Rumah Keuangan Pribadi Studi Kasus dalam Kerentanan Keamanan Database - dummies

Studi Kasus dalam Kerentanan Keamanan Database - dummies

Daftar Isi:

Video: m 3ana 3n atau operator jerat di mana intervensi ... 2024

Video: m 3ana 3n atau operator jerat di mana intervensi ... 2024
Anonim

Dalam studi kasus ini, Chip Andrews, pakar keamanan SQL Server, berbagi pengalaman (etis) ini ke klien database untuk mengungkap kelemahan keamanan. Contoh ini memberikan kisah peringatan untuk melindungi informasi penting Anda dengan bersikeras pada keamanan database yang baik.

Situasi

Selama tes penetrasi rutin, Mr. Andrews melakukan pencarian Google wajib, penelitian nama domain, sidik jari sistem operasi, dan pemindaian port, namun situs web ini terkunci dengan ketat. Beralih ke aplikasi berbasis web yang berjalan di sistem, dia langsung dihadapkan dengan halaman login menggunakan otentikasi bentuk enkripsi SSL.

Dengan memeriksa sumber halaman web, dia melihat bahwa field App_Name tersembunyi telah dikirimkan ke aplikasi setiap kali pengguna mencoba masuk ke situs. Mungkinkah pengembang mungkin gagal melakukan validasi masukan yang tepat pada parameter yang tampak polos ini? Perburuan sedang berlangsung

Hasil

Pertama, saatnya untuk mengumpulkan toolkit ini. Pada saat tes penetrasi ini, Mr. Andrews lebih suka menggunakan yang berikut ini: Paros Proxy, Absinthe, Cain & Abel, Data Thief, dan Microsoft SQL Server Management Studio / SQL Server (Edisi Ekspres), yang kesemuanya tersedia gratis..

Sebagai permulaan, dia menggunakan Paros Proxy untuk memungkinkan lebih banyak kontrol dan visibilitas terhadap permintaan web yang dibuat ke server web.

Setelah menjelajah situs untuk halaman yang tersedia dan melakukan pemeriksaan kerentanan cepat untuk injeksi SQL, dikonfirmasi bahwa parameter App_Name tampaknya menyebabkan aplikasi melempar pengecualian Error 500, yang mengindikasikan adanya kegagalan aplikasi. Tes penetrasi adalah salah satu kesempatan langka ketika kegagalan aplikasi merupakan hasil yang diinginkan.

Karena kegagalan aplikasi mengindikasikan bahwa Mr. Andrews dapat menyuntikkan karakter yang tidak diinginkan ke dalam kode SQL yang dikirim dari aplikasi ke database, dia dapat melihat apakah ini adalah kondisi yang dapat dieksploitasi.

Uji umum yang bekerja dengan database Microsoft SQL Server adalah menyuntikkan perintah, seperti WAITFOR DELAY '00: 00: 10 ', yang menyebabkan server database macet selama 10 detik. Dalam sebuah aplikasi yang biasanya mengembalikan halaman dalam satu detik atau kurang, penundaan 10 detik yang konsisten adalah indikator bagus yang dapat Anda masukkan perintah ke dalam aliran SQL.

Selanjutnya, Mr. Andrews mencoba menggunakan alat Data Thief untuk menyerang halaman login.Alat ini mencoba untuk memaksa database menggunakan perintah OPENROWSET untuk menyalin data dari basis data target ke database Mr. Andrews yang terletak di Internet.

Ini biasanya cara yang sangat efisien untuk menyedot sejumlah besar data dari database yang rentan, namun dalam kasus ini, serangannya telah gagal! Administrator basis data pada target telah menonaktifkan fungsi OPENROWSET dengan mengonfigurasi opsi Disable Adhoc Distributed Queries dengan benar.

