IT之家 8 月 9 日消息,安全公司 Huntress 近日披露一起新型攻击事件:黑客成功入侵某公司面向外部部署的甲骨文 Oracle 数据库,并以此为跳板对 Windows 系统发起进一步渗透,最终窃取用户密码。 据IT之家参考相关报道获悉,在此次安全事件中,受害企业对外提供服务的应用未能对用户输入内容进行有效的安全检查,黑客借此利用 SQL 注入漏洞取得数据库系统控制权限。与常规攻击路径不同,攻击者并未将恶意负载投递至操作系统层,而是结合 Oracle 数据库内置的 Java 虚拟机(OJVM)功能,通过 CREATE JAVA SOURCE 语句将名为 khunt 的后渗透工具包以数据库对象形式写入实例内部,并进一步获得 Windows 操作系统 SYSTEM 级别权限。 安全公司对 Khunt 工具包进行拆解后发现,该工具内含多个功能模块,可支撑不同类型的攻击操作。其中,KhuntCmd 模块可利用 Java 调用 Windows 系统中的 cmd.exe,使攻击者通过特定 SQL 语句执行任意操作系统命令;KhuntHash 模块能够直接读取 Oracle 内部用户表,导出账号信息和密码哈希并保存至文件;KhuntT 模块用于确认工具包是否安装成功并正常运行;KhuntUnzip 模块则可用于解压文件。此外,工具包还包含多个 PL/SQL 包装程序(wrapper),用于调用底层 Java 方法。 在此次攻击过程中,黑客实际使用 KhuntCmd 模块启动 Windows 命令行环境,通过执行 cmd.exe 命令获得 SYSTEM 级权限,并进一步利用数据库实现远程代码执行(RCE)。随后,攻击者调用 Windows 系统自带工具对注册表进行操作,复制包含敏感信息的注册表 Hive 文件用于破解本地用户账户,从而进一步获取系统账户信息。 研究人员指出,此次攻击的特殊之处在于黑客并未将恶意工具保存为普通文件,也未在内存中常驻,而是将其作为数据库对象存储,以此规避安全软件检测。作为参考,传统终端检测与响应(EDR)及杀毒软件通常重点监控操作系统进程、函数调用和文件行为,对于 Oracle 数据库内部的 Java Class 和 PL/SQL Wrapper 缺乏有效检测能力,这使得恶意载荷得以在数据库层长期潜伏而不被发现。 安全公司提醒,为防范此类攻击,管理员需从三个层面加强防护:一是强化输入安全检查(Input Sanitization)及查询参数化(Query Parameterization),从源头阻断 SQL 注入漏洞;二是遵循数据库用户最小权限原则,避免授予数据库用户过高权限,防止黑客通过 SQL 注入漏洞利用用户账号写入 Java 源代码或执行数据库存储过程;三是扩展检测视野,对数据库内部对象变化及异常 Java 行为进行监控,弥补传统终端安全工具在数据库层面的检测盲区。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.