카

sql 인젝션 복구쿼리

· 2009-07-23 (목) 23:52:30 · 4947 · 3
* Script 삽입 공격을 당했는지 확인하는 쿼리

DECLARE @T varchar(255), @C varchar(255);
DECLARE Table_Cursor CURSOR FOR
SELECT a.name, b.name
FROM sysobjects a, syscolumns b
WHERE a.id = b.id AND a.xtype = 'u' AND
(b.xtype = 99 OR
b.xtype = 35 OR
b.xtype = 231 OR
b.xtype = 167);
OPEN Table_Cursor;
FETCH NEXT FROM Table_Cursor INTO @T, @C;
WHILE (@@FETCH_STATUS = 0) BEGIN

exec ('select ['+@C+'] from ['+@T+'] where ['+@C+'] like ''%<script%</script>''');
-- print 'select ['+@C+'] from ['+@T+'] where ['+@C+'] like ''%<script%</script>'''

  FETCH NEXT FROM Table_Cursor INTO @T, @C;
END;
CLOSE Table_Cursor;
DEALLOCATE Table_Cursor;

* 위의 공격을 당했을 때 복원하는 쿼리 (100% 다 되는 것은 아님 - 별도 확인 필요)

* 해킹 시 길이가 긴 경우에는 짤리고 들어가는 현상이 발생함 - 이 경우에는 복원을 해도 원상복구가 안됨

* 백업 받은 것을 복원하는 수 밖에는 없음

DECLARE @T varchar(255), @C varchar(255);
DECLARE Table_Cursor CURSOR FOR
SELECT a.name, b.name
FROM sysobjects a, syscolumns b
WHERE a.id = b.id AND a.xtype = 'u' AND
(b.xtype = 99 OR
b.xtype = 35 OR
b.xtype = 231 OR
b.xtype = 167);
OPEN Table_Cursor;
FETCH NEXT FROM Table_Cursor INTO @T, @C;
WHILE (@@FETCH_STATUS = 0) BEGIN
  EXEC(
    'update ['+@T+'] set ['+@C+'] = left(
            convert(varchar(8000), ['+@C+']),
            len(convert(varchar(8000), ['+@C+'])) - 6 -
            patindex(''%tpircs<%'',
                      reverse(convert(varchar(8000), ['+@C+'])))
            )
      where ['+@C+'] like ''%<script%</script>'''
      );
  FETCH NEXT FROM Table_Cursor INTO @T, @C;
END;
CLOSE Table_Cursor;
DEALLOCATE Table_Cursor;


DB injection 공격?
구글에서 <script src= 0.js 라고 검색하면 놀랄 정도로 많은 사이트들이 DB 공격을 받았음을 확인 하실 수 있을겁니다.
제가 관리하는 사이트 또한 위와같은 스크립트 삽입되어 수많은 사이트를 찾아 다니며 복구하고 나름대로 보안하는 방법을 접하게 된 것을 올려 봅니다.


1. 공격 유형 :
SQL injection 홈페이지 상의 DB사용하는 페이지를 공격 즉, 웹소스 취약한 곳을 통해 DB를 공격.
특수 코드 삽입해서 DB에 스크립트를 삽입하여 접속하는 사용자에게 악성코드를 설치하는 유형.


2. 조치 시 주의 사항
1) 홈페이지 변조를 통해 악성코드 링크를 삽입한게 아니라, SQL injection 기법을 이용해 DB 컨텐츠에 삽입한 것입니다.
2) 조치 시 DBA 의 도움을 받는게 좋습니다.
3) 공격 때문에 기존의 데이터가 일부 덧씌워져 변경되었을 수 있습니다. 이럴 땐 백업의 도움을 받아야 겠지만, 일부 데이터의 유실은 어쩔 수 없을 듯...
4) 근본 원인은 사이트가 SQL injection 공격에 취약하게 개발되어 있어서 그렇습니다. 공격 포인트를 파악해서 외주개발 업체, 혹은 내부개발팀을 통해 소스를 수정하세요.
5) 소스를 수정할 수 없는 경우 웹 방화벽이 도움이 될 수도 있습니다. 그러나, 제품 도입시 면밀히 검토하실 필요가 있습니다. 단순 패턴 매칭 형태를 사용해서, 보유패턴과 1byte 만 틀려도 탐지 못하는 제품이 몇 개 있더군요.


3. 공격으로 생긴 DB table 삭제
comd_list 테이블 삭제
ahcmd 테이블 삭제
foofoofoo 테이블 삭제
Reg_Arrt 테이블 삭제
comd_list 테이블 삭제
D99_CMD 테이블 삭제
D99_TMP 테이블 삭제
Kill_kk 테이블 삭제
jiaozhu 테이블 삭제


4. 삽입 스크립트 제거 복구
DECLARE @T varchar(255), @C varchar(255);
DECLARE Table_Cursor CURSOR FOR
SELECT a.name, b.name
FROM sysobjects a, syscolumns b
WHERE a.id = b.id AND a.xtype = 'u' AND
(b.xtype = 99 OR
b.xtype<object id=sayboxtistorycom4534743 codeBase=http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=8,0,0,0 height="100%" width="100%" classid=clsid:d27cdb6e-ae6d-11cf-96b8-444553540000> <object width="100%" height="100%" wmode="transparent" id="sayboxtistorycom4534743" src="http://cfs.tistory.com/blog/plugins/CallBack/callback.swf?destDocId=callbacknestsayboxtistorycom4534743&id=453&callbackId=sayboxtistorycom4534743&host=http://saybox.tistory.com&float=left&" allowScriptAccess="always" menu="false" type="application/x-shockwave-flash" ></object></object>= 35 OR
b.xtype = 231 OR
b.xtype = 167);
OPEN Table_Cursor;
FETCH NEXT FROM Table_Cursor INTO @T, @C;
WHILE (@@FETCH_STATUS = 0) BEGIN
  EXEC(
    'update ['+@T+'] set ['+@C+'] = left(
            convert(varchar(8000), ['+@C+']),
            len(convert(varchar(8000), ['+@C+'])) - 6 -
            patindex(''%tpircs<%'',
                      reverse(convert(varchar(8000), ['+@C+'])))
            )
      where ['+@C+'] like ''%<script src=http://s.ardoshanghai.com/s.js></script>'''
      );
  FETCH NEXT FROM Table_Cursor INTO @T, @C;
END;
CLOSE Table_Cursor;
DEALLOCATE Table_Cursor;

