.mallox virüsü yaygınlaşmaya başladı. Bu virüs sabit ip ve 1433 mssql portu açık ise saldırganlar tarafından sql'e sızıp fidye yazılımı yüklemektedirler. Birkaç müşterimizde bu durum söz konusu oldu ve veritabanları tamamen şifrelendi.
Bu fidye virüsünden etkilenmemek için,
1433 portu yerine farklı bir port kullanmak ve sql server kullanıcı adı ve şifrenizi daha güçlü tutmak.
Bu virüs şu anda güncel ve saldırılar devam etmektedir. Önleminizi almanızı öneririm.
İlk giriş nasıl yapılır? Saldırganlar kurbanlarını nasıl seçer?
Saldırganların savunmasız sunucuları ve uygulamaları aramak için tüm interneti taraması genel bir taktiktir. Ve bir tane bulduklarında, onu kâr için kullanmaya çalışırlar. Bu fidye yazılımı için giriş seçimi, halka açık olan MSSQL hizmeti aracılığıyla yapılır.
Ele aldığımız son olaylarda, sistem günlüklerinden saldırganların MSSQL girişini kaba kuvvetle uygulamaya çalıştıklarını doğruladık.
Denenen kullanıcı adlarından bazıları standart, varsayılan kullanıcı adı/şifre kombinasyonları gibi görünüyor ; pek çok kuruluş ya farkında değil (ya da muhtemelen unutmuş) ya da şifreyi değiştirmek konusunda isteksiz (kendi garip sebeplerinden dolayı).
Toplanan günlüklerden birkaç başarısız oturum açma girişimi gördük ve aşağıdaki kullanıcı adlarının saldırganlar tarafından kullanıldığını gördük:
- sa (122831)
- admin (934)
- mssqla (927)
- portaldbuser (392)
- test (299)
- mssql (250)
- Administrator (173)
- su (148)
- NT (143)
- user (122)
- sql (119)
- vice (105)
- guest (104)
- root (101)
- web (99)
Oturum açma hatalarından birkaçı ve saldırgan tarafından kullanılan IP'ler şunlardır:
: sa Reason: Password did not match that for the login provided. [CLIENT: 114.220.90.151]" : sa Reason: Password did not match that for the login provided. [CLIENT: 113.86.238.161]" : sa Reason: Password did not match that for the login provided. [CLIENT: 202.59.11.167]" : sa Reason: Password did not match that for the login provided. [CLIENT: 178.124.213.58]" : sa Reason: Password did not match that for the login provided. [CLIENT: 36.230.213.242] : sa Reason: Password did not match that for the login provided. [CLIENT: 202.59.8.196]" : sa Reason: Password did not match that for the login provided. [CLIENT: 111.89.126.125]"Yöneticiler şunları yapmalıdır:
- Bruteforce girişimleri için günlükleri düzenli olarak kontrol edin. Bruteforce girişimleri, kısa bir süre içinde anormal derecede yüksek oturum açma hatalarından ve/veya sistemde olmayan kullanıcı adlarını kullanarak oturum açma denemelerinden belli olacaktır. Bu, yalnızca bu fidye yazılımı için yararlı değildir. Saldırganların MSSQLServer üzerinden girip ağdaki diğer sistemlere saldırdığı birçok örnek gördük. Daha önce, zayıf kullanıcı adı/şifre kullanarak MSSQL örneklerinden giren birçok Coin Mining kötü amaçlı yazılımını gördük.
- Şüpheli görünen başarılı girişler için uyarılar ayarlayın. Örneğin, çalışma saatleri dışında oturum açma, beklenmeyen coğrafi konumdan oturum açma vb.
https://github.com/danielmiessler/Se...ltpasslist.txt
Şu an itibariyle, sisteme giriş elde etmek için kullanılan herhangi bir MSSQL istismarının veya güvenlik açığının kanıtını henüz görmedik. Birincil giriş, kimlik bilgisi bruteforcing gereğidir.
Ek olarak araştırmalarımda edindiğim bilgilerin kaynak(ları) google'da aratınca daha birçoğuna erişebilirsiniz.;
https://labs.k7computing.com/index.p...ox-ransomware/