包攒成一个整包,然后对这个加密的┞符包进行 base64 解码,接着将解码后的每个字节按照一张固定的调换表进行零丁调换,调换后字符串按照 LZ 算法进行解压则可以获得加密存储过程的明文。


  推荐阅读

  被忽视的Web安全漏洞:如何识别和解决?

7.输入验证马脚,可便利HTTP重定向和帧注入在Web安然方面,面对各类安然马脚,IT和安然专业人员平日采取防御办法,而缺乏积极主动的办法。在各类类型憾ザ围的企业中,有些收集安然人员(包含CIO和其他高管)称他们会按>>>详细阅读


本文标题:比特币勒索攻击技术演进与趋势

地址:http://www.17bianji.com/lsqh/35648.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)