新型態(tài)攻擊模式病毒,專找SQL sever下手
趨勢科技昨(22)日發(fā)布JS_SQLSPIDA.B的病毒警訊,發(fā)現(xiàn)一種新型態(tài)病毒特別針對SQL sever為攻擊目標(biāo)。此JavaScript蠕蟲病毒透過一種全新的傳染途徑,利用感染安裝有Microsoft SQL之伺服器,并在被感染之伺服器內(nèi)產(chǎn)生特定的檔案,使得系統(tǒng)會將內(nèi)部資料傳送到一特定之郵件信箱,藉此竊取受害者的重要資料,另外,一旦此IP 成為攻擊目標(biāo)被感染之後,網(wǎng)路流量便會爆增,降低效能,而且會成為另一個隨機(jī)產(chǎn)生IP位置而去散布病毒的工具。趨勢科技建議用戶請小心并且即刻更新最新病毒碼至289,并且掃瞄系統(tǒng)所有檔案,將掃描感染到BAT_SQLSPIDA.B和JS_SQLSPIDA.B的檔案全部刪除。
本文引用地址:http://cafeforensic.com/article/183576.htm此外,趨勢科技TrendLabs更進(jìn)一步指出,根據(jù)分析報告,該病毒會利用其本身會隨機(jī)產(chǎn)生的許多IP位置,并連線至這些IP位置之TCP port 1433(此為SQL server 使用的port)。也就是說,病毒隨機(jī)產(chǎn)生的IP會去搜尋同時有SQL server 使用的port,搜尋到之後,它們便成為病毒下手攻擊的目標(biāo),而細(xì)究其造成上述三個危害癥狀主因?yàn)?,第一、該病毒會使?"ipconfig /all" 指令取得被感染機(jī)器之所有網(wǎng)路設(shè)定資料并儲存於SEND.TXT檔案中,此外亦將執(zhí)行PWDUMP2.EXE所產(chǎn)生的帳號、密碼檔案儲存於同一份檔案中。同時病毒使用CLEMAIL.EXE email軟體將所產(chǎn)生的檔案寄到IXLDT@POSTONE.COM此特定帳號中,其信件主旨為 "SyetemData"。
第二、這些被攻擊的IP位置會產(chǎn)生10000個thread來存取該特定的port并建立10000個連線,使得網(wǎng)路流量增加,降低效能。第三、該病毒會將各IP所回應(yīng)的資料存於RDATA.TXT中,并在該檔案中搜尋“1433/tcp” 字串。如果某IP回應(yīng)的資料中有此字串,則病毒會使用此IP及隨機(jī)產(chǎn)生的密碼當(dāng)作叁數(shù)執(zhí)行 SQLINSTALL.BAT(此批次檔趨勢科技偵測為BAT_SQLSPIDA.B),將病毒程式安裝至使用該IP之機(jī)器上。此後,病毒會停止運(yùn)作并伺機(jī)將RDATA.TXT 檔案刪除,再重新開始產(chǎn)生一新的IP位置進(jìn)行攻擊。也就是說,被攻擊感染的伺服器也就成為下一個散布攻擊病毒的源頭。由此一傳十、十傳百已驚人速度散開來。
本文由 CTIMES 同意轉(zhuǎn)載,原文鏈接:http://www.ctimes.com.tw/DispCols/cn/%E7%97%85%E6%AF%92/%E7%BD%91%E9%99%85%E5%AE%89%E5%85%A8%E7%B3%BB%E7%BB%9F/020522191923.shtmll
評論