Die DCSO-CyTec-Forscher Johann Aydinbas und Axel Wauer warnen vor neuer Backdoor-Schadsoftware namens „Maggie“, die Microsoft-SQL-Server angreift. Maggie hat laut den Forschern bereits mindestens 285 Server in 42 Ländern betroffen, mit einem besonderen Fokus auf Südkorea, Indien, Vietnam, China und Taiwan.
Die Malware bietet eine breite Palette von Funktionen, darunter die Möglichkeit, Dateiberechtigungen zu ändern, Befehle auszuführen und als Netzwerkbrücke in den infizierten Server zu fungieren. „Darüber hinaus kann die Backdoor Anmeldedaten für andere MSSQL-Server per Brute-Force ausprobieren und im Falle eines erfolgreichen Brute-Force-Angriffs auf Administratorkonten einen speziell fest einprogrammierten Backdoor-Benutzer hinzufügen“, schrieben die Forscher in einem Blogbeitrag Anfang dieser Woche.
Die DLL-Datei, die einen einzigen Export namens maggie (daher der Name der Malware durch DCSO), ist eine Extended Stored Procedure (ESP), die dazu dient, vom Benutzer bereitgestellte Argumente abzurufen und unstrukturierte Daten zurückzugeben. „Maggie nutzt diese Schnittstelle zur Nachrichtenübermittlung, um eine voll funktionsfähige Backdoor zu implementieren, die ausschließlich über SQL-Abfragen gesteuert wird“, schrieben die Forscher.
Ob unklar ist, wie ein Angriff mit der Malware in der Praxis durchgeführt wird: Aydinbas und Wauer zufolge muss der Angreifer über gültige Zugangsdaten verfügen, um sie auf den Server zu laden.
Siehe die Top-Datenbanksicherheitslösungen
TCP-Umleitung
Maggies Funktionen umfassen eine einfache TCP-Umleitung. „Wenn Maggie aktiviert ist, leitet sie jede eingehende Verbindung (an jedem Port, an dem der MSSQL-Server Verbindungen annimmt) an eine zuvor festgelegte IP-Adresse und einen zuvor festgelegten Port weiter, wenn die Quell-IP-Adresse einer vom Benutzer angegebenen IP-Maske entspricht“, schrieben die Forscher. „Die Implementierung ermöglicht die Wiederverwendung von Ports und macht die Umleitung für autorisierte Benutzer transparent, während jede andere verbundene IP-Adresse den Server ohne Beeinträchtigung oder Kenntnis von Maggie verwenden kann.“
Aydinbas und Wauer merkten außerdem an, dass die Befehlsliste von Maggie vier Befehle umfasst, die auf eine Exploit-Nutzung hindeuten: Exploit AddUser, Exploit Run, Exploit Clone, und Exploit TS. „Es scheint, als hänge die tatsächliche Implementierung aller vier Exploit-Befehle von einer DLL ab, die nicht direkt in Maggie enthalten ist“, schrieben sie. „Stattdessen gibt der Aufrufer beim Aufruf jeder Funktion einen DLL-Namen sowie einen zusätzlichen Parameter an. Wir gehen daher davon aus, dass der Aufrufer die Exploit-DLL manuell hochlädt, bevor er Exploit-Befehle ausführt.“
Dennoch konnten die Forscher keine potenziellen Exploit-DLLs ausfindig machen, auf die Maggie zu diesem Zweck möglicherweise verweist.
Lesen Sie auch: 7 Best Practices für Datenbanksicherheit
Die wichtigsten von China ausgenutzten Schwachstellen enthüllt
Es war eine ereignisreiche Woche für Microsoft-Sicherheitslücken. Neben Maggie und ProxyNotShell, schafften es vier Microsoft-Sicherheitslücken – darunter bekannte wie ProxyLogon – auf eine Liste der 19 von staatlich unterstützten chinesischen Hackern am häufigsten ausgenutzten Sicherheitslücken. Die Liste der US-Cybersicherheitsbehörden umfasst weitere bekannte Schwachstellen wie Log4j. ProxyLogon spielte auch bei einem Hack einer Verteidigungsorganisation aus dem Jahr 2021 eine wichtige Rolle, der diese Woche aufgedeckt wurde.
Für Organisationen, die mit dem Patch-Management zu kämpfen haben, sind solche Listen und die Liste der CISA zu bekannt ausgenutzten Sicherheitslücken sehr gute Ansatzpunkte, um die Patch-Aktivitäten zu priorisieren.
Lesen Sie als Nächstes: Die beste Patch-Management-Software und -Tools für 2022





