我国网站正在遭受一次大规模的SQL注入攻击

  根据台湾的一家安全公司阿码科技(Armorize Technologies)提供的消息,我国(包括大陆和台湾地区)的网站正在遭受一次大规模的SQL注入攻击,目前已有数千网站被植入恶意程序。

  该安全公司的CEO黄耀文表示,首次检测到攻击的时间是5月13日,来自国内的服务器集群,而且发动攻击者并没有隐藏自身IP地址的意图。据黄称,攻击还在持续进行当中,因为攻击者对每个攻击面都采用了蛮力攻击(brute force)的SQL注入手段,会因此导致被攻击的网站发生永久性的改变,所以就算不能将恶意程序成功插入到目标网站,他们还是可以毁掉很多网站。

  在SQL注入攻击中,攻击者会通过不断尝试在网站的可输入字段(如用户登录框)输入的SQL代码来查找网站后台数据库的漏洞,如果成功地找到漏洞的话,攻击者就会获得访问该数据库数据的权限,并且能够在该网站运行恶意代码。攻击者没有特定的攻击目标,并非专门针对某种类型的漏洞。他们使用了自动SQL注入攻击引擎,可以对任何以某种形式使用着SQL代码的网站进行攻击。攻击者利用SQL注入来感染目标网站,将恶意程序植入,这些恶意程序会进一步利用访问已感染网站的浏览器的漏洞,不断寻找下一个攻击目标。目前还无法获知与恶意程序相关的细节,包括被利用的浏览器漏洞等信息。

  台湾新竹马偕纪念医院的网站就受到了此类SQL注入攻击,根据阿码科技提供提供的拷屏显示该网页的文字都被HTML乱码所取代,导致大部分内容都无法正常阅读。已经受到波及的网站数以千计,单单就上周五就有多大一万个服务器被恶意程序侵袭。其中大部分受牵连的服务器都属于大陆的,还有一部分位于台湾地区,其中包括著名的房地产网站搜房网(www.Soufun.com)和深圳汽车大世界网(www.mycar168.com)。

  大规模SQL注入攻击防不胜防,日益成为威胁网络和数据库安全的一大隐患。相信不少人对今年一月份所谓的“第一波”SQL注入攻击潮记忆犹新,成千上万的PC机用户成为了受害者,该攻击潮主要利用了微软SQL Server数据库的一个漏洞。而最近IBM的安全研究人员也提醒大家来势汹汹的“第三波”SQL注入攻击浪潮已经袭来(详见本站报道),其威胁远超过前面发动的攻击,希望大家尽早做好防范措施。

  连接:www.xyfzl.com.cn

时间: 2024-10-24 19:59:12

我国网站正在遭受一次大规模的SQL注入攻击的相关文章

稳捷网络保护网站远离SQL注入攻击

一个被命名为LizaMoon的(SQL Injection)SQL注入攻击席卷全球,许 多网站遭受攻击,网页内容中被塞了lizamoon字串,疑似挂马链接,透过Google查询 lizamoon. com关键词,被稙入恶意链接的URL数在 两天内由28,000个急速增加到380,000个,甚至苹果的iTune网站也名列其中--对此,稳捷网络公司大中国区总经理彭朝晖先生表示,稳捷网络公司一直关注类似的SQL注入与黑客攻击事件.此次LizaMoon攻击利用了一个很巧妙的SQL注入,导致全球5万中文网

sql注入-网站被SQL注入攻击,求解答原因,已经过滤掉非法字符。

问题描述 网站被SQL注入攻击,求解答原因,已经过滤掉非法字符. Query_Badwor和Form_Badword已过滤 Query_Badword="'|and|select|update|chr|or|<|>|=|where|%|*|#|&|@|delete|;|left|right|insert|mid|master.|set|chr(37)|=" 也用正则限制了只能输入英文字母.数字和汉字.服务端认证,不是JAVASCRIPT Set oReg = New

