前言

通常web业务的重要数据诸如账户、交易信息都会存储在数据库中,这也使得数据库成为黑产攻击的重要目标。所谓拖库,就是通过入侵网站,非法获取数据库内容。本文将从黑产的动机、常见手段和如何防范三个角度讲解下拖库的相关知识。

动机

黑产进行拖库的动机很多,我归纳主要有以下几种。

商业打击

主要目的不是将窃取的数据变现,而是通过散播消息,从商誉的角度打击受害企业,这种对电商、P2P、保险企业尤其致命,可以让广大消费者对该企业的安全能力产生严重怀疑以至于不信任。

利益驱动

主要目的是将窃取的数据变现。

炫耀能力

炫耀能力,敲诈勒索的前奏。

黑色产业链

拖库只是地下市场贩卖数据的一个环节,整个流程已经形成了完整的产业链,各司其职,我们拿个简化的模型介绍下,整个环节中有这样几个角色。

拖库者

专门负责入侵网站,获取原始的数据库文件。

洗库者

专门负责从拖库者那里收购原始的数据库文件,然后根据不同的用途从原始数据中提取有用的数据。

数据贩卖者

专门负责从洗库者(有时也直接从拖库者那里直接购买原始数据库文件)收购洗完整理好的数据,售卖给各类买家。哪些数据可以用于哪些用途是个非常复杂的话题,这里就不展开讨论了。

数据买家

数据买家就很复杂了,处于各种目的购买各类黑白灰数据,这里只列举几种常见的:

1. 电信欺诈,购买知名电商的近期消费数据、用户详细信息

2. 盗号,购买用户名密码用于撞库,偷玩家装备,甚至直接转账

3. 非法广告商,购买消费、购物车、联系方式等数据,用于精准营销

方法

常见的拖库方式主要有以下几种:

SQL注入

这个最常见,通过SQL注入漏洞可以缓慢偷走数据库中的数据,用神器sqlmap即可。不过这个动静特别大,攻击时间长。

上传漏洞/远程命令执行

通过上传漏洞或者远程命令执行漏洞上传webshell到服务器上,通过webshell的数据库管理功能的大马即可把数据库数据dump走。

运维配置不当

这个情况就特别多了,我见过的有phpmyadmin弱密码甚至空密码导致数据被偷走了,还有数据库对外开放,账户被github泄露了,而且还没限制账户登录IP的。

数据库漏洞

直接利用数据库的cve漏洞,绕过认证鉴权等限制,直接把数据拷贝走。这种比较少见,因为绝大多数数据还是在内网,无法在外网直接发起攻击,需要渗透到内网才能进行这类攻击。

防范

由于拖库的方式很多,所以很难仅统一某一种方式可以彻底杜绝,这里从纵深防御,协防联动的角度来介绍。

WAF/WEB-IDS

WAF无法百分百解决拖库的问题,但是可以提高攻击门槛,有效低于中小黑客的自动化攻击,对SQL注入、上传漏洞、远程命令执行导致的拖库有较好的防御效果。

WEB-IDS由于是旁路部署,可以更好的使用机器学习以及语法分析能力,所以针对SQL注入、上传漏洞、远程命令执行导致的拖库有更好的检测能力。

数据库审计/数据库防火墙

这个是最直接的保护方式,直接在数据库的前端处理全部对数据库的访问,但是其部署难度较大,不如WAF部署方便。另外对于通过入侵数据库服务器直接copy走原始的数据的攻击,难以防范。

HIDS

监控对数据库文件以及备份文件的读写行为,发现直接copy即报警。

DLP

通常DLP部署在办公网防止员工泄密的,但是确实有用户把DLP设备部署在IDC,从http流量中识别高危的身份证号、邮箱等数据库的泄露行为。

思路不是从攻击行为的角度,而是从造成的结果的角度,比如发现某个连接返回超过100个身份证号即报警,但是如果是通过SQL的盲注来拖库,DLP检测会失效。

主机加固

加强运维管理,尽量及时升级补丁,配置acl,数据库账户根据用途区分等。

本文作者:兜哥谈安全

来源:51CTO

数据安全 | 黑产研究之拖库相关推荐

  1. 看穿晾衣架上的“手机人”说起:黑产套路能有多深?!

    来源 | 产业科技 现在的黑产套路能有多深?金融行业越来越讲究精细化运营,黑产也在"与时俱进".不信?先来看个骚操作案例-- 『"提到黑产从业者,我们脑海中浮现的可能是一 ...

  2. 撞库黑产无休止!京东、阿里、拼多多都曾着了道!

