개인 재정 데이터베이스 보안 취약점 사례 연구

데이터베이스 보안 취약점 사례 연구

차례:

비디오: Sparrow DAST(웹취약점 분석): 8 취약점 확인하기 2024

비디오: Sparrow DAST(웹취약점 분석): 8 취약점 확인하기 2024
Anonim

이 사례 연구에서 SQL Server 보안 전문가 인 Chip Andrews는 클라이언트에게 (윤리적으로) 해킹 된 경험을 공유했습니다. 데이터베이스를 사용하여 보안 결함을 발견합니다. 이 예제는 건전한 데이터베이스 보안을 주장하여 중요한 정보를 보호하기위한주의 사항을 제공합니다.

상황

일반적인 침투 테스트에서 Andrews는 의무적 인 Google 검색, 도메인 이름 연구, 운영 체제 핑거 프린팅 및 포트 스캔을 수행했지만이 특정 웹 사이트는 엄격하게 잠겼습니다. 시스템에서 실행중인 웹 기반 응용 프로그램으로 이동하면서 그는 즉시 SSL 암호화 양식 인증을 사용하는 로그인 페이지에 직면했습니다.

결과

첫째, 툴킷을 조립해야했습니다. 이 침투 테스트 당시, Andrews는 Paros Proxy, Absinthe, Cain & Abel, Data Thief 및 Microsoft SQL Server Management Studio / SQL Server (Express Edition)를 사용하기를 선호했는데 이들 모두는 무료로 사용할 수 있습니다.

사용 가능한 페이지에 대한 사이트를 스파이더링하고 SQL 인젝션에 대한 빠른 취약성 검사를 수행 한 후 App_Name 매개 변수가 응용 프로그램 오류를 나타내는 오류 500 예외를 던지게하는 것으로 확인되었습니다. 침투 테스트는 응용 프로그램 오류가 바람직한 결과 일 때 드문 경우 중 하나입니다.

Microsoft SQL Server 데이터베이스에서 작동하는 일반적인 테스트는 WAITFOR DELAY '00: 00: 10 '과 같은 명령을 주입하여 데이터베이스 서버를 10 초 동안 정지시킵니다. 일반적으로 1 초 이내에 페이지를 반환하는 응용 프로그램에서는 일관된 10 초 지연이 SQL 스트림에 명령을 주입 할 수있는 좋은 지표입니다.

Andrews는 데이터 도우미 도구를 사용하여 로그인 페이지를 공격하려고 시도했습니다.이 도구는 데이터베이스가 OPENROWSET 명령을 사용하여 대상 데이터베이스의 데이터를 인터넷에있는 Mr. Andrews의 데이터베이스로 복사하도록합니다.

이것은 대개 취약한 데이터베이스의 많은 양의 데이터를 효과적으로 소화하는 효과적인 방법이지만,이 경우 그의 공격은 좌절되었습니다! 대상의 데이터베이스 관리자가 Adhoc 분산 쿼리 사용 안 함 옵션을 올바르게 구성하여 OPENROWSET 기능을 사용하지 않도록 설정했습니다.

Andrews는 그의 근면함을 부단히 지키며 다음 도구 인 Absinthe를 계속 사용했습니다. 이 도구는

blind SQL injection

이라는 기술을 사용하여 데이터베이스에 대한 간단한 예 또는 아니오 질문을 사용하여 데이터를 결정합니다. 예를 들어, 도구는 테이블의 첫 번째 문자가 "L"보다 작은 지 여부를 데이터베이스에 요청할 수 있습니다. "

예이면 응용 프로그램에서 아무 작업도 수행하지 않을 수 있지만 그렇지 않은 경우 응용 프로그램에서 예외를 throw 할 수 있습니다. 이 간단한 이진 로직을 사용하면이 기술을 사용하여 전체 데이터베이스 구조와 심지어 내부에 저장된 데이터를 매우 천천히 발견 할 수 있습니다. 이 도구를 사용하여 민감한 고객 정보 테이블을 확인하고 클라이언트에게 수백 가지 레코드를 다운로드했습니다. 마지막으로, 데이터베이스 최악의 마지막 행동을 시도 할 시간이었다. 먼저 Andrews 씨는 Cain & Abel이라는 도구를로드하고 스니핑 모드로 들어가도록 설정했습니다. 그런 다음 Paros Proxy와 이미 확인 된 취약 매개 변수를 사용하여 SQL Server 데이터베이스 사용자가 사용할 수있는 xp_dirtree 확장 저장 프로 시저를 사용하여 범용 명명 규칙 경로를 사용하여 인터넷에 연결된 컴퓨터에 디렉터리를 표시하려고했습니다. 이것은 대상 데이터베이스가 Andrews 씨의 기계에 대해 실제로 자체 인증을 시도하도록 강요했습니다. Cain & Abel이 유선을 듣고 있었기 때문에 노출 된 파일 공유를 인증하는 데 사용 된 챌린지의 해시를 얻었습니다. 이 해시를 Cain & Abel에 내장 된 암호 크래커에 전달하면 Andrews 씨는 취약한 SQL Server가 실행되는 계정의 사용자 이름과 암호를 잠시 후 확인할 수 있습니다.

해킹 된 계정이 웹 애플리케이션의 관리자 계정과 동일한 비밀번호를 사용합니까? 이 암호는 호스트의 로컬 관리자 계정과 동일합니까? 그들은 다른 날에 대한 질문이었습니다. 수집 된 모든 데이터를 수집하고, 고객을 위해 보고서를 준비하고, 다른 날 도구를 버릴 시간이었습니다.