黑客对ASP.Net平台网站发起SQL注入攻击 

安全研究人员近日发现,黑客对微软的ASP.Net平台的网站发起了SQL注入攻击,现在已经有大约18万网页遭到入侵.发现攻击现象的Armorize安全研究员说:"黑客将恶意的Java插件放在ASP网站上导致浏览器通过内嵌框架方式载入黑客设置好的远程网站:www.strongdefenseiz.in 和www.safetosecurity.rr.nu .这个内嵌框架链接的网站尝试对访问者的电脑进行恶意软件植入并对漏洞进行利用,这时候黑客的操作将是非常隐蔽的,用户察觉不到被攻击. 但是黑客使用的漏洞是

新的SQL注入攻击已经感染12.5万个网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 12月11日消息,据国外媒体报道,据互联网安全和监视公司ScanSaf说,从11月末开始出现的一种新的和非常复杂的SQL注入攻击已经感染了12.5万过个网站.感染网站的木马程序将收集用户的信用卡号码和其它银行信息. 据介绍,注入的iframe装载来自318x.com网站的第一阶段的恶意代码.然后,用户看不见的一系列iframe和代码重新定向将

近期3波强力SQL注入攻击100万中国网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日消息:根据安全研究人员,目前有3个很严重的SQL注入攻击正在被一些人控制着.约有80000个中国网站,67000个美国网站和40000个印度网站受到了影响,并且被一些僵尸控制着,导致他们受到了一些单独并且持续的SQL注入攻击.在过去的3个月中,在中国受影响的网站甚至达到100万个. SQL注入攻击向合法网站中插入了恶意的e,以便强迫网上冲

使用SQLMAP对网站和数据库进行SQL注入攻击

from:http://www.blackmoreops.com/2014/05/07/use-sqlmap-sql-injection-hack-website-database/ 0x00 背景介绍 1. 什么是SQL注入? SQL注入是一种代码注入技术,过去常常用于攻击数据驱动性的应用,比如将恶意的SQL代码注入到特定字段用于实施拖库攻击等.SQL注入的成功必须借助应用程序的安全漏洞,例如用户输入没有经过正确地过滤(针对某些特定字符串)或者没有特别强调类型的时候,都容易造成异常地执行SQL

手机只需发条消息即可开始大规模SQL注入攻击

SQL注入(SQLi)利用不安全 Web App 和数据库驱动的类似软件,抽取或篡改数据(如用户账户记录),甚至在服务器上执行Shell指令. 这是合法用户和攻击者提交的代码,没有经过验证和清晰所导致的结果.被攻击软件或许期待的是一个订单号,而黑客发过去的却是一条SQL语句,而这恶意代码片段被包含到接下来的数据库查询中,让服务器按黑客的指令吐出敏感数据或执行他/她期待的动作. 据所掌握的信息可知,用户可租用喀秋莎扫描器专业版(Katyusha Scanner Pro)每月200美元租金;或者在自

如何防止sql注入攻击网站

防御SQL注入有妙法 第一步:很多新手从网上下载SQL通用防注入系统的程序,在需要防范注入的页面头部用来防止别人进行手动注入测试.可是如果通过SQL注入分析器就可轻松跳过防注入系统并自动分析其注入点.然后只需要几分钟,你的管理员账号及密码就会被分析出来. 第二步:对于注入分析器的防范,笔者通过实验,发现了一种简单有效的防范方法.首先我们要知道SQL注入分析器是如何工作的.在操作过程中,发现软件并不是冲着"admin"管理员账号去的,而是冲着权限(如flag=1)去的.这样一来,无论你的

PHP+MySQL 网站 SQL 注入攻击测试用例

SQL注入攻击测试用例 说明 Night Night' and 1=1# Night' and 1=2# 判断注入点.第一次是正常请求,如果存在注入漏洞,那么第二次请求得到结果应该与第一次一样,并且第三次请求得到的结果应该与前两次不同 Night' or 1=1# 返回所有数据,常用于有搜索功能的页面 Night' union select version()# 返回数据库版本信息 Night' union select database()# 返回当前的库名 Night' union sele