Após três anos, site da Microsoft.com sofre novo ataque
29/04/2007 Written by Marcelo Almeida (Vympel)

Desta vez o site do “Kit de Administração do Internet Explorer” (Microsoft IEAK), foi à vítima do cracker.
O defacer conhecido como cyb3rt, da Arábia Saudita, o mesmo que efetuou um ataque de XSS contra um dos nossos membros, o qual perdeu seu cookie do hotmail e posteriormente sua senha no Zone-H, foi o autor desta invasão. Segundo informações do defacer, a página continha uma falha de SQL Injection no campo de Login do site, por onde ele conseguiu executar comandos arbitrários de sql e injetar o conteúdo html que alterou a página do sitio da Microsoft IEAK.…
Falhas de SQL Injection, que geralmente são exploradas são as famosas ‘OR’=’ mas com o aperfeiçoamento dos programados web os defacers começaram a estudar mais sobre sql e tendem a cada vez mais, dar dores de cabeça para os administradores que não revisam seus códigos.
Muitos administradores acham que um ataque deste tipo pode ocorrer apenas em páginas que usam ASP ou em formulários de logins, mas este tipo de ataque pode ser efetuado em qualquer tipo de página/linguagem, sendo ela ASP, HTML, PHP ou CFM, a única coisa que muda é a maneira como usuários maliciosos às exploram.
Sempre que houver um erro no tratamento da consulta SQL poderá haver uma falha explorável para os crackers.
As melhores maneiras de um administrador conter tais ataques é revisando o código de suas páginas e trabalhando junto à equipe de programação para mostrar a eles como um código com erros podem gerar problemas futuros.
Como nem sempre revisar todo o código é possível, devido a uma grande quantidade de páginas e poucos funcionários, mesmo assim, existem maneiras de barrar estes ataques utilizando-se de módulos para o Apache como mod_security e usando .htaccess para restringir a execução de strings sql na URL e ativando magic_quotes na configuração do PHP.
Em servidores Windows os administradores podem utilizar filtros diretamente em suas páginas como o mostrado neste site.
Este filtro valida as expressões utilizadas pelos usuários e podem ajudar o administrador a prevenir estes ataques.
Uma das maneiras, e talvez seja a mais importante, é sempre desativar o alerta de erros, pois os avisos de erros que vão aparecendo são o que mostram ao cracker onde ele está e como chegar até o banco de dados ou tabela/coluna que ele está procurando para efetuar o ataque.
Para ver a lista dos sites da Microsoft que sofreram ataque click aqui.
Share this content:





