0xNews - MS-SQL 서버를 대상으로 하는 맬웨어 캠페인 발견

0xNews - MS-SQL 서버를 대상으로 하는 맬웨어 캠페인 발견


안랩보안비상대응센터 ASEC AhnLab Security Emergency response Center 발표

https://asec.ahnlab.com/en/52479/


제대로 관리되지 않는 MS-SQL 서버에 CLR SQLShell 이라는 맬웨어가 전파되도록 설계된 새로운 캠페인 발견

SQLShell은 웹 서버에 설치할 수 있는 웹쉘과 유사하게 MS-SQL서버에 설치

이후 공격자의 명령 실행, 각종 악의적인 행위 수행 등 다양한 기능을 지원하는 악성코드 변종



CLR Common Language Runtime 저장 프로시저는 SQL서버 2005 이상에서 사용 가능

C# 이나 Visual Basic 과 같은 .NET 언어로 작성된 저장 프로시저를 나타냄



윈도우 명령 쉘을 생성하고 명령 실행을 위한 입력으로 전달하는 xp_cmdshell 명령을 사용

MS-SQL서버에 악성코드를 설치하기 위해 CLR저장 프로시저를 사용


LemonDuck, MyKings, Vollgar 와 관련된 기술을 포함

공격자가 사용하는 기술 중 일부는 xp_cmdshell 명령이나 OLE 저장을 실행하기 위한 무차별 공격이나 사전 공격을 통해 인터넷에 노출된 MS-SQL서버를 악용하는 것과 관련이 있음

절차를 수행하고 맬웨어를 실행하도록 함


CLR저장 프로시저의 사용은 공격자가 SQLShell 루틴을 이용하여 Metasploit과 같은 다음 단계 페이로드와 MrbMiner, MyKings, LoveMiner 와 같은 암호화폐 채굴기를 다운로드하는 것과 함께 가장 최근에 추가된 내용


SQLHelper, CLRSQL, CLR_module 라는 이름의 SQLShell은 여러 공격자가 손상된 서버에 대한 권한을 상승시키고 랜섬웨어, 프록시웨어를 시작하고 대상 네트워크에서 정찰 활동을 수행하는 기능을 통합하는데 사용


SQLShell은 백도어, 암호화폐 채굴기, 프록시웨어와 같은 추가 악성코드를 설치

WebShell과 유사한 방식으로 공격자로부터 받은 악성 명령을 실행할 수 있음


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견