IT之家 昨天
安全公司警告新型攻击方式:黑客利用Oracle数据库作为攻击跳板
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

IT 之家 8 月 9 日消息,安全公司 Huntress 近日发现,有黑客入侵某公司部署的甲骨文 Oracle 数据库,进而将其作为攻击跳板,对 Windows 系统发动进一步攻击,并窃取用户密码。

IT 之家参考报道获悉,在本次安全事件中,某公司面向外部提供服务的应用由于未对用户输入内容进行有效安全检查,导致黑客能够利用 SQL 注入漏洞获取系统控制权限。

后续,黑客结合 Oracle 数据库内置的 Java 虚拟机(OJVM)功能,通过 CREATE JAVA SOURCE 语句将名为 khunt 的后渗透工具包写入数据库内部,最终获得 Windows 操作系统 SYSTEM 级别权限。

安全公司检查相应 Khunt 渗透工具包,发现其中包含多个功能模块,可执行不同类型的攻击操作。其中,KhuntCmd 模块可以利用 Java 调用 Windows 系统中的 cmd.exe,使攻击者通过特定 SQL 语句执行任意操作系统命令;KhuntHash 模块能够直接读取 Oracle 内部用户表,导出账号信息和密码哈希,并保存到文件中;KhuntT 模块用于确认工具包是否成功安装并正常运行;KhuntUnzip 模块则可用于解压文件。此外,工具包还包含多个 PL / SQL 包装程序(wrapper),用于调用底层 Java 方法。

在此次攻击过程中,黑客实际使用 KhuntCmd 模块启动 Windows 命令行环境,通过执行 cmd.exe 命令获得 SYSTEM 级权限,并进一步利用数据库实现远程代码执行(RCE)。随后,黑客调用 Windows 系统自带工具对 Windows 注册表进行操作,并复制包含敏感信息的注册表 Hive 文件用于破解本地用户账户,从而进一步获取系统账户信息。

研究人员指出,此次攻击的特殊之处在于黑客并未将恶意工具保存为普通文件或驻留在内存中,而是将其作为数据库对象存储,以此避开安全公司检测。作为参考,传统终端检测与响应(EDR)以及杀毒软件通常重点监控操作系统进程、函数调用和文件行为,对于 Oracle 数据库内部的 Java Class 和 PL / SQL Wrapper 缺乏有效检测能力。

安全公司提醒,为防范此类攻击,管理员需要加强输入安全检查(Input Sanitization)以及查询参数化(Query Parameterization),同时避免授予数据库用户过高权限,防止黑客通过 SQL 注入漏洞利用用户账号写入 Java 源代码或执行数据库存储过程,进一步控制底层操作系统。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

windows java 黑客 数据库 oracle
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论