Chip Andrews는 보안 컨설팅 회사 인 Special Ops Security, Inc. 및 SQLSecurity의 공동 창업자입니다. com, SQLPing3 도구를 포함하여 Microsoft SQL Server 보안에 대한 여러 리소스가 있습니다. Andrews는 SQL Server 보안 및 Black Hat 발표자에 대한 여러 도서의 공동 저자로 1999 년부터 SQL Server 및 응용 프로그램 보안을 홍보 해 왔습니다.

데이터베이스 보안 취약점 사례 연구

편집자의 선택

플립 비디오 인형 치트 시트 - 인형

플립 비디오 인형 치트 시트 - 인형

플립 비디오 캠코더는 가장 사용하기 쉬운 캠코더입니다. 세계. 플립 비디오를 사용하면 비디오를 가리키고 촬영 한 다음 컴퓨터로 비디오를 복사 할 수 있습니다. 몇 번의 클릭 후, 당신은 Facebook, MySpace 및 YouTube에서 귀하의 작품을 과시하고 있습니다. Flip의 버튼을 해독함으로써 비디오를 고통없이 촬영하는 방법을 찾으십시오. 알아보기 ...

귀하의 디지털 필름에 대한 개인 상영 - 인형

귀하의 디지털 필름에 대한 개인 상영 - 인형

오늘, DSLR 필름 심사. HD가 장착 된 정교한 대형 스크린 TV는 여러 스피커의 서라운드 사운드 스테레오와 함께 아주 좋은 간식을 제공합니다. 따라서 영화 밤을 장소에서 쉽게 주최 할 수 있으며 영화관에 갈 수도 있습니다. ...

디지털 영화에 정적 제목을 추가하는 방법 - 인형

디지털 영화에 정적 제목을 추가하는 방법 - 인형

초연 요소는 다양한 선택을 제공합니다 DSLR 영화의 타이틀 선택 항목, 하위 3 분의 1 로케이터 정보. 로케이터 정보는 뉴스 세그먼트 및 다큐멘터리에서 장면의 사람이나 장소를 설명하는 데 사용되는 ID와 같습니다. 사람의 경우 이름과 설명이라는 두 줄로 구성됩니다. 예를 들어, Charles Dickens / Writer, ...

편집자의 선택

관계 속의 분노를 다루는 - 인형

관계 속의 분노를 다루는 - 인형

우리 모두는 때때로 파트너들과 화를 낸다. 분노가 당신과 당신의 관계에 미치는 파괴적인 영향을 최소화하는 데 도움이되는 다음 요령을 시도하십시오. 당신이 분노의 징후를 처음 알기 시작할 때, 당신의 파트너에게 무슨 일이 일어나는지 물어보십시오. 화가 난 사람을 상처 입히려 고합니다.

자폐증 진단의 영향 - 인형

자폐증 진단의 영향 - 인형

자폐아를 찾는 것이 매우 어렵습니다. 앞으로의 길은 쉬울 것이라고 아무도 말할 수 없습니다. 자녀의 생년월일과 본인의 생년월일에 관한 스크립트를 다시 작성해야 할 수도 있습니다. 당신은 지금 다루어야 할 새로운 쟁점, 압박 및 결정들을 가지고 있습니다. 그리고 주변 사람들은 ...

당신이 종속인지 결정하기 - 인형

당신이 종속인지 결정하기 - 인형

다음 증상 목록에서 확인하십시오. 당신은 모두가 공손 할 필요는 없으며, 코펜던트의 심각성 정도가 있습니다. 치료를하지 않으면 시간이 지남에 따라 코드 종속성이 악화되지만 도움을 받아 복구 할 수 있고 작업에서 훨씬 더 효과적 일 수 있습니다 ...

편집자의 선택

짧은 명상 묵상 시도 - 인형

짧은 명상 묵상 시도 - 인형

당신의 마음을 집중할 수있는 능력은 마음 챙김 명상을 통해 가장 강력하게 개발됩니다. Mindfulness 명상 중 하나는 호흡의 mindfulness입니다. 이것은 숨을 의식적으로 인식하는 것입니다. 명상을 스스로 시도하려면 다음 단계를 따르십시오. 자신의 호흡 감을 알아야합니다. 변경할 필요가 없습니다 ...

마음가짐의 세 측면 - 인형

마음가짐의 세 측면 - 인형

마음가짐은 세 가지 측면으로 주의 깊은 인식. 이 목록을 인쇄하여 핀이 무엇인지 생각 나게하십시오. 의도 - 당신의 의도는 당신이 마음가짐을 연습함으로써 얻고 자하는 것입니다. 스트레스를 줄이고 감정적 인 균형을 유지하거나 발견 할 수 있습니다.

다른 명상을 시도하십시오 - 인형

다른 명상을 시도하십시오 - 인형

명상 확장이라는 인식은 명상 확장의 중심에 있습니다. Mindfulness 명상 연습. 앉는 자리는 수천 년 동안 명상을 위해 그리고 정당한 이유로 사용되었습니다. 어떻게 평소에 앉아 있니? 당신이 대부분의 사람들과 비슷하다면, 아마 의자 나 소파 뒤에 기대어집니다. 네가 괜찮다면 ...