文章总结: 文章详细介绍了MSSQL数据库弱口令漏洞及其被Mallox勒索软件利用的情况。攻击者通过暴力破解获取数据库访问权限,然后利用xp_cmdshell和CLR功能执行恶意代码,最终部署勒索软件。文章提供了攻击场景还原、应急响应排查方法,以及多项防范措施,包括安全审计、修改访问端口、处理SA账户、修改角色权限和禁用危险存储过程等。
综合评分: 93
文章分类: 漏洞分析,应急响应,漏洞预警,数据安全,解决方案
【漏洞与预防】MSSQL数据库弱口令漏洞预防
原创
索勒安全团队
solar应急响应团队
2025年1月21日 10:31
浙江
1. 引言
近期,Unit 42 研究人员观察到 Mallox 勒索软件活动有所增加——与前一年相比增长了近 174%——利用 MSSQL 服务器分发勒索软件。Unit 42 事件响应人员观察到 Mallox 勒索软件使用暴力破解、数据泄露和网络扫描器等工具。此外,我们还发现该组织正在扩大其运营并在黑客论坛上招募合作伙伴。
1.1 典型案例
1.1.1 初始访问
以下案例为The DFIR Report官网所记录的真实案例,详情可看相关文章
初始访问是通过暴力破解攻击实现的,威胁行为者主要针对系统管理员(“sa”)账户。在入侵过程中,我们观察到在成功登录之前有超过 10,000 次失败的尝试。
SQL Server 事件 ID 18456 失败审计事件在 Windows 应用程序日志中:
Successful Login: 成功登录
1.1.2 执行
在下一个攻击阶段,攻击者通过扩展 SQL 存储过程(xp_cmdshell)建立了一个命令壳。此过程允许您直接向 Windows 命令壳发送操作系统命令。为此,他们启用了 MSSQL 配置功能:
威胁行为者随后执行了一个 Cobalt Strike 信标和一个之前被 Sophos 识别为用于部署 Tor2Mine 恶意软件的 PowerShell 脚本。
第一个 PowerShell 脚本执行了一个命令以下载 Cobalt Strike 信标:
这是随后进行的第二个 PowerShell 执行的:
往期文章中我们也介绍了相关案例,通过对服务器搭建的管理系统平台存在SQL注入进行利用,成功提权入侵并感染该机器,详情可见【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目
2. 场景还原
2.1 场景设置
本次模拟攻击场景中,攻击者首先利用ncrack工具对MSSQL进行密码爆破,通过大字典暴力破解获取有效的账号和密码。成功登录后,攻击者使用Impacket中的mssqlclient工具建立数据库连接,并通过启用CLR(Common Language Runtime)功能,创建自定义程序集以执行恶意命令。随后,通过命令执行加载CS木马,实现对服务器的完全控制,并最终实施勒索病毒加密,完成整个攻击链的模拟。
2.2 攻击路线图
2.3 攻击复现
- ncrack工具进行MSSQL数据库密码爆破;
- 利用mssqlclient工具连接数据库;
- 攻击者通过开启clr并创建程序集执行命令;
开启MSSQL数据库的CLR:MSSQL数据库默认是禁用CLR功能的,因为CLR允许在数据库中运行.NET代码(如C#编写的程序集)。攻击者通过修改数据库配置,将CLR功能启用,这样就能在数据库中运行自定义的.NET程序集。
创建程序集执行命令:程序集是指由.NET语言编写的代码文件(如C#程序),在启用CLR后,攻击者可以创建并加载自己编写的恶意程序集(即恶意代码),并在数据库中执行。这些恶意代码可以是任意命令,比如在目标服务器上执行系统命令、下载并执行恶意软件等。
- 紧接着攻击者通过数据库执行命令,利用了无文件落地的加载方法加载了cobalt strike的木马,进一步获取了服务器的控制权限;
3. 工具介绍
| 工具名称 | md5 | sha1 |
| — | — | — |
| Ncrack | 56a9321073134d24b02f26ab42e3a538 | 6046f881ad77ee00a75a6c74d61f665fdf523174 |
| mssqlclient | f5fac8a584397e972621910ffb8b8832 | cd3398899eb7cb0033a58e9b34ce736b8bc9bade |
3.1 ncrack
Ncrack 是由 Nmap 项目团队开发的一款高性能网络认证破解工具,支持 Microsoft SQL Server (MSSQL),用于测试数据库的登录安全性。它通过尝试多种用户名和密码组合,帮助发现弱密码或配置漏洞,并且可以同时扫描多个 MSSQL 服务器。
3.2 impacket-mssqlclient
Impacket-mssqlclient 是一个功能强大的工具,用于连接和管理 Microsoft SQL Server (MSSQL)。它支持多种认证方式,包括 Windows 集成认证(Kerberos 和 NTLM)、SQL Server 认证以及基于哈希的认证,允许用户无需明文密码即可登录。该工具能够执行 SQL 查询、运行操作系统命令、管理数据库对象,并支持同时处理多个会话。
3.3 cobalt strike
Cobalt Strike 是一个强大的渗透测试和红队工具,用于模拟高级网络攻击。它提供直观的界面,方便用户管理命令与控制(C2)操作、部署可定制的载荷,并执行后渗透活动如权限提升和横向移动。Cobalt Strike 支持团队协作,允许多名成员同时操作和监控攻击进程。
4. 漏洞详情
4.1 漏洞名称
mssql弱口令
4.2 漏洞类型
弱口令
4.3 漏洞描述
MSSQL弱口令是指数据库账户使用简单、易猜测或容易通过暴力破解手段获得的密码。例如,使用“123456”、“admin”或“password”等常见密码,或使用数据库默认的密码,如“sa”账户的初始密码。这类弱口令容易被攻击者利用自动化工具进行快速破解,进而获取数据库的控制权限,造成数据泄露、篡改或系统损害的风险。
5. 应急响应排查
如果怀疑机器通过MSSQL爆破入侵,可以通过查询Windows系统日志来快速排查。具体方法是利用Windows自带的事件查看器,重点筛选与登录活动相关的事件ID,特别是事件ID 18456(登录失败)和18453(登录成功)。通过分析这些事件记录,可以识别异常的登录行为,特别是在短时间内出现大量连续的登录失败事件,且随之出现登录成功的记录时,这往往是暴力破解攻击的迹象。此外,还可以结合事件中的登录时间、来源IP地址、账户名称等信息,进一步分析是否存在来自未知或异常IP的非法登录活动。结合这些信息,可以有效地确认是否存在MSSQL暴力破解入侵的风险,并及时采取应对措施。
- 登录失败日志,事件ID: 18456;
- 登陆成功日志, 事件ID: 18453;
- 更改程序集日志,事件ID:15457;
- 各种详细日志可从mssql日志中的log.trc中看到,例如程序集更改事件,对应serverity为10,事件id为15457;
6. 防范措施
6.1 安全审计
- 打开ssms–右键服务器–选择Facets;
- 选择服务器审核,按图示将其修改为true、true、All,修改之后需要重启sqlserver以生效。
6.2 修改数据库的访问端口
- 可以在SQL SERVER 配置管理器修改访问端口为不常见端口来防止一般性扫描。
6.3 对SA账户的处理
如使用混合身份验证模式,建议禁用掉SA账户,否则设置非常强的SA密码:
- 右键sa–属性–状态–设置为图中所示,禁用sa用户;
- 右键sa–属性–状态,在此处可修改密码,以及设置强制实施密码策略和密码过期;
6.4 修改角色
一个登陆用户关联一个数据库,设置强密码,并给予服务器以及对应数据库的特定角色:
- 设置服务器角色;
- 给予对应数据库角色;
6.5 禁用危险存储过程