Dengan ketekunan sebagai semboyannya, Mr. Andrews bertahan dengan alat berikutnya - Absinthe. Alat ini menggunakan teknik yang disebut blind SQL injection untuk membuat penentuan tentang data menggunakan pertanyaan ya atau tidak sederhana dari database. Misalnya, alat itu mungkin bertanya pada database apakah huruf pertama dari tabel kurang dari "L. "

Jika ya, aplikasi mungkin tidak melakukan apa-apa, tapi jika tidak, aplikasi mungkin akan membuang pengecualian. Dengan menggunakan logika biner sederhana ini, dimungkinkan untuk menggunakan teknik ini untuk mengungkapkan keseluruhan struktur basis data dan bahkan data yang tersimpan di dalamnya - meskipun sangat lambat. Dengan menggunakan alat ini, dia mengidentifikasi sebuah tabel informasi pelanggan yang sensitif dan mendownload beberapa ratus catatan untuk ditunjukkan kepada kliennya.

Akhirnya, tiba saatnya untuk mencoba satu tindakan terakhir dari keburukan database. Pertama, Mr. Andrews memasukkan alat yang disebut Cain & Abel dan mengaturnya untuk masuk ke mode sniffing. Kemudian, dengan menggunakan Paros Proxy dan parameter rentan yang telah diidentifikasi, dia menggunakan prosedur tersimpan xp_dirtree yang diperluas, yang tersedia bagi pengguna database SQL Server, untuk mencoba menampilkan sebuah direktori di komputer yang terhubung dengan Internet menggunakan jalur Konvensi Penamaan Universal.

Ini memaksa database target untuk benar-benar mencoba mengautentikasi dirinya dengan mesin Mr. Andrews. Karena Cain & Abel sedang mendengarkan di kawat, ia mendapatkan hash dari tantangan yang digunakan untuk mengotentikasi berbagi file yang terbuka.

Dengan melewatkan hash ini ke cracker password yang ada di Cain & Abel, Mr. Andrews akan mendapatkan username dan password akun dimana SQL Server yang rentan berjalan hanya dalam hitungan waktu.

Apakah akun hack ini menggunakan kata kunci yang sama dengan akun admin aplikasi web? Apakah password ini sama dengan akun administrator lokal pada host? Itu adalah pertanyaan untuk hari lain. Sudah waktunya mengumpulkan semua data yang terkumpul, menyiapkan laporan untuk klien, dan meletakkan alat itu untuk hari lain.

Chip Andrews adalah co-founder perusahaan konsultan keamanan Special Ops Security, Inc. dan pemilik SQLSecurity. com, yang memiliki banyak sumber tentang keamanan Microsoft SQL Server, termasuk alat SQLPing3. Sebagai co-author untuk beberapa buku tentang keamanan SQL Server dan presenter Black Hat, Mr. Andrews telah mempromosikan SQL Server dan keamanan aplikasi sejak 1999.

Studi Kasus dalam Kerentanan Keamanan Database - dummies

Pilihan Editor

Bagaimana Menutup presentasi PowerPoint 2007 Presentation - dummies

Bagaimana Menutup presentasi PowerPoint 2007 Presentation - dummies

Menutup presentasi PowerPoint seperti memasukkannya ke dalam folder, dan menyimpan folder di laci yang tepat. Ada tiga cara yang berbeda untuk menutup presentasi PowerPoint:

Bagaimana Bandingkan Fitur PowerPoint 2013 Presentation - dummies

Bagaimana Bandingkan Fitur PowerPoint 2013 Presentation - dummies

Bandingkan fitur di PowerPoint 2013 memungkinkan Anda membandingkan perbedaan antara dua versi dari sebuah presentasi dan menerima atau menolak perbedaan. Fitur ini berguna jika Anda telah mengirimkan salinan presentasi ke reviewer dan Anda ingin secara selektif menggabungkan perubahan resensi. Menggunakan fitur Compare sangatlah mudah. Berikut adalah ...

