赛迪网 > IT产品 安全 > 资讯
  IT资讯搜索
 
IT产品搜索
· 赛门铁克专区:双倍积分下载 VMWare有奖接龙
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 趋势专区:云安全讨论活动 北京无线城市试运行
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

自动SQL注入攻击再度肆虐 殃及大量网站

发布时间:2008.01.16 06:04     来源:安全中国    作者:

据研究人员称,上周一个自动SQL注入攻击劫掠了超过70,000个美国网站,并顺带攻击了访问这些网站的大量PC机用户.通过Google可以很容易搜索到受攻击的网站,网页内容千差万别,包括教育网和政府网域,而且几乎全部都是受信任站点.这是一次规模非常大的攻击行为,由于涉及的网站相当多样化,所以攻击者可能不仅仅是侵入到单组服务器群,而是通过这些网站都具有的漏洞进行攻击. 

攻击者利用了微软SQL Server数据库产品上的漏洞进行SQL注入攻击.该攻击程序可以进入一般无法访问的系统表,受牵连的表告诉黑客程序可以将恶意代码插入到数据库的什么地方.访问者一旦连接到该数据库,就会感染上各种恶意软件,包括在去年十月份发现的RealPlayer漏洞.微软的数据访问组件在十五个月前发现的一个漏洞,虽然在2006年四月就打上了补丁,不过也成为这次攻击的一个目标缺陷. 

这些黑客费尽心思准备这次的网站大规模攻击,但使用的却是老得发霉的客户端攻击方法,查找网站上的登录和注册系统,实施注入攻击.大部分的受感染网站很快就把病毒清除干净了.不过让人感到奇怪的并不是黑客攻击的手法,而是攻击涉及的用户面如此广泛.黑客们只是利用了所有类型的网站都放松警惕的方法,复制引擎然后让其疯狂的运行而已.传统的注入攻击能够通过解读网站或应用程序返回来的结果,调整攻击方法.这种强迫且自动的攻击方法,使同时发动多种向量的攻击成为可能. 

终端用户很难保护自己免受这类SQL注入攻击.建议用户经常测试自己的系统.市面上又很多工具和服务可以帮助你洞悉系统存在哪些漏洞,帮助你了解这些漏洞的发生原理以及如何防止受到攻击.

(责任编辑:封小明)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 本周用户需警惕"kav2007伪装下载者"病毒 (01-15) · 1月15日病毒播报:"QQ游贼"和"网游大盗" (01-15)
· 一种会关闭杀毒软件的监控病毒开始活跃 (01-15) · 1月14日病毒播报:"性感相册和小偷派克斯" (01-14)
· 病毒制售形成黑色产业链 网上银行成"靶心" (01-14) · 千足虫攻杀毒软件 视频文件成其传播新途径 (01-14)
· 病毒预警:病毒破坏应用程序U盘是其藏身地 (01-14) · 专家:近期严防"海量下载者"盗取账号、密码 (01-14)
· 本周网络用户应警惕"海量下载者"病毒骚扰 (01-14) · 1月13日病毒预警:"网游窃贼"变种值得关注 (01-11)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统