Skip-2.0, MS SQL Server 데이터베이스를 조작하는 악성코드

ESET은 Microsoft SQL Server 11, 12에서 작동하는 백도어를 발견했다. 스킵 2.0이란 것인데, 중국 정부의 사주를 받는 Winnti 해커단의 것으로 추정했다. 윈티는 이를 이용해 게임 앱이 사용하는 MS SQL 서버의 게임 머니(in-game currency) 데이터베이스를 조작해, 금전적 이익을 취했다.

스킵 2.0을 실행하려면 관리자 권한이 필요해, 해커는 먼저 해당 서버를 해킹해야 한다.

스킵 2.0은 만능 암호(magic password)를 사용하는 것이 특징이다. 해커는 만능 암호를 사용해서 서버에 있는 어떠한 계정에라도 들어갈 수 있다. 그리고는 데이터베이스를 복사, 변경, 삭제할 수 있다.

또한 만능 암호가 사용될 될 때는 로깅, 이벤트 발행, 기타 감사(audit) 매커니즘을 작동하지 못하게 만들어, 이상징후 탐지가 어렵다.


참고 자료
  1. Stealthy Microsoft SQL Server Backdoor Malware Spotted in the Wild

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기