Bagaimana Mengompres Gambar Anda di PowerPoint 2013 - dummies

Bagaimana Mengompres Gambar Anda di PowerPoint 2013 - dummies

PowerPoint 2013 mencakup perintah Compress Pictures yang dapat menghilangkan detail asing di gambar Anda dan dengan demikian mengurangi ukuran file presentasi Anda. Untuk menghemat lebih banyak ruang, perintah Compress Pictures juga akan menghapus bagian gambar Anda yang telah dipotong. Anda bisa menggunakan perintah ini untuk memampatkan hanya satu ...

Pilihan Editor

Cara Menggunakan NaturallySpeaking dengan Kotak Dialog Umum - dummies

Cara Menggunakan NaturallySpeaking dengan Kotak Dialog Umum - dummies

Secara alamiSpeaking dapat membantu Anda mengendalikan kotak dialog. Ini adalah & ldquo; Lihat Ma, tidak ada tangan & rdquo; contoh. Semuanya dilakukan dengan perintah suara. Tentu, terkadang Anda bisa menyelesaikan tugas lebih cepat dengan mematuk kunci atau menggerakkan mouse Anda. Seiring waktu, Anda akan menyelesaikan kompromi Anda sendiri antara perintah suara dan perintah mouse dan keyboard. Untuk pencarian berikut, NaturallySpeaking ...

Bagaimana Menggunakan "Klik" Command di NaturallySpeaking - dummies

Bagaimana Menggunakan "Klik" Command di NaturallySpeaking - dummies

Para insinyur di Nuance dapat ' t mengantisipasi setiap perintah yang mungkin digunakan oleh aplikasi nyasar, jadi mereka telah melakukan hal terbaik berikutnya: Mereka membuat perintah "Klik" untuk mengubah menu aplikasi menjadi perintah suara. Begini cara menggunakannya: Katakan, "Klik " untuk memperluas menu. Setiap judul yang muncul pada aplikasi ...

Bagaimana Menggunakan Mikrofon Profesional Naga Secara Pribadi:" Apakah Hal Ini Aktif? " - dummies

Bagaimana Menggunakan Mikrofon Profesional Naga Secara Pribadi:" Apakah Hal Ini Aktif? " - dummies

Dapat menjadi lucu saat Anda menyadari bahwa mikrofon Profesional Dragon Professional Anda telah berada di sepanjang waktu Anda menerima telepon terakhir Anda. Kata-kata yang Anda didiktekan tidak akan terlihat seperti apa yang Anda katakan. Ada jeda; Anda membuang muka dan mungkin mikrofon ditekan di bawah dagu Anda. Segera hapus ...

Pilihan Editor

10 Hal yang sering terjadi pada PowerPoint 2016 - dummies

10 Hal yang sering terjadi pada PowerPoint 2016 - dummies

Jumlah sebenarnya dari hal-hal yang dapat terjadi Salah saat bekerja dengan PowerPoint 2016 mungkin mendekati 10.000, tapi sepuluh di antaranya adalah yang paling sering salah. Anda tidak dapat menemukan file Anda Entah Anda menyimpan file dalam folder yang berbeda, atau Anda menggunakan nama file yang berbeda untuk menyimpannya ...

Menerapkan Style to a Table pada PowerPoint 2007 - dummies

Menerapkan Style to a Table pada PowerPoint 2007 - dummies

Setelah Anda membuat sebuah tabel di slide PowerPoint, gunakan kontrol di bawah Table Tools pada PowerPoint Ribbon untuk memformatnya. PowerPoint menawarkan beberapa gaya tabel yang telah ditentukan. Sebelum Anda menerapkan sebuah gaya, gunakan kotak centang yang muncul di sisi kiri tab Desain di bawah Table Tools on the Ribbon. Header ...

5 Trik bagus untuk PowerPoint 2016 - dummies

5 Trik bagus untuk PowerPoint 2016 - dummies

Ada banyak hal yang menyukai PowerPoint 2016, terutama jika Anda tahu caranya untuk menggunakan semua lonceng dan peluit. Berikut adalah beberapa tip dan trik yang perlu diingat: Skala ukuran slide ke dimensi monitor Ada dua rasio aspek dasar untuk layar komputer: standar (4: 3) dan lebar (16: 9). Angka-angka ini ...