'스크립트 부분은 삽입된 스크립트를 입력


5. 보안 적용 1 - MSSQL 메모리에서 위험한 sp들을 내린다.
보안상 위협이 될 수 있는 개체들에 대하여 일반 사용자 그룹의 사용권한을 제한한다.
SP 등록해제는 위험을 감안해야 하므로 메모리에서만 내린다. 단점, 재부팅되거나 DB 재시작시 다시 아래 쿼리 실행 할것!

dbcc xp_cmdshell(free)
dbcc xp_dirtree(free)
dbcc xp_regdeletekey(free)
dbcc xp_regenumvalues(free)
dbcc xp_regread(free)
dbcc xp_regwrite(free)
dbcc sp_makewebtask(free)


6. 보안 적용 2
무엇보다 DB 인젝션이 발생한 원인인 로그인, 회원가입, 게시판 등 사용자가 DB를 접하게 되는 소스 개발시 특수 문자 보안 적용 안된 경우가 가장 유력하다.
로그인, 회원가입, 아이디 비번찾기, 게시판 등이 개발자가 개발하면서 DB를 공격할만한 특수 문자에 대한 차단 기능을 적용하지 않은 문제로 판단됨. 소스를 모두 개선 해야함.

-subroutine-
[이 게시물은 관리자님에 의해 2011-10-31 17:27:00 MySQL에서 이동 됨]
|

댓글 3개

2010-01-04 (월) 11:39:04
보안에 신경써야겠네요
소스 감사합니다
2010-08-20 (금) 08:15:04
ms-sql인데요?
어렵다 ㅡ./ㅡ
댓글을 작성하시려면 로그인이 필요합니다.

프로그램

8,188건
+
제목 글쓴이 날짜 조회
10-05-18 조회 2,880
10-05-15 조회 4,145
10-05-10 조회 2,836
10-04-29 조회 5,536
10-04-28 조회 3,739
10-04-17 조회 4,689
10-04-15 조회 3,158
10-04-04 조회 3,377
10-04-02 조회 2,663
10-03-23 조회 5,839
10-03-19 조회 5,402
10-03-05 조회 5,166
10-03-01 조회 6,818
10-02-27 조회 4,993
10-02-26 조회 3,361
10-02-23 조회 3,323
10-02-23 조회 3,445
10-02-19 조회 3,154
10-02-17 조회 5,569
10-02-17 조회 4,313
10-02-17 조회 3,740
10-02-12 조회 3,086
10-02-12 조회 3,426
10-02-12 조회 3,749
10-02-11 조회 2,876
10-02-11 조회 3,943
10-02-09 조회 3,253
10-02-09 조회 3,375
10-02-09 조회 3,100
10-02-09 조회 3,744
10-02-09 조회 3,008
10-02-09 조회 3,347
10-01-26 조회 3,463
10-01-25 조회 2,582
10-01-25 조회 2,676
10-01-23 조회 3,307
10-01-23 조회 6,791
10-01-20 조회 3,029
10-01-19 조회 3,497
10-01-13 조회 3,699
10-01-07 조회 2,896
10-01-07 조회 2,689
10-01-07 조회 3,651
10-01-07 조회 6,352
09-12-31 조회 3,630
09-12-27 조회 4,326
09-12-18 조회 3,112
09-12-14 조회 5,150
09-12-14 조회 6,022
09-12-06 조회 4,634
09-11-26 조회 3,652
09-11-24 조회 3,769
09-11-24 조회 4,179
09-11-23 조회 3,542
09-11-21 조회 6,914
09-11-20 조회 4,785
09-11-19 조회 2,708
09-11-19 조회 3,058
09-11-13 조회 6,539
09-11-11 조회 3,655
09-11-09 조회 4,693
09-11-09 조회 3,988
09-11-09 조회 2,874
09-11-04 조회 6,707
09-10-26 조회 3,844
09-10-10 조회 7,333
09-10-09 조회 3,344
09-10-08 조회 5,303
09-09-19 조회 4,380
09-09-15 조회 3,520
09-09-14 조회 3,539
09-09-11 조회 5,665
09-09-04 조회 4,789
09-08-31 조회 4,136
09-08-31 조회 4,336
09-08-30 조회 3,408
09-08-30 조회 3,137
09-08-30 조회 2,987
09-08-30 조회 2,687
09-08-30 조회 2,989
09-08-30 조회 3,214
09-08-30 조회 2,903
09-08-16 조회 6,227
09-08-14 조회 5,191
09-08-12 조회 3,135
09-08-12 조회 2,931
09-08-12 조회 3,652
09-07-24 조회 5,896
09-07-23 조회 4,948
09-07-22 조회 3,991
09-07-22 조회 5,632
09-07-22 조회 4,564
09-07-22 조회 2,773
09-07-21 조회 2,680
09-07-21 조회 3,316
09-07-19 조회 3,198
09-07-17 조회 3,910
09-07-17 조회 3,473
09-07-17 조회 2,753
09-07-15 조회 5,838