IT之家 8 月 9 日消息,安全公司 Huntress 近日發(fā)現(xiàn),有黑客入侵某公司部署的甲骨文 Oracle 數(shù)據(jù)庫,進而將其作為攻擊跳板,對 Windows 系統(tǒng)發(fā)動進一步攻擊,并竊取用戶密碼。
IT之家參考報道獲悉,在本次安全事件中,某公司面向外部提供服務(wù)的應(yīng)用由于未對用戶輸入內(nèi)容進行有效安全檢查,導(dǎo)致黑客能夠利用 SQL 注入漏洞獲取系統(tǒng)控制權(quán)限。
后續(xù),黑客結(jié)合 Oracle 數(shù)據(jù)庫內(nèi)置的 Java 虛擬機(OJVM)功能,通過 CREATE JAVA SOURCE 語句將名為 khunt 的后滲透工具包寫入數(shù)據(jù)庫內(nèi)部,最終獲得 Windows 操作系統(tǒng) SYSTEM 級別權(quán)限。

安全公司檢查相應(yīng) Khunt 滲透工具包,發(fā)現(xiàn)其中包含多個功能模塊,可執(zhí)行不同類型的攻擊操作。其中,KhuntCmd 模塊可以利用 Java 調(diào)用 Windows 系統(tǒng)中的 cmd.exe,使攻擊者通過特定 SQL 語句執(zhí)行任意操作系統(tǒng)命令;KhuntHash 模塊能夠直接讀取 Oracle 內(nèi)部用戶表,導(dǎo)出賬號信息和密碼哈希,并保存到文件中;KhuntT 模塊用于確認(rèn)工具包是否成功安裝并正常運行;KhuntUnzip 模塊則可用于解壓文件。此外,工具包還包含多個 PL / SQL 包裝程序(wrapper),用于調(diào)用底層 Java 方法。
在此次攻擊過程中,黑客實際使用 KhuntCmd 模塊啟動 Windows 命令行環(huán)境,通過執(zhí)行 cmd.exe 命令獲得 SYSTEM 級權(quán)限,并進一步利用數(shù)據(jù)庫實現(xiàn)遠(yuǎn)程代碼執(zhí)行(RCE)。隨后,黑客調(diào)用 Windows 系統(tǒng)自帶工具對 Windows 注冊表進行操作,并復(fù)制包含敏感信息的注冊表 Hive 文件用于破解本地用戶賬戶,從而進一步獲取系統(tǒng)賬戶信息。

研究人員指出,此次攻擊的特殊之處在于黑客并未將惡意工具保存為普通文件或駐留在內(nèi)存中,而是將其作為數(shù)據(jù)庫對象存儲,以此避開安全公司檢測。作為參考,傳統(tǒng)終端檢測與響應(yīng)(EDR)以及殺毒軟件通常重點監(jiān)控操作系統(tǒng)進程、函數(shù)調(diào)用和文件行為,對于 Oracle 數(shù)據(jù)庫內(nèi)部的 Java Class 和 PL / SQL Wrapper 缺乏有效檢測能力。
安全公司提醒,為防范此類攻擊,管理員需要加強輸入安全檢查(Input Sanitization)以及查詢參數(shù)化(Query Parameterization),同時避免授予數(shù)據(jù)庫用戶過高權(quán)限,防止黑客通過 SQL 注入漏洞利用用戶賬號寫入 Java 源代碼或執(zhí)行數(shù)據(jù)庫存儲過程,進一步控制底層操作系統(tǒng)。