如何设计蜜罐捕获SQL病毒?
作者:未知
1月25号晚上朋友突然在QQ上告诉我:“SQL你出名了”,我搞不清楚发生了什么事情后来才明白她指的是这次突然的SQL蠕虫造成全球网络大规模瘫痪的事件。有关这个蠕虫的新闻后来充斥在所有的网站头条栏目上,我想自己正好也赋闲在家何不也抓一只这个小虫子回来研究看看到底有什么能耐。说做就做其实很简单,我家里是宽带上网自己有一个独立的公网的IP地址,找了一台计算机重新安装了遍系统把SQL SERVER默认安装好确认UDP 1434端口已经打开了,正常来讲到这里一个小蜜罐已经弄好了,不过为了不在病毒发作的时候给小区的交换路由设备造成压力给别人带来不必要的麻烦所以还需要再设置一个地方:

其实很简单就是WIN2000的路由和远程访问限制中的输出筛选器中把本地发送到远程的UDP 1434端口的数据包做一个禁止,防止在自己被感染以后向外发送数据包危害别人。当然如果再考虑周全点的话还应该多做些限制比如仅仅允许UDP 1434端口开放,所有对外访问的数据包应该是全部禁止。这样的话就可以降低在等待蠕虫的过程中被其他真实攻击者利用漏洞做破坏进入系统的可能性了。

打开IRIS监视本地网络数据包的访问行为,为了看起来比较清楚我加了一条过滤规则仅仅捕获UDP 1434端口的数据包。大约7个小时以后第一条小虫子才姗姗爬来,我后来也是从这个时间差上感觉这个蠕虫带来的危害其实很难和去年的红色代码和NIMUDA病毒相比,想当年这两个病毒爆发的时候截获到的速度频率要远远大于它了。

我的SQL SERVER随即被感染,第一反应就是系统速度明显变慢打开任务管理器发现SQL SERVER占用系统资源达到90%以上,有30个线程在运行(这是正常的不用担心),当年的NIMUDA和红色代码线程都在300个左右。

CPU的实际占用效率已经为100%

短暂的去掉对外发包的限制,瞬间的数据量让人吃惊不能不佩服这个蠕虫作者的水平短短的376个字节的程序可以产生这么大的破坏威力。


这是当时用IRIS的监视工具侦测到的网络真实流量,由于这个UDP的数据包本身很小所以简单换算下,真实每秒的发包个数有几千个,这么大的负载我想任何路由和交换设备第一反映就是变慢,如果网络中不幸有几台主机同时感染的话肯定就会失去响应了。

