手机只需发条消息即可开始大规模SQL注入攻击

SQL注入(SQLi)利用不安全 Web App 和数据库驱动的类似软件,抽取或篡改数据(如用户账户记录),甚至在服务器上执行Shell指令。

这是合法用户和攻击者提交的代码,没有经过验证和清晰所导致的结果。被攻击软件或许期待的是一个订单号,而黑客发过去的却是一条SQL语句,而这恶意代码片段被包含到接下来的数据库查询中,让服务器按黑客的指令吐出敏感数据或执行他/她期待的动作。

据所掌握的信息可知,用户可租用喀秋莎扫描器专业版(Katyusha Scanner
Pro)每月200美元租金;或者在自己的系统上安装一个,500美元。该软件使用免费渗透测试工具Anarchi扫描器对网站执行SQLi攻击。最重要的是,它能通过Telegram即时消息系统进行控制。

所以,基本上,用户可以在联网服务器上执行喀秋莎——无论是租用还是自己安装,然后用Telegram发送指令——比如攻击somepoorbastard.biz或mydietpillsnotascam.org之类的网站,直到命中一个有漏洞的网站。如果有专业版,还可以自动抽取登录凭证和内部数据库内容。轻量级版本也可用——只要你觉得自己可以利用任何已知漏洞。

这基本上意味着,没有技术背景的罪犯,也能很容易地用手机对无数公司企业发起攻击。如上所述,可通过Web门户控制,也可以通过Telegram文字消息控制。威胁情报公司
Recorded Future 的研究人员,是在暗网最封闭的隐藏黑客论坛上发现该软件包的售卖的。

Recorded Future 在博客中解释称:“在黑客过程可通过标准Web接口控制的同时,喀秋莎扫描器的独特功能,还能让罪犯上传目标网站列表,对多个目标发起同步攻击,通过Telegram并行无缝地进行控制。”

该技术受到了脚本小子的一致好评,其专业的客户支持也收到了极高赞誉。当然,经验老道的网络罪犯,也可以在他们的智能手机或平板上用SSH隧道做到这些;但喀秋莎实在是太易用了——令人担忧的地方正在于此。

攻击演示:某人通过telegram控制喀秋莎

扫描完成后,喀秋莎会对每个发现的目标显示Alexa网站评级,提供所发现Web安全漏洞的潜在重要性与利用可能性指南。

喀秋莎扫描器这种高度健壮又不贵的在线工具,降低了网络攻击的技术门槛,只会进一步恶化各公司遭受的数据泄露问题,凸显出定期基础设施安全审计的重要性。

信息安全厂商 Positive Technologies
的一份调查研究显示,2017年第一季度流传最广的攻击形式就是SQLi和跨站脚本攻击,各占被检测攻击总数的1/3。该报告将政府机构的Web应用列为了黑客首要攻击目标,其后是IT公司和金融机构,教育机构排在第四位。

注:喀秋莎这个工具名,映射的是苏联在二战期间研发的一款标志性多管火箭发射器,以其隐秘性和破坏性成为了纳粹军队的噩梦。

本文作者:nana

来源:51CTO

时间: 2024-08-13 01:12:04

手机只需发条消息即可开始大规模SQL注入攻击的相关文章

我国网站正在遭受一次大规模的SQL注入攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 根据台湾的一家安全公司阿码科技(Armorize Technologies)提供的消息,我国(包括大陆和台湾地区)的网站正在遭受一次大规模的SQL注入攻击,目前已有数千网站被植入恶意程序. 该安全公司的CEO黄耀文表示,首次检测到攻击的时间是5月13日,来自国内的服务器集群,而且发动攻击者并没有隐藏自身IP地址的意图.据黄称,攻击还在

InterApp宣称能从任何手机上盗取信息 只需打开Wifi即可

本文讲的是 InterApp宣称能从任何手机上盗取信息 只需打开Wifi即可,智能手机如今面临的最大隐私和安全挑战之一,就是那些我们选择安装的应用. APP开发者通过从用户设备收集数据转手卖给营销人员以获利,甚至有时候他们还会在产品中引入第三方库和工具来进一步收集用户数据,收集的程度和性质都会严重违背隐私政策. 从智能手机收集来的数据中获益的不仅仅只有追逐市场利益的人,执法部门.专制国家和许多其他人员也有获取手机用户信息的动机.然而,对某些机构而言,要达成他们的目的,从应用开发者手中收来的数据类

2010年写的一个小工具发现原来只需一行命令即可!

