Página 1 de 8 123456 ... ÚltimoÚltimo
Resultados 1 al 20 de 160

Tema: 500.000 Microsoft Web servers hackeados

  1. #1
    Overlord
    Overlord
    Avatar de Marcel
    Fecha de ingreso
    01 sep, 04
    Mensajes
    25,943

    500.000 Microsoft Web servers hackeados

    Ataque de inyección SQL masivo

    Más de medio millón de sitios que utilizan Microsoft IIS y Microsoft SQL Server, han sido hackiados utilizando técnicas de inyección SQL. Los visitantes de dichas paginas, son redirigidos a otros sitios en donde se intentan distintos ataques a través de vulnerabilidades conocidas, para instalar malware en los equipos.

    Los sitios webs a donde son dirigidos los usuarios al entrar a estas paginas son:
    Código:
    nmidahena.com, aspder.com y nihaorr1.com
    Recomendamos bloquear dichos sitios en la configuración del firewall.

    Los ataques de inyección SQL son en general responsabilidad del desarrollador del sitio y no del sistema base, ya que básicamente aprovechan malas practicas de seguridad al momento de crear las webs, sin embargo en esta ocasión han aprovechando una característica ( no una vulnerabilidad ) especifica de MS IIS/MS SQL que les permite realizar el ataque sin conocer los nombres de las tablas o campos en las bases, por lo cual han podido realizar un ataque automatizado con el resultado masivo que se puede observar.

    Fuente:
    Kriptopolis
    f-secure
    Última edición por Marcel; 28/04/2008 a las 14:33
    "El amor a la libertad es amor al prójimo; el amor al poder es amor a sí mismo"
    William Hazlitt

  2. #2
    cervezeitor Avatar de KANDOLA
    Fecha de ingreso
    17 abr, 07
    Ubicación
    CORONEL
    Mensajes
    606
    jajajaja

  3. #3
    Utilisateur Avatar de LouderThanBombs
    Fecha de ingreso
    10 jul, 07
    Ubicación
    Concepción
    Mensajes
    183
    500k!?
    Saludos.
    LouderThanBombs.

  4. #4
    Experimentado Avatar de Karmelic
    Fecha de ingreso
    09 nov, 06
    Mensajes
    628
    Gracias... agregando al proxy.

    Alguna pagina chilena conocida que este en las condiciones descritas??

  5. #5
    Zend Certified Engineer

    Overlord
    Avatar de unreal4u
    Fecha de ingreso
    02 oct, 05
    Ubicación
    Eindhoven, The Netherlands
    Mensajes
    11,958
    me acuerdo de la cara de marcel y el letrero de microsoft al lado

    Me acuerdo que la otra vez estaba haciendo un sistema, pero tomé especiales precauciones con la inyección SQL, quitando antes de hacer la consulta todos aquellos elementos típicos de una consulta SQL: la comilla simple, la doble, el ampersand y las palabras WHERE y AND. Claro, no podría haber un nombre de usuario que contuviera espacio-WHERE-espacio o espacio-AND-espacio, pero para un sistema que no iba a tener más de 25 usuarios no importaba, importaba más la seguridad... Otra medida que tomamos fue que en todos los campos no se podían poner más de 20 caracteres.

    Saludos !!
    Lee Nuestra FAQ, los famosos 14 mandamientos de CHW.
    El Reglamento de Compra-Venta, Nuestra Visión y por último, Nuestra Historia


    Futurama & The IT Crowd fanboy
    Frase célebre: "Debido a la gran cantidad de guiños y referencias relacionadas con el mundo informático, esta sección permanecerá siempre incompleta, al menos hasta que se complete"
    Para el bronce: Oh, i'm very confortable with my sexuality, i just don't want to be slapped in the face with THEIR sexuality

    Mi blog | Mi Twitter | Zend Certified Engineer

  6. #6

    Avatar de Zuljin
    Fecha de ingreso
    15 ene, 04
    Mensajes
    6,425
    Me parece pésimo por parte de la siute de servicios web de Microsoft esta vulnerabilidad/característica. Sin embargo, quiero destacar algo:

    que les permite realizar el ataque sin conocer los nombres de las tablas o campos en las bases


    El poder acceder a todas las tablas del sistema sin conocer sus nombres o campos no es una debilidad sino más bien una característica de MSSql, Oracle, MySql y probablemente todas las demás RDBMS. El problema, entonces, no es el poder llegar a todas las tablas y campos sin conocer sus nombres, sino más bien el poder ejecutar código malicioso en la RDBMS con un usuario muy poderoso (root para MySql, o System/Sys para Oracle).

