微軟:警惕針對 MSSQL 伺服器的暴力攻擊
據Bleeping Computer網站5月18日訊息,微軟正對使用Microsoft SQL Server (MSSQL) 資料庫伺服器的使用者發出安全警告,警惕攻擊者利用弱密碼對暴露在網路上的 MSSQL發動暴力攻擊。
這已經不是MSSQL伺服器第一次成為此類攻擊的目標,但微軟安全情報團隊透露,最近觀察到的這次活動背後的攻擊者正在使用合法的sqlps.exe工具作為LOLBin(離地攻擊,living-off-the-land binary的縮寫)二進位制檔案來執行偵察命令,並將 SQL 服務的啟動模式更改為 LocalSystem 來實現無檔案永續性。
攻擊者還使用 sqlps.exe 建立新帳戶,並將其新增到 sysadmin 角色中,使他們能夠完全控制 SQL 伺服器,獲得執行其他操作的許可權,包括部署像挖礦木馬這樣的有效負載。
由於sqlps是Microsoft SQL Server 附帶的一個實用程式,它允許將 SQL Server cmdlet 作為 LOLBin 載入,使攻擊者能夠執行 PowerShell 命令,而不必擔心防禦系統檢測到他們的惡意行為。sqlps還會讓這些攻擊不留下任何痕跡,因為使用 sqlps 是繞過指令碼塊日誌記錄的有效方法,這是一種 PowerShell 功能,否則會將 cmdlet 操作記錄到 Windows 事件日誌中。
多年來,MSSQL 伺服器一直是大規模攻擊活動的主要目標之一,攻擊者每天都會試圖劫持數千臺易受攻擊的伺服器。在近兩年的攻擊事件中,攻擊者通過暴力破解,在2000多臺暴露於網路上的伺服器中安裝了挖礦軟體和遠端訪問木馬。在今年3月的攻擊報告中,攻擊者針對 MSSQL 伺服器部署了Gh0stCringe(又名 CirenegRAT)遠端訪問木馬 。
為了保護 MSSQL 伺服器免受此類攻擊,微軟建議對伺服器使用不容易被破解的強密碼,並確保伺服器始終處在防火牆的保護之下,不要被暴露至公開的網際網路絡環境中。
- NSO終於承認!至少5個歐洲國家正使用飛馬間諜軟體
- 工控安全遭嚴峻挑戰,56個嚴重漏洞席捲OT 裝置
- DeadBolt 勒索軟體再次發難,威聯通正展開調查
- 因盜取裸體照片,iCloud黑客被判9年監禁
- 濫用微軟Office 365某功能,威脅行為者對企業發動勒索攻擊
- 惡意軟體竟被上架谷歌商店,下載次數甚至超200萬次
- 俄沙蟲組織利用Follina漏洞,入侵烏克蘭重點機構
- 45%的網路安全從業者因壓力過大,考慮退出該行業
- 小心!Atlassian Confluence伺服器中的RCE漏洞正被積極利用
- HID Mercury曝嚴重漏洞,可解鎖訪問控制系統
- Windows域提權漏洞CVE-2022-26923分析與復現
- 警惕!Emotet新變體正從Google Chrome中竊取你的信用卡資訊
- 惡意軟體正”借殼“知名清理程式CCleaner進行傳播
- 8大預測分析工具比較
- 2021年,蘋果阻止了160萬個欺詐使用者的應用程式
- 漏洞分析: WSO2 API Manager 任意檔案上傳、遠端程式碼執行漏洞
- Telegraph在網路釣魚中或早已濫用成災
- 如何使用BackupOperatorToDA將Backup Operators使用者許可權提升為域管理員
- 數百個Elasticsearch資料庫遭到勒索攻擊
- WhatsApp 新騙局曝光,可劫持使用者賬戶