 2010年写的一个小工具发现原来只需一行命令即可! 时间过得很快,转眼间2016年下半年了, 2010年写过一个小工具:http://blog.csdn.net/yangzhenping/article/details/5333184 ping一个网段的cmd程序  http://download.csdn.net/source/2084490 今天发现只要在cmd命令行工具中输入: FOR /L %i IN (1,1,254) DO ping -n 1 192.168.1.%i 即可.

匈牙利人研发新型戒指表 只需动手指即可告知时间

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; [科技讯]5月15日消息,尽管科技世界的大多数人都把注意力放在了正在涌现的智能手表上,但却有个人研发出一种可以报时的戒指."戒指表"是古斯塔夫-斯克斯扎伊的智慧结晶,使用者只需用动动手指,就可得知准确时间.这种计时器由不锈钢制作而成. 这位匈牙利人研发它的目的是为不喜欢在手腕上戴东西的人提供的一种选择.戒指表由3部分组成.它们绕着主环旋转,从而告

WAPI策反WiFi业界:笔记本手机只需软件升级

6月25日消息,由中国 提出的国产无线局域网标准 WAPI已向WiFi的主导商英特尔抛出绣球:只要英特尔愿意,"迅驰"笔记本也可以通过软件升级包方式实现WAPI.同时,现有运营商大量建设的WiFi网络也可升级到WAPI.从WiFi升级到WAPI成本很低WAPI产业界相关人士表示,目前市场中的笔记本电脑等多已具备Wi-F i功能,这是一个现状, 但是,由于中国移动和中国电信等运营商都将在今后采购WAPI设备,因此,现 有的笔记本电脑.手机等终端终究都将改变,需要大量加装WAPI.但是,如

Windows Azure只需几分钟即可创建优化的价目表

多年来,各个公司一直使用手动流程和电子表格来制定产品和服务定价,而没有真正意义上的方法或策略.在我写这篇文章时仍然如此! 但是,如今的形势已经改变.利用 PROS Step,公司可以将其数据上传到 Microsoft Azure 平台上的安全云应用程序.凭借其数据科学和市场分析,定价经理和销售高管可以成为公司的大功臣,帮助公司在短短几分钟内确定销售产品的最佳机会,并提供最具胜算的价格. 我希望进一步了解这项采用云计算的强大新技术,因此我拜访了 PROS 高级产品副总裁 Oscar Moreno.

升级到Windows 7系统的十大理由:开机只需10秒

Windows 7正在离我们越来越近,那么,我们是否应该及时升级呢?美国科技博客Silicon Alley Insider作者普瑞茜·杜姆帕拉(Preethi Dumpala)近日撰文称,PC用户有十大理由升级到Windows 7系统,如轻松连接Wi-Fi.开机速度更快等.全部理由列举如下: 1.轻松连接Wi-Fi.在Windows 7的任务栏中有一个显示可用Wi-Fi网络的图标,用户只需点击该图标即可选择连接哪个网络.虽然简单,但与Vista用户不得不经过繁琐程序才能连接Wi-Fi相比却是个很

只需三步 菜鸟制作精美Flash导航菜单

菜单|导航 为方便网友浏览,导航菜单是每个网站必不可少,一个漂亮精美的Flash导航菜单是每个站长所向往的.但对于刚刚学习制作网页的站长来说,使用Flash MX这类专业制作Flash的工具着实有一定的困难.下面笔者就向大家介绍一款软件,即使你不懂任何专业的编程技巧,也可以创建出多种动态效果的Flash菜单,并且所有的操作只需三步即可完成.该软件同样适用于Flash高手,借助该软件可以大大简化操作步骤,提高工具效率.下面我们就以制作"天极学院频道导航菜单"为例,向大家介绍该款软件. 1

畅游世博园、金殿等5个景区只需286元

6日,省假日办联合我省工商.物价.安监等部门,对昆明市2013年春节假日旅游的筹备工作情况进行了检查. 在昆明长水http://www.aliyun.com/zixun/aggregation/30823.html">国际机场,虽然距离长假还有两天,但6日进出港航班达到了732架次,春节期间还将进一步增加.昆明机场已经采取了一系列措施保障春节长假期间旅客出行正常.节日期间,"昆明都市休闲旅游精品线"将为游客提供优惠,只需286元即可畅游世博园.金殿.野生动物园.西山和大