T1505.001

رویه‌های ذخیره شده SQL

SQL Stored Procedures

توضیحات

مهاجمان از رویه‌های ذخیره شده SQL مخرب برای پایداری در سرورهای پایگاه داده استفاده می‌کنند. در MSSQL، ویژگی xp_cmdshell می‌تواند برای اجرای دستورات سیستم‌عامل استفاده شود. مهاجمان می‌توانند رویه‌های مخرب را ایجاد کنند که در رویدادهای خاص پایگاه داده اجرا می‌شوند.

روش‌های شناسایی

نظارت بر ایجاد stored procedure‌های جدید. بررسی استفاده از xp_cmdshell. شناسایی stored procedure‌های مشکوک. تحلیل لاگ‌های SQL Server.

روش‌های مقابله

غیرفعال کردن xp_cmdshell. نظارت بر stored procedure‌ها. محدود کردن دسترسی به پایگاه داده. بررسی منظم stored procedure‌ها. پیاده‌سازی حداقل سطح دسترسی.

تکنیک اصلی

T1505Server Software Component

کامپوننت نرم‌افزار سرور

مهاجمان کامپوننت‌های مخرب را در نرم‌افزارهای سرور نصب می‌کنند تا دسترسی مداوم داشته باشند. این تکنیک شامل نصب web shell، transport agent، SQL stored procedure و سایر کامپوننت‌های سرور می‌شود. این کامپوننت‌ها می‌توانند برای اجرای دستورات، جمع‌آوری اطلاعات و ایجاد backdoor استفاده شوند.