

攻击者正在滥用 MySQL 实例在互联网上实施恶意操作。网络犯罪分子瞄准暴露的 MySQL 实例,大规模触发感染以窃取数据、破坏数据并通过勒索索要钱财。例如,MySQL 部署面临的主要威胁之一是勒索软件。我们编写了一款名为 “MELEE” 的工具,用于检测 MySQL 实例中的潜在感染。该工具允许安全研究人员、渗透测试人员和威胁情报专家检测运行恶意代码的被攻陷和受感染的 MySQL 实例。该工具还使您能够针对以云数据库为目标的恶意软件进行高效研究。在此版本的工具中,支持以下模块:
$ python3 melee.py
--------------------------------------------------------------------
__ ___________ ____________
/ |/ / ____/ / / ____/ ____/
/ /|_/ / __/ / / / __/ / __/
/ / / / /___/ /___/ /___/ /___
/_/ /_/_____/_____/_____/_____/
MELEE (may-lay): A Tool to Detect Potential Infections in MySQL Deployments!
Authored by: Aditya K Sood {https://adityaksood.com}
--------------------------------------------------------------------
[*] { MELEE } 工具使用说明:
[*] { MELEE } - MySQLDB 勒索软件感染检测器 .....
[*] 用法:melee.py <mysql 主机(本地或远程)> <mysql 服务端口> <mysql 用户名> <mysql 密码> <模块>
[*] MELEE 支持的模块:
- map_mysql_geoip:映射 MySQL 主机的 GeoIP 位置
- check_anonymous_access:验证远程 MySQL 主机是否允许匿名访问
- enum_mysql_db_names:枚举所有可用的 MySQL 数据库
- enum_mysql_db_tables:枚举活动数据库中的所有表
- enum_mysql_db_users:仅枚举与 MySQL 数据库相关的用户名(仅限 MySQL 用户)
- enum_active_users:仅枚举所有已登录用户(information_schema.process list)
- check_ransomware_infection:检测潜在的勒索软件感染
- deep_scan_ransomware_infection:启动深度扫描以提取受感染资源和勒索信息
[*] 示例:melee.py 99.34.123.xxx 3306 root root check_ransomware_infection
[*] 示例:melee.py 89.34.451.xxx 3306 root "" deep_scan_ransomware_infection
[*] 工具注意事项:
- 对于勒索信息分析,文件会以 <mysql_host>_ransom_message.txt 的名称转储到本地目录
- 对于匿名访问模块,请勿为用户名提供任何密码
- 对于弱认证凭据,请使用诸如 <root:root> 或其他组合
由 Aditya K Sood 和 Rohit Bansal 研究与开发