禁用SQL Server中危险存储过程的步骤可以通过T-SQL命令或SQL Server Management Studio (SSMS) 来完成。常见的危险存储过程如 xp_cmdshell、xp_regread、xp_regwrite 等,如果被攻击者滥用,可能会导致数据库被完全控制或执行恶意命令。因此,禁用这些存储过程是提高数据库安全性的重要措施。以下是禁用危险存储过程的具体步骤
例如,禁用xp_cmdshell
-- 启用高级选项
sp_configure 'show advanced options', 1;
RECONFIGURE;
-- 禁用 xp_cmdshell
sp_configure 'xp_cmdshell', 0;
RECONFIGURE;
7. 相关文章
https://thedfirreport.com/2023/12/04/sql-brute-force-leads-to-bluesky-ransomware/
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| 出现时间 | 病毒名称 | 相关文章 |
| — | — | — |
| 2024/11 | .rox | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】RansomHub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2020/1 | .mkp | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/5 | .moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/9/29 | .lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/6/21 | .MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/6/1 | .steloj | 【病毒分析】Steloj勒索病毒分析 |
| 2024/5/27 | .TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/5/17 | .Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/5/13 | .wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/4/9 | .bianlian | 【病毒分析】新兴TOP2勒索软件!存在中国受害者的BianLian勒索软件解密原理剖析 |
| 2024/3/20 | .locked | 【病毒分析】locked勒索病毒分析 |
| 2024/3/11 | .Live1.5 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) |
| 2024/3/8 | .Live2.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/3/6 | .Elbie | 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/3/1 | .lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/2/26 | 0.27 | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/1/18 | ._locked | 中国人不骗中国人?_locked勒索病毒分析 |
| 2024/1/15 | .faust | 【病毒分析】phobos家族faust变种加密器分析 |
| 2024/1/15 | .DevicData | 【病毒分析】DevicData勒索病毒分析 |
| 2024/1/2 | .jopanaxye | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2023/12/1 | .live1.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) |
| 2023/9/5 | .CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2023/8/28 | .mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 |
| 2023/8/2 | .rmallox | 【病毒分析】mallox家族rmallox变种加密器分析报告 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2023/1/10 | .DevicData-Pa2a9e9c | 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2023年初 | .halo | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2021/5/1 | .mallox | 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2021/1月初 | .babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】 Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2020/5/18 | .consultraskey-F-XXXX | 【成功案例】解决浙江xx电子有限公司的勒索病毒 |
| 2019/5/1 | .src | 【病毒分析】Phobos家族新变种 .SRC深度分析:揭示持续演变的勒索新威胁 |
攻击手法分析篇专注于剖析真实的攻击案例,通过还原勒索病毒家族的具体攻击路径和策略,为用户提供深度溯源分析,同时结合典型案例总结防护启示,帮助用户提高安全意识和防御能力。
| 时间 | 相关文章 |
| — | — |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
教程分享篇聚焦于实际的安全防护方法,通过定期进行基线加固、及时更新补丁和备份数据等措施,为企业提供具体的操作指南,并在此基础上加强公司安全人员的意识培训,帮助企业有效防范勒索病毒的威胁。
| 时间 | 相关文章 |
| — | — |
| 2024/6/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/6/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| 时间 | 相关文章 |
| — | — |
| 2024/7/10 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| 时间 | 相关文章 |
| — | — |
| 2025/1/8 | 【漏洞与预防】RDP弱口令漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| 时间 | 相关文章 |
| — | — |
| 2025/1/10 | 【应急响应工具教程】Splunk安装与使用 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
更多资讯 扫码加入群组交流
喜欢此内容的人还喜欢
索勒安全团队
索勒安全团队
#
索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 索勒安全团队《【漏洞与预防】MSSQL数据库弱口令漏洞预防》