Rumah Keuangan Pribadi Studi Kasus dalam Kerentanan Keamanan Database - dummies

Studi Kasus dalam Kerentanan Keamanan Database - dummies

Daftar Isi:

Video: m 3ana 3n atau operator jerat di mana intervensi ... 2024

Video: m 3ana 3n atau operator jerat di mana intervensi ... 2024
Anonim

Dalam studi kasus ini, Chip Andrews, pakar keamanan SQL Server, berbagi pengalaman (etis) ini ke klien database untuk mengungkap kelemahan keamanan. Contoh ini memberikan kisah peringatan untuk melindungi informasi penting Anda dengan bersikeras pada keamanan database yang baik.

Situasi

Selama tes penetrasi rutin, Mr. Andrews melakukan pencarian Google wajib, penelitian nama domain, sidik jari sistem operasi, dan pemindaian port, namun situs web ini terkunci dengan ketat. Beralih ke aplikasi berbasis web yang berjalan di sistem, dia langsung dihadapkan dengan halaman login menggunakan otentikasi bentuk enkripsi SSL.

Dengan memeriksa sumber halaman web, dia melihat bahwa field App_Name tersembunyi telah dikirimkan ke aplikasi setiap kali pengguna mencoba masuk ke situs. Mungkinkah pengembang mungkin gagal melakukan validasi masukan yang tepat pada parameter yang tampak polos ini? Perburuan sedang berlangsung

Hasil

Pertama, saatnya untuk mengumpulkan toolkit ini. Pada saat tes penetrasi ini, Mr. Andrews lebih suka menggunakan yang berikut ini: Paros Proxy, Absinthe, Cain & Abel, Data Thief, dan Microsoft SQL Server Management Studio / SQL Server (Edisi Ekspres), yang kesemuanya tersedia gratis..

Sebagai permulaan, dia menggunakan Paros Proxy untuk memungkinkan lebih banyak kontrol dan visibilitas terhadap permintaan web yang dibuat ke server web.

Setelah menjelajah situs untuk halaman yang tersedia dan melakukan pemeriksaan kerentanan cepat untuk injeksi SQL, dikonfirmasi bahwa parameter App_Name tampaknya menyebabkan aplikasi melempar pengecualian Error 500, yang mengindikasikan adanya kegagalan aplikasi. Tes penetrasi adalah salah satu kesempatan langka ketika kegagalan aplikasi merupakan hasil yang diinginkan.

Karena kegagalan aplikasi mengindikasikan bahwa Mr. Andrews dapat menyuntikkan karakter yang tidak diinginkan ke dalam kode SQL yang dikirim dari aplikasi ke database, dia dapat melihat apakah ini adalah kondisi yang dapat dieksploitasi.

Uji umum yang bekerja dengan database Microsoft SQL Server adalah menyuntikkan perintah, seperti WAITFOR DELAY '00: 00: 10 ', yang menyebabkan server database macet selama 10 detik. Dalam sebuah aplikasi yang biasanya mengembalikan halaman dalam satu detik atau kurang, penundaan 10 detik yang konsisten adalah indikator bagus yang dapat Anda masukkan perintah ke dalam aliran SQL.

Selanjutnya, Mr. Andrews mencoba menggunakan alat Data Thief untuk menyerang halaman login.Alat ini mencoba untuk memaksa database menggunakan perintah OPENROWSET untuk menyalin data dari basis data target ke database Mr. Andrews yang terletak di Internet.

Ini biasanya cara yang sangat efisien untuk menyedot sejumlah besar data dari database yang rentan, namun dalam kasus ini, serangannya telah gagal! Administrator basis data pada target telah menonaktifkan fungsi OPENROWSET dengan mengonfigurasi opsi Disable Adhoc Distributed Queries dengan benar.

Dengan ketekunan sebagai semboyannya, Mr. Andrews bertahan dengan alat berikutnya - Absinthe. Alat ini menggunakan teknik yang disebut blind SQL injection untuk membuat penentuan tentang data menggunakan pertanyaan ya atau tidak sederhana dari database. Misalnya, alat itu mungkin bertanya pada database apakah huruf pertama dari tabel kurang dari "L. "

Jika ya, aplikasi mungkin tidak melakukan apa-apa, tapi jika tidak, aplikasi mungkin akan membuang pengecualian. Dengan menggunakan logika biner sederhana ini, dimungkinkan untuk menggunakan teknik ini untuk mengungkapkan keseluruhan struktur basis data dan bahkan data yang tersimpan di dalamnya - meskipun sangat lambat. Dengan menggunakan alat ini, dia mengidentifikasi sebuah tabel informasi pelanggan yang sensitif dan mendownload beberapa ratus catatan untuk ditunjukkan kepada kliennya.

Akhirnya, tiba saatnya untuk mencoba satu tindakan terakhir dari keburukan database. Pertama, Mr. Andrews memasukkan alat yang disebut Cain & Abel dan mengaturnya untuk masuk ke mode sniffing. Kemudian, dengan menggunakan Paros Proxy dan parameter rentan yang telah diidentifikasi, dia menggunakan prosedur tersimpan xp_dirtree yang diperluas, yang tersedia bagi pengguna database SQL Server, untuk mencoba menampilkan sebuah direktori di komputer yang terhubung dengan Internet menggunakan jalur Konvensi Penamaan Universal.

