行業新聞與部落格
Oracle 資料庫內部隱藏的工具包繞過了端點工具
攻擊者發現,一個後滲透工具包已編譯並存儲在 Oracle 資料庫中,作為模式物件,這使得攻擊者能夠從常規端點工具無法檢查的位置對底層 Windows 伺服器執行命令。
Huntress 在 7 月 27 日檢測到入侵,當時一臺執行 Oracle 資料庫伺服器的主機觸發了憑證竊取警報,並於 8 月 5 日釋出了分析報告。入侵點是執行 Apache Tomcat 的面向公眾的 Java 應用程式的自動完成搜尋功能中的 SQL 注入。
未發現任何漏洞。該應用程式使用具有建立 Java 物件許可權的帳戶,透過 Java 資料庫連線 (JDBC) 將未經驗證的輸入傳遞給了資料庫。
資料庫內部編譯的工具包
Oracle 資料庫內建了一個 Java 虛擬機器 (JVM),其中包含一條將 Java 原始碼儲存為資料庫物件的語句。攻擊者透過注入點向 Oracle 資料庫注入了該語句,Oracle 便將程式碼編譯成儲存的模式物件。
該工具包被命名為 khunt,這是根據其模組名稱和寫入磁碟的檔名稱中遵循的約定而命名的。
它的元件包括一個用於開啟 Windows 命令 shell 以執行任意作業系統命令的模組,以及一個用於讀取 Oracle 內部使用者表並將使用者名稱和密碼寫入檔案的憑據轉儲程式。
除此之外,還有兩個檔案資源管理器、一個解壓縮實用程式、一個用於確認工具包是否線上的可達性檢查程式,以及一組用於呼叫底層 Java 方法的 PL/SQL 包裝器。
這項技術本身並不新鮮,但 Huntress 稱其在此處的使用是此次攻擊的一個新穎之處,並指出在野外有記錄的案例很少見。
端點工具無法觸及的地方
攻擊者透過開啟 Windows 命令提示符,確認擁有 SYSTEM 級許可權,從而從資料庫跳轉到作業系統。然後,他們使用 PowerShell 呼叫 Windows 登錄檔工具,複製了 SECURITY 和 SYSTEM 登錄檔單元,枚舉了正在執行的服務,並使用可擴充儲存引擎實用程式複製了 SAM 和 SECURITY 登錄檔單元。
Huntress 評估認為,這些攻擊叢集是為了洩露憑證和可能的竊取資料而設定的,並將此活動描述為一次未遂事件,而非已確認的盜竊行為。 Apache 訪問日誌使研究人員能夠追蹤請求到單個 IP 地址。
Huntress 強調的重點在於檢測問題。由於終端安全產品關注的是程序、二進位制檔案和檔案,而不是 Oracle 內部的 Java 類和 PL/SQL 封裝,因此將工具包儲存為資料庫物件而非檔案或記憶體駐留有效載荷,使其超出了大多數安全工具的適用範圍。
該公司表示,這使得資料庫不再是攻擊者查詢資料的地方,而是他們可以利用的立足點。
Huntress 寫道:“為了避免這類攻擊,務必確保表單不可注入。對所有輸入都應進行適當的輸入清理和查詢引數化。此外,確保擁有查詢執行許可權的使用者許可權不要過高也很重要。”
最近新聞
2026年08月10日
2026年08月10日
2026年08月10日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
需要幫助嗎?聯絡我們的支援團隊 線上客服