    Bueno, eso. Igual pésimo lo que pasó. O sea, uno, dos, cien o mil hackeos pueden atibuírse al desarrollador, pero 500 mil son por culpa del producto.



  7. #7
    apo
    apo está desconectado
    Übermensch Avatar de apo
    Fecha de ingreso
    28 ago, 07
    Ubicación
    Vitacura, Santiago
    Mensajes
    2,380


    wuajajajja, que se cambien a linux !!!!
    Última edición por apo; 28/04/2008 a las 14:16

  8. #8
    hal
    hal está desconectado
    Experto Avatar de hal
    Fecha de ingreso
    19 jun, 06
    Mensajes
    2,764
    Cita Iniciado por Zuljin Ver mensaje
    Me parece pésimo por parte de la siute de servicios web de Microsoft esta vulnerabilidad/característica. Sin embargo, quiero destacar algo:

    que les permite realizar el ataque sin conocer los nombres de las tablas o campos en las bases


    El poder acceder a todas las tablas del sistema sin conocer sus nombres o campos no es una debilidad sino más bien una característica de MSSql, Oracle, MySql y probablemente todas las demás RDBMS. El problema, entonces, no es el poder llegar a todas las tablas y campos sin conocer sus nombres, sino más bien el poder ejecutar código malicioso en la RDBMS con un usuario muy poderoso (root para MySql, o System/Sys para Oracle).

    Bueno, eso. Igual pésimo lo que pasó. O sea, uno, dos, cien o mil hackeos pueden atibuírse al desarrollador, pero 500 mil son por culpa del producto.
    Cita Iniciado por apo Ver mensaje


    wuajajajja, que se cambien a linux !!!!


    ¿¿¿ Sabes leer ???
    Fíjate bien . . .

  9. #9
    H@rdcol Modder Avatar de jamsblast
    Fecha de ingreso
    11 nov, 05
    Ubicación
    Bogot@hardcol.com
    Mensajes
    515
    apache >>>>>>>>>IIS
    Core i5 750 @4ghz |Msi P55-gd65|G.skill ripjaws 1600@2000mhz|Hitachi Deskstar 250gb sata II+Hitachi 500gb sata II|Fuente Dell Xps 750w modded|Xfx HD5770 1gb gddr5 |watercooling casero |caja moddeada...

    http://www.chw.net/foro/modding-f37/...btx-a-atx.html

  10. #10
    Usuario Avatar de Chronos
    Fecha de ingreso
    31 dic, 05
    Mensajes
    323
    :fatality

  11. #11
    Chuck Norris Avatar de Amenadiel
    Fecha de ingreso
    15 ene, 04
    Ubicación
    Santiago de Chile
    Mensajes
    22,671
    lighty FTW
    _____________________
    And now that you've been broken down
    Got your head out of the clouds
    You're back down on the ground
    And you don't talk so loud
    And you don't walk so proud


  12. #12
    Old School Avatar de DarkSpy2
    Fecha de ingreso
    05 oct, 06
    Mensajes
    639
    Mhhh... no he trabajado mucho con otros web servers, pero si pasa en el IIS debería pasar también en Apache y los demás o me equivoco ?

  13. #13
    enajenao
    Avatar de galansinchance
    Fecha de ingreso
    03 ene, 06
    Ubicación
    hartos laos :sconf
    Mensajes
    6,340
    que increible, y pensar que aún así hay gente que cree que en este tipo de errores, la responsabilidad es del desarrollador web..

  14. #14

    Avatar de ricm
    Fecha de ingreso
    28 ago, 05
    Ubicación
    santiago
    Mensajes
    6,702
    eso bien pdoria pasar el otros servers por lo que leo de zuljin no?

  15. #15
    ¿? Avatar de Beastie
    Fecha de ingreso
    10 sep, 06
    Ubicación
    STGO Centro- E Central -Talca
    Mensajes
    2,900
    Microsoft

  16. #16
    Old School Avatar de DarkSpy2
    Fecha de ingreso
    05 oct, 06
    Mensajes
    639
    Cita Iniciado por galansinchance Ver mensaje
    que increible, y pensar que aún así hay gente que cree que en este tipo de errores, la responsabilidad es del desarrollador web..
    En realidad la primera responsabilidad es del arquitecto de la empresa o en su defecto del jefe del desarrollador, éste tema se debe abordar como normativa del equipo de desarrollo