Ini memaksa database target untuk benar-benar mencoba mengautentikasi dirinya dengan mesin Mr. Andrews. Karena Cain & Abel sedang mendengarkan di kawat, ia mendapatkan hash dari tantangan yang digunakan untuk mengotentikasi berbagi file yang terbuka.

Dengan melewatkan hash ini ke cracker password yang ada di Cain & Abel, Mr. Andrews akan mendapatkan username dan password akun dimana SQL Server yang rentan berjalan hanya dalam hitungan waktu.

Apakah akun hack ini menggunakan kata kunci yang sama dengan akun admin aplikasi web? Apakah password ini sama dengan akun administrator lokal pada host? Itu adalah pertanyaan untuk hari lain. Sudah waktunya mengumpulkan semua data yang terkumpul, menyiapkan laporan untuk klien, dan meletakkan alat itu untuk hari lain.

Chip Andrews adalah co-founder perusahaan konsultan keamanan Special Ops Security, Inc. dan pemilik SQLSecurity. com, yang memiliki banyak sumber tentang keamanan Microsoft SQL Server, termasuk alat SQLPing3. Sebagai co-author untuk beberapa buku tentang keamanan SQL Server dan presenter Black Hat, Mr. Andrews telah mempromosikan SQL Server dan keamanan aplikasi sejak 1999.

Studi Kasus dalam Kerentanan Keamanan Database - dummies

Pilihan Editor

Bagaimana membuat halaman depan situs Anda - dummies

Bagaimana membuat halaman depan situs Anda - dummies

Untuk sebagian besar, ketika Anda kunjungi blog yang didukung oleh WordPress, blog ada di halaman utama. Blog pribadi ini, didukung oleh WordPress (tentu saja), menampilkan posting blog terbaru di halaman depan. Pengaturan ini khas dari situs yang dijalankan oleh WordPress. Tapi halaman depan situs bisnis ini, webdevstudios. com, ...

Bagaimana Menemukan Pengencer untuk Konten WordPress Anda - dummies

Bagaimana Menemukan Pengencer untuk Konten WordPress Anda - dummies

Influencer dapat menjadi cara yang berguna untuk promosikan konten WordPress anda Setelah Anda menyusun daftar situs yang ingin Anda targetkan, Anda dapat mulai memecah daftar dan menentukan siapa influencer di niche Anda, termasuk influencer yang tersembunyi. Penyerang tersembunyi adalah orang-orang yang memiliki jejak sosial yang besar yang tidak harus ...

Cara Mengaktifkan WordPress. com Theme - dummies

Cara Mengaktifkan WordPress. com Theme - dummies

Pilih tema untuk WordPress Anda. com blog, lalu aktifkan. WordPress. Tema com (juga disebut design atau template) yang Anda pilih mempengaruhi tata letak visual dan tampilan blog Anda.

Pilihan Editor

Bagaimana Membuat Penunjukan dengan Outlook. com - dummies

Bagaimana Membuat Penunjukan dengan Outlook. com - dummies

Perlu membuat janji temu di Outlook. com? Jika Anda adalah pejuang jalan berat, Anda mungkin menyimpan kalender Anda di smartphone untuk referensi Anda sendiri, tapi untuk orang lain, janji dan rapat tersebut sangat mungkin terjadi pada Kalender Outlook. Janji dan rapat yang Anda poskan di Outlook terkait dengan Outlook. com, jadi dari apapun ...

Pilihan Editor

Desain Media Sosial: Cara Menggunakan Alat Wandel Magic Photoshop - dummies

Desain Media Sosial: Cara Menggunakan Alat Wandel Magic Photoshop - dummies

The Magic Wand Alat bisa menjadi alat yang baik untuk memanipulasi foto agar bisa digunakan di situs media sosial Anda. Alat Magic Wand di Photoshop telah menjadi subyek banyak cemoohan dari para profesional pengedit foto, yang menganggapnya sebagai jenis hal yang disalahgunakan oleh orang-orang baru yang menghasilkan pilihan bergerigi bergerigi yang membuat ...

Desain Media Sosial: Opsi Gambar Twitter - dummies

Desain Media Sosial: Opsi Gambar Twitter - dummies

Tantangan terbesar dengan desain Twitter adalah mencari tahu bagaimana caranya. menyulap batasan ruang dan cara terbaik untuk memposisikan tiga gambar terpisah yang diizinkan Anda gunakan di profil Twitter Anda.

Social Media Optimization: Menampilkan Tweet secara Otomatis ke Profil Facebook Anda - dummies

Social Media Optimization: Menampilkan Tweet secara Otomatis ke Profil Facebook Anda - dummies

Datang dengan Hal baru untuk dikirim ke Facebook bisa menjadi tugas yang cukup. Untungnya, ada trik Anda bisa mengoptimalkan situs media sosial ini. Jika Anda dapat memanfaatkan cross-posting konten antar layanan, Anda dapat menghemat waktu. Twitter memberi Anda kemampuan untuk menghubungkan profil Anda dengan layanan lainnya. Ada, ...