Neue MSSQL-Backdoor „Maggie“ infiziert Hunderte Server weltweit

Die DCSO-CyTec-Forscher Johann Aydinbas und Axel Wauer warnen vor neuer Backdoor-Schadsoftware, die sie „Maggie“ nennen und die Microsoft-SQL-Server angreift. Maggie hat laut den Forschern bereits mindestens 285 Server in 42 Ländern betroffen, mit einem besonderen Fokus auf Südkorea, Indien, Vietnam, China und Taiwan. Die Malware bietet eine breite Palette von […]

Verfasst von
Jeff Goldman
Jeff Goldman
Oct 7, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die DCSO-CyTec-Forscher Johann Aydinbas und Axel Wauer warnen vor neuer Backdoor-Schadsoftware namens „Maggie“, die Microsoft-SQL-Server angreift. Maggie hat laut den Forschern bereits mindestens 285 Server in 42 Ländern betroffen, mit einem besonderen Fokus auf Südkorea, Indien, Vietnam, China und Taiwan.

Die Malware bietet eine breite Palette von Funktionen, darunter die Möglichkeit, Dateiberechtigungen zu ändern, Befehle auszuführen und als Netzwerkbrücke in den infizierten Server zu fungieren. „Darüber hinaus kann die Backdoor Anmeldedaten für andere MSSQL-Server per Brute-Force ausprobieren und im Falle eines erfolgreichen Brute-Force-Angriffs auf Administratorkonten einen speziell fest einprogrammierten Backdoor-Benutzer hinzufügen“, schrieben die Forscher in einem Blogbeitrag Anfang dieser Woche.

Die DLL-Datei, die einen einzigen Export namens maggie (daher der Name der Malware durch DCSO), ist eine Extended Stored Procedure (ESP), die dazu dient, vom Benutzer bereitgestellte Argumente abzurufen und unstrukturierte Daten zurückzugeben. „Maggie nutzt diese Schnittstelle zur Nachrichtenübermittlung, um eine voll funktionsfähige Backdoor zu implementieren, die ausschließlich über SQL-Abfragen gesteuert wird“, schrieben die Forscher.

Ob unklar ist, wie ein Angriff mit der Malware in der Praxis durchgeführt wird: Aydinbas und Wauer zufolge muss der Angreifer über gültige Zugangsdaten verfügen, um sie auf den Server zu laden.

Siehe die Top-Datenbanksicherheitslösungen

TCP-Umleitung

Mag­gies Funktionen umfassen eine einfache TCP-Umleitung. „Wenn Maggie aktiviert ist, leitet sie jede eingehende Verbindung (an jedem Port, an dem der MSSQL-Server Verbindungen annimmt) an eine zuvor festgelegte IP-Adresse und einen zuvor festgelegten Port weiter, wenn die Quell-IP-Adresse einer vom Benutzer angegebenen IP-Maske entspricht“, schrieben die Forscher. „Die Implementierung ermöglicht die Wiederverwendung von Ports und macht die Umleitung für autorisierte Benutzer transparent, während jede andere verbundene IP-Adresse den Server ohne Beeinträchtigung oder Kenntnis von Maggie verwenden kann.“

Aydinbas und Wauer merkten außerdem an, dass die Befehlsliste von Maggie vier Befehle umfasst, die auf eine Exploit-Nutzung hindeuten: Exploit AddUser, Exploit Run, Exploit Clone, und Exploit TS. „Es scheint, als hänge die tatsächliche Implementierung aller vier Exploit-Befehle von einer DLL ab, die nicht direkt in Maggie enthalten ist“, schrieben sie. „Stattdessen gibt der Aufrufer beim Aufruf jeder Funktion einen DLL-Namen sowie einen zusätzlichen Parameter an. Wir gehen daher davon aus, dass der Aufrufer die Exploit-DLL manuell hochlädt, bevor er Exploit-Befehle ausführt.“

Advertisement

Dennoch konnten die Forscher keine potenziellen Exploit-DLLs ausfindig machen, auf die Maggie zu diesem Zweck möglicherweise verweist.

Lesen Sie auch: 7 Best Practices für Datenbanksicherheit

Die wichtigsten von China ausgenutzten Schwachstellen enthüllt

Es war eine ereignisreiche Woche für Microsoft-Sicherheitslücken. Neben Maggie und ProxyNotShell, schafften es vier Microsoft-Sicherheitslücken – darunter bekannte wie ProxyLogon – auf eine Liste der 19 von staatlich unterstützten chinesischen Hackern am häufigsten ausgenutzten Sicherheitslücken. Die Liste der US-Cybersicherheitsbehörden umfasst weitere bekannte Schwachstellen wie Log4j. ProxyLogon spielte auch bei einem Hack einer Verteidigungsorganisation aus dem Jahr 2021 eine wichtige Rolle, der diese Woche aufgedeckt wurde.

Für Organisationen, die mit dem Patch-Management zu kämpfen haben, sind solche Listen und die Liste der CISA zu bekannt ausgenutzten Sicherheitslücken sehr gute Ansatzpunkte, um die Patch-Aktivitäten zu priorisieren.

Lesen Sie als Nächstes: Die beste Patch-Management-Software und -Tools für 2022

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.