ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin

quick_linkתולעת חדשה תוקפת שרתי MySQL על חלונות [עודכן]

published at 28/01/2005 - 01:54 · ‏פורסם עידו · ‏tags אבטחת מידע · שלח לחברידידותי למדפסת
אבטחת מידע התולעת (אשר זכתה לשם MySpool) משתמשת באקספלוייט "MySQL UDF Dynamic Library Exploit" בשביל להריץ קוד בלתי מורשה.

חשוב להדגיש שהתולעת לא מנצלת שום פרצה ב־MySQL, אלא מנסה לחדור להתקנת MySQL שפתוחה לגישה מהאינטרנט ע"י ניחוש סיסמת המנהל, ואז משתמשת במנגנון ההרחבות של MySQL הקרוי UDF כדי להתקין תוסף שמכיל את קוד התולעת.

על מנת להשתמש באקספלוייט הנ"ל, התולעת מנסה לפרוץ בכח את סיסמאת המנהל (administrator). אם התולעת מצליחה לפרוץ לחשבון, היא יוצרת טבלה בשם bla בעזרת המסד mysql הקיים בכל התקנה של MySQL ומכניסה לתוך הטבלה את קוד התולעת.

תוכן הטבלה נשפך אל הקובץ app_result.dll. הקובץ מורץ ומתחבר לשרת IRC על מנת לקבל הוראות לאילו כתובות להפיץ עצמו.

דרכי זיהוי:

- הגברת תעבורה בפורט 3306 (פורט ש-mysql משתמש בו)
- לעיתים שימוש בפורטים 5002, 5003
- התולעת יוצרת גם קובץ בשם 'spoolcll.exe' במחשב הפגוע

כיצד להמנע מהבעיה

- לא לפתוח את MySQL לאינטרנט.
אין כמעט אף מחשב שבו נדרשת גישה ישירה מבחוץ ל־MySQL

- סיסמת מנהל מורכבת. התולעת הזו מנסה לנחש את הסיסמה.

קישורים:

SANS - internet storm center - תיאור מפורט יותר על פעילות התולעת
פורום Whirlpool אוסטרליה - איזכור ראשון לתולעת

הערה: הידיעה עודכנה ע"י דוביקס בהתאם להבהרות שהתקבלו מצפריר.
 

קישורים רלוונטיים

תולעת חדשה תוקפת שרתי MySQL על חלונות [עודכן] | כניסה / יצירת מנוי חדש | 6 תגובות
סף חסימה
  
ההערות הינן מטעם כותביהן. אין צוות האתר לוקח אחריות על תוכנן
Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 0)
ע"י פינגווין אנונימי ב 28/01/2005 - 03:08
למה זה פוגע רק בוינדוס? האם ייתכן מצב שבו תולעת דומה תתקוף מערכות יוניקס/לינוקס?

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות (ניקוד: 0)
ע"י פינגווין אנונימי ב 28/01/2005 - 05:23
חשוב להדגיש שהתולעת לא מנצלת שום פרצה ב־MySQL . השימוש היחיד שלה ב־MySQL הוא בתור מעין שרת קבצים. אז מה אפשר לעשות כדי להמנע מהבעיה?

* לא לפתוח את MySQL לאינטרנט.
אין כמעט אף מחשב שבו נדרשת גישה ישירה מבחוץ ל־MySQL

* סיסמת root נורמלית. התולעת הזו מנסה לנחש את הסיסמה.

אודה לעורכים אם הם יעדכנו את הסיכום שכאן בהתאם, כי הסיכום הנוכחי גורם לזה להראות כמו עוד איזשהו ווירוס כל־יכול.

צפריר

[ השב לזאת ]

Re: תולעת חדשה תוקפת שרתי MySQL על חלונות ע"י shlomif ב 28/01/2005 - 17:06
Re: תולעת חדשה תוקפת שרתי MySQL על חלונות ע"י zoriksh ב 28/01/2005 - 20:27
Re: תולעת חדשה תוקפת שרתי MySQL על חלונות ע"י mksoft ב 28/01/2005 - 22:03
Re: תולעת חדשה תוקפת שרתי MySQL על חלונות ע"י פינגווין אנונימי ב 29/01/2005 - 13:56