  17. #17
    Zend Certified Engineer

    Overlord
    Avatar de unreal4u
    Fecha de ingreso
    02 oct, 05
    Ubicación
    Eindhoven, The Netherlands
    Mensajes
    11,958
    Cita Iniciado por ricm Ver mensaje
    eso bien pdoria pasar el otros servers por lo que leo de zuljin no?
    Cita Iniciado por DarkSpy2 Ver mensaje
    Mhhh... no he trabajado mucho con otros web servers, pero si pasa en el IIS debería pasar también en Apache y los demás o me equivoco ?
    no, pq esa inyección SQL que se hace, se hace aprovechando una vulnerabilidad de ASP, que corre exclusivamente sobre IIS, en su control para subir archivos (bueno, en este caso, una inyección SQL)

    Saludos !!
    Lee Nuestra FAQ, los famosos 14 mandamientos de CHW.
    El Reglamento de Compra-Venta, Nuestra Visión y por último, Nuestra Historia


    Futurama & The IT Crowd fanboy
    Frase célebre: "Debido a la gran cantidad de guiños y referencias relacionadas con el mundo informático, esta sección permanecerá siempre incompleta, al menos hasta que se complete"
    Para el bronce: Oh, i'm very confortable with my sexuality, i just don't want to be slapped in the face with THEIR sexuality

    Mi blog | Mi Twitter | Zend Certified Engineer

  18. #18

    Avatar de Zuljin
    Fecha de ingreso
    15 ene, 04
    Mensajes
    6,425
    Cita Iniciado por ricm Ver mensaje
    eso bien pdoria pasar el otros servers por lo que leo de zuljin no?
    No necesariamente. Estos hackeos estarían explotando pifias de ASP, IIS y corriendo un procedimiento de base de datos que probablemente esté hecho a le medida de MSSQL (ya que me imagino que MSSQL es el RDBMS más común entre los servicios web basados en Microsoft).



  19. #19
    enajenao
    Avatar de galansinchance
    Fecha de ingreso
    03 ene, 06
    Ubicación
    hartos laos :sconf
    Mensajes
    6,340
    Cita Iniciado por ricm Ver mensaje
    eso bien pdoria pasar el otros servers por lo que leo de zuljin no?
    depende del nivel de seguridad del sitio y de las caracteristicas del DBMS, ahora lo que me pregunto es el como lograron mediante una inyeccion SQL obtener privilegios de root System/Sys/sysadmin para ejecutar el código malicioso..

  20. #20
    Zend Certified Engineer

    Overlord
    Avatar de unreal4u
    Fecha de ingreso
    02 oct, 05
    Ubicación
    Eindhoven, The Netherlands
    Mensajes
    11,958
    Cita Iniciado por galansinchance Ver mensaje
    depende del nivel de seguridad del sitio y de las caracteristicas del DBMS, ahora lo que me pregunto es el como lograron mediante una inyeccion SQL obtener privilegios de root System/Sys/sysadmin para ejecutar el código malicioso..
    no es necesario Eso lo hace la página, la conexión con la base de datos la establece ella xDD Claro, si hay dos páginas alojadas en dos bases de datos diferentes, afectarás únicamente la página que estás visitando, no la que esté en otra base de datos con otro username

    Saludos !!
    Lee Nuestra FAQ, los famosos 14 mandamientos de CHW.
    El Reglamento de Compra-Venta, Nuestra Visión y por último, Nuestra Historia


    Futurama & The IT Crowd fanboy
    Frase célebre: "Debido a la gran cantidad de guiños y referencias relacionadas con el mundo informático, esta sección permanecerá siempre incompleta, al menos hasta que se complete"
    Para el bronce: Oh, i'm very confortable with my sexuality, i just don't want to be slapped in the face with THEIR sexuality

    Mi blog | Mi Twitter | Zend Certified Engineer

Página 1 de 8 123456 ... ÚltimoÚltimo

Temas similares

  1. Yo no sabia que MAC tenia Servers
    Por KeKo Jones en el foro Internet y Redes
    Respuestas: 1
    Último mensaje: 11/03/2008, 11:32
  2. que paso con los servers de COD2?
    Por perronet en el foro Juegos en General
    Respuestas: 4
    Último mensaje: 01/08/2006, 23:36
  3. CPUs para Servers Sun
    Por Sabatan en el foro Noticias CHW
    Respuestas: 10
    Último mensaje: 19/04/2006, 04:33
  4. Servers.
    Por Kyuumeitai en el foro Armando tu Pc
    Respuestas: 15
    Último mensaje: 26/04/2005, 15:10

Etiquetas para este tema

Permisos de publicación

  • No puedes crear nuevos temas
  • No puedes responder temas
  • No puedes subir archivos adjuntos
  • No puedes editar tus mensajes
  •  
*