    大数据产业创新服务媒体 --聚焦数据 · 改变商业 数据泄漏就发生在我们身边,它的出现或许是拨过来的陌生号码,发过来的垃圾信息,如此这般司空见惯.当它到来的时候或许我们在忙碌,无暇顾及,或许心生疑惑, ...

  3. 厉害了黑科技,动态安全下的防拖库原来可以这么简单!

    [51CTO.com原创稿件]9月28日,中国高校数据泄密违法处罚第一案诞生--国家网络与信息安全信息通报中心通报:淮南职业技术学院系统存在高危漏洞,系统存储的4353余名学生身份信息已经造成泄露.据 ...

  4. 2022 全球网络黑产常用攻击方法 Top 10

    近几年,借助互联网产业发展的东风,网络黑产也迎来更加巅峰的状态,不论是从攻击效率,组织规模,亦或是收益变现能力,都在一天天变的成熟完善.根据艾瑞咨询 2020 年发布的<现代网络诈骗分析报告&g ...

  5. 探秘网络背后黑产链:黑客攻击木马病毒机构内鬼防不胜防

    电子商务.移动支付的普及,消费者越来越少随身携带现金,人们打趣道"小偷都快失业了". 但在互联网上,靠盗窃用户电子账户资金.虚拟资产的"网络小偷"却十分猖獗. ...

  6. 抖音举办平台治理开放日 半年捣毁25个黑产团伙

    12月1日,抖音在北京举办以平台治理为主题的开放日,负责抖音平台治理的抖音安全中心团队首次对外亮相,就安全运营.审核.技术攻防.联合打击等方面进行了介绍. 记者在开放日上获悉,抖音安全中心每天拦截处理 ...

  7. 支付宝回应手机黑产;微软将允许员工永久在家办公;Flutter 1.22 正式发布|极客头条

    整理 | 郑丽媛 头图 | CSDN 下载自东方 IC 「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦,快来看今天都有哪些值得我们技术人关注的重要新闻吧. 国内 ...

  8. “网络小偷”猖獗横行 探秘信息数据黑产链

    多位从业者表示,利用黑色产业链进行欺诈的行为存在分散.隐蔽特征,上下游追查和证据链锁定难度都很大,一些案件甚至跨国发生在非洲.东南亚等地区,相关信息保护法律也不完善,困难重重,打击黑产需要多方联手共同 ...

  9. 恶意访问、黑产猖獗,如何做好业务安全“守门人”?丨创新场景50

     关注ITValue,看企业级最新鲜.最价值报道! 数字化就是创新场景的叠加,钛媒体将推出「创新场景50」系列经典实例,遴选全行业优先应用案例,用通俗易懂的语言针对数字化创新实例进行解读汇总.后续将积 ...

最新文章

  1. python 管道游戏_Python实现超级玛丽游戏系列教程05添加地面,管道和阶梯冲突检测...
  2. 纪念乔帮主-Jobes的生平视频
  3. python【蓝桥杯vip练习题库】ALGO-69字符串逆序
  4. [CODEVS1205]单词反转
  5. 支持的vCenter Server High Availability选项(2096800)
  6. python ocr 文字识别软件,Python文字截图识别OCR工具实例解析
  7. ESXI安装部署方法
  8. UE4数据库 Mysql
  9. 服务器如何与智能家居通讯协议,智能家居通信协议优缺点比较
  10. Mac brew更新国内源或重置官方源
  11. 基于GEE黑龙江省大宗农作物空间分布(注释+全套代码)
  12. Vue中的component
  13. oracle的账户无法注册表,oracle用户账号在哪注册表ORA-12514问题解决
  14. 前端企业微信开发内嵌H5记录
  15. openwrt学习笔记一_feeds update报错
  16. PHP 单例模式实例与解析
  17. 【歌曲识别】CQTNet:利用卷积神经网络学习翻唱歌曲识别的表示方法
  18. unity打出apk包在模拟器上运行一段时间后卡顿卡死
  19. 工业视觉系统相机和镜头基础知识
  20. vlc录制网络流_VLC 录像功能

热门文章

  1. Matlab p文件 转换为m文件MATLAB matlab pcode,matlab p
  2. Linux下内存压力测试工具memtest(使用心得)
  3. ubuntu中配置好清华的apt源
  4. DS18B20温度传感器随笔
  5. JavaScript提示层漂浮js特效代码
  6. wordpress(DUX主题)怎么给文章添加历史上的今天
  7. 【Java基础】Java环境搭建
  8. USBKey数字证书导入操作系统
  9. 随机森林 html5,利用随机森林回归算法预测总有机碳含量
  10. 基于python-实训基地管理系统-django框架计算机毕业设计源码+系统+数据库+lw文档+调试部署