ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin

quick_linkתולעת חדשה תוקפת שרתי MySQL על חלונות [עודכן]

published at 28/01/2005 - 01:54 · ‏פורסם עידו · ‏tags אבטחת מידע · שלח לחברידידותי למדפסת
אבטחת מידע התולעת (אשר זכתה לשם MySpool) משתמשת באקספלוייט "MySQL UDF Dynamic Library Exploit" בשביל להריץ קוד בלתי מורשה.

חשוב להדגיש שהתולעת לא מנצלת שום פרצה ב־MySQL, אלא מנסה לחדור להתקנת MySQL שפתוחה לגישה מהאינטרנט ע"י ניחוש סיסמת המנהל, ואז משתמשת במנגנון ההרחבות של MySQL הקרוי UDF כדי להתקין תוסף שמכיל את קוד התולעת.

על מנת להשתמש באקספלוייט הנ"ל, התולעת מנסה לפרוץ בכח את סיסמאת המנהל (administrator). אם התולעת מצליחה לפרוץ לחשבון, היא יוצרת טבלה בשם bla בעזרת המסד mysql הקיים בכל התקנה של MySQL ומכניסה לתוך הטבלה את קוד התולעת.

תוכן הטבלה נשפך אל הקובץ app_result.dll. הקובץ מורץ ומתחבר לשרת IRC על מנת לקבל הוראות לאילו כתובות להפיץ עצמו.

דרכי זיהוי:

- הגברת תעבורה בפורט 3306 (פורט ש-mysql משתמש בו)
- לעיתים שימוש בפורטים 5002, 5003
- התולעת יוצרת גם קובץ בשם 'spoolcll.exe' במחשב הפגוע

כיצד להמנע מהבעיה

- לא לפתוח את MySQL לאינטרנט.
אין כמעט אף מחשב שבו נדרשת גישה ישירה מבחוץ ל־MySQL

- סיסמת מנהל מורכבת. התולעת הזו מנסה לנחש את הסיסמה.

קישורים:

SANS - internet storm center - תיאור מפורט יותר על פעילות התולעת
פורום Whirlpool אוסטרליה - איזכור ראשון לתולעת

הערה: הידיעה עודכנה ע"י דוביקס בהתאם להבהרות שהתקבלו מצפריר.
 

קישורים רלוונטיים

תולעת חדשה תוקפת שרתי MySQL על חלונות [עודכן] | כניסה / יצירת מנוי חדש | 6 תגובות
סף חסימה
  
ההערות הינן מטעם כותביהן. אין צוות האתר לוקח אחריות על תוכנן
Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 0)
ע"י פינגווין אנונימי ב 28/01/2005 - 03:08
למה זה פוגע רק בוינדוס? האם ייתכן מצב שבו תולעת דומה תתקוף מערכות יוניקס/לינוקס?

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 0)
ע"י פינגווין אנונימי ב 28/01/2005 - 05:23
חשוב להדגיש שהתולעת לא מנצלת שום פרצה ב־MySQL . השימוש היחיד שלה ב־MySQL הוא בתור מעין שרת קבצים. אז מה אפשר לעשות כדי להמנע מהבעיה?

* לא לפתוח את MySQL לאינטרנט.
אין כמעט אף מחשב שבו נדרשת גישה ישירה מבחוץ ל־MySQL

* סיסמת root נורמלית. התולעת הזו מנסה לנחש את הסיסמה.

אודה לעורכים אם הם יעדכנו את הסיכום שכאן בהתאם, כי הסיכום הנוכחי גורם לזה להראות כמו עוד איזשהו ווירוס כל־יכול.

צפריר

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות(ניקוד: 1)
ע"י shlomif ב 28/01/2005 - 17:06
(מידע על משתמש | שלח הודעה) http://www.shlomifish.org/


"לא מנצלת שום פירצה?" - אז איך זה יכול להיות שקוד זדוני מורץ במחשב המרוחק? האם זו בעייה של חלונות, שמאפשר להריץ את הקוד הזה? או שמע זאת בעייה של MySQL שמאפשר להריץ את הקוד ללא הרשאות?



[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 1)
ע"י zoriksh (zoriksh_NO@SPAM_gmail.com)
ב 28/01/2005 - 20:27
(מידע על משתמש | שלח הודעה) http://
רגע של עברית: צ"ל "שמא" ולא "שמע", ואם חלונות היא מערכת הפעלה, אזי היא מאפשרת הרצת קוד

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 1)
ע"י mksoft (meir@mksoft.co.il)
ב 28/01/2005 - 22:03
(מידע על משתמש | שלח הודעה) http://mksoft.co.il/
היא מנצלת פרצה באנשים - מתבצעת תקיפת מילון לניחוש סיסמת מנהל בסיס הנתונים. אם ניחוש הסיסמה הצליח ובסיס הנתונים רץ עם הרשאות מנהל מערכת, אז אפשר להמשיך.

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות(ניקוד: 0)
ע"י פינגווין אנונימי ב 29/01/2005 - 13:56
כנסו לאתר גוגל ותרשמו ווירוס התולעת זה ימצא לכם גם אטי ווירוס נגד התולעת ...
כנסו לזה ותורידו תוכנה זאת . אני ערבה לכך שתוכנה זאת אמינה הורדתי אותה בעצמי והיא יעילה מאוד . ניסו לשוח לי ווירוס זה אך התוכנה שמה את עצמה על מצב שימוש ופתרה את הבעייה .
כאשר לא שולחים לכם את הווירוס התוכנה במצב שינה... לכן לא תוכלו לבדוק את אמינותה . רק במצב של שליחת הווירוס .

[ השב לזאת ]