好在这个小蠕虫并不对系统本地的文件进行任何破坏,在感染以后我无法直接停止SQL SERVER的后台服务只有立即重新系统服务器,由于这个蠕虫属于内存性的病毒系统重新启动以后就消失了,上面是正常的SQL SERVER运行的状态显示。5分钟以后我就被第二次重新感染,这次启动以后我第一件事情就是停止SQL SERVER的服务然后安装最新的SP3的补丁包。简单的实验也就到次结束了。
自己做一个小蜜罐去研究真实攻击行为现在很流行,你没必要去购买专门的商业蜜罐设置程序自己用一台PC计算机就可以完成一个最真实的漏洞环境模拟。
文章来源:珠江路在线
更多关于 SQL,蠕虫,病毒 的文章
- [UTM]UTM安全设备在大企业中的未来探讨
- [新闻]美国竟是盗版源头 各类黑客工具热销
- [新闻]思科在华产品线大幅降价 金融危机拖累
- [资料]WatchGuard网络安全方案为尚德电力护航
- [新闻]今天你黑屏了吗?网络流行新段子
- [新闻]速用第三方工具补漏洞遏制木马入侵
- [应用案例]Qno侠诺城市小区网络接入解决方案
- [网页技术]解决杀毒软件误删asp文件的方法
- [SEO]一些值得注意的英文网站优化心得
- [新闻]金山WPS软件应对微软黑屏 日增50%安装
精彩专题
- [新闻]互联网企业裁员降薪正当时
- [新闻]09年关于微软10大预测 Windows7火爆
- [网页技术]深入了解Access数据库的4种安全方式
- [新闻]语摘:老外也谈中国“竞价门”
- [CDN]Google App Engine搭建自己的CDN
- [CDN]CDN技术在金融网络上的应用
- [新闻]尼尔森:中国网站10月流量排名报告
- [新闻]百度的38个“我”预示互联网2.0的崛起
- [新闻]SNS不被发现的四大盈利模式解密
- [SEO]活学活用 网站推广需要的1000次尝试
- [dudu]实现安全稳固的AD和DNS架构
- [mmet]找回丢失的管理员密码
- [宋家雨]别拿虚拟机不当固定资产
- [vvv]Juniper CTO:我看好100G
- [小希大人]關於cloudcompute對云計算
- [DU的世界]美国在反身份窃取方面努力
- [bigrong]向托马斯.弗里德曼致敬
- [blue]最近火起来的RUBY
- [淡月]国外十大著名IT类网站
- [宋家雨]失望的芯片虚拟化调查结果
- [姜子牙]采购大型化主机应对金融
- [小卡罗]再强也拼不过数据中心掉电
- [owenglyn]10大最流行开源软件!
- [淡月]QQ好友“集体出国”
- [ly]Ruby的日期和时刻
- [skke]快速排除PC上网故障
- [淡月]笔记本活拆键盘实录!(图)
- [姜子牙]Sun公司面临陨落
- [papada]生命游戏 c语言完成
- [淡月]裁员名单让你一次看个够!
- [江湖传闻] 自杀可增强公司竞争力
- [江湖传闻] 是什么冷落了中关村?
- [江湖传闻] 彩虹QQ外挂或致高层动荡
- [网管专区] 多线路叠加要注意的事项
- [网管专区] Web服务器Ping通不能访问
- [网管专区] 端口映射不成功找出原因
- [网管专区] 由故障性质排除网络故障
- [争议人物] 李想:汽车站大都是垃圾
- [争议人物] 梁永伦:上任半年别盛大
- [争议人物] 李一男:思维要转型
- [争议人物] 马化腾:曾想摆摊装电脑
- [争议人物] 梁念坚:14月挖来的高管!
- [IDC专区] “CMS文章”的汇总贴
- [IDC专区] 让中国web2.0去死!
- [网络安全] 能解任何电脑的开机密码
- [网络安全]教你如何防范U盘病毒
- [网络安全] 把自己的IP地址隐藏起来
- [网络安全] 六大措施保障网络安全
- [系统应用] 30秒完成清除任务
- [系统应用] 无线网络下载小技巧
- [新闻]互联网企业裁员降薪正当时
- [SEO]基础教程:关键词选择基本思路和分析过程
- [SEO]网站主要状态页细解以及与搜索引擎的关系
- [新闻]09年关于微软10大预测 Windows7火爆
- [网页技术]深入了解Access数据库的4种安全方式
- [新闻]太雷人了!十大最让人恼火的软件
- [SOA]最新调查:亚太地区SOA实施呈增加趋势
- [新闻]语摘:老外也谈中国“竞价门”
- [网页技术]PHP沉思录:Drupal的性能问题
- [新闻]尼尔森:中国网站10月流量排名报告
- [新闻]《福布斯》评出13位亿万富翁博客[组图]
- [新闻]互联网企业裁员降薪正当时
- [SEO]网站主要状态页细解以及与搜索引擎的关系
- [新闻]09年关于微软10大预测 Windows7火爆
- [新闻]微软Exchange Online时代挑战:云计算
- [新闻]Google Android:谷歌开源商业模式探索
- [数据中心管理]不容忽视:保护虚拟机环境下的数据安全
- [新闻]太雷人了!十大最让人恼火的软件
- [SOA]最新调查:亚太地区SOA实施呈增加趋势
- [新闻]语摘:老外也谈中国“竞价门”





