行业新闻与博客
Oracle 数据库内部隐藏的工具包绕过了端点工具
攻击者发现,一个后渗透工具包已编译并存储在 Oracle 数据库中,作为模式对象,这使得攻击者能够从常规端点工具无法检查的位置对底层 Windows 服务器执行命令。
Huntress 在 7 月 27 日检测到入侵,当时一台运行 Oracle 数据库服务器的主机触发了凭证窃取警报,并于 8 月 5 日发布了分析报告。入侵点是运行 Apache Tomcat 的面向公众的 Java 应用程序的自动完成搜索功能中的 SQL 注入。
未发现任何漏洞。该应用程序使用具有创建 Java 对象权限的帐户,通过 Java 数据库连接 (JDBC) 将未经验证的输入传递给了数据库。
数据库内部编译的工具包
Oracle 数据库内置了一个 Java 虚拟机 (JVM),其中包含一条将 Java 源代码存储为数据库对象的语句。攻击者通过注入点向 Oracle 数据库注入了该语句,Oracle 便将代码编译成存储的模式对象。
该工具包被命名为 khunt,这是根据其模块名称和写入磁盘的文件名称中遵循的约定而命名的。
它的组件包括一个用于打开 Windows 命令 shell 以执行任意操作系统命令的模块,以及一个用于读取 Oracle 内部用户表并将用户名和密码写入文件的凭据转储程序。
除此之外,还有两个文件资源管理器、一个解压缩实用程序、一个用于确认工具包是否在线的可达性检查程序,以及一组用于调用底层 Java 方法的 PL/SQL 包装器。
这项技术本身并不新鲜,但 Huntress 称其在此处的使用是此次攻击的一个新颖之处,并指出在野外有记录的案例很少见。
端点工具无法触及的地方
攻击者通过打开 Windows 命令提示符,确认拥有 SYSTEM 级权限,从而从数据库跳转到操作系统。然后,他们使用 PowerShell 调用 Windows 注册表工具,复制了 SECURITY 和 SYSTEM 注册表单元,枚举了正在运行的服务,并使用可扩展存储引擎实用程序复制了 SAM 和 SECURITY 注册表单元。
Huntress 评估认为,这些攻击集群是为了泄露凭证和可能的窃取数据而设置的,并将此活动描述为一次未遂事件,而非已确认的盗窃行为。 Apache 访问日志使研究人员能够追踪请求到单个 IP 地址。
Huntress 强调的重点在于检测问题。由于终端安全产品关注的是进程、二进制文件和文件,而不是 Oracle 内部的 Java 类和 PL/SQL 封装,因此将工具包存储为数据库对象而非文件或内存驻留有效载荷,使其超出了大多数安全工具的适用范围。
该公司表示,这使得数据库不再是攻击者查询数据的地方,而是他们可以利用的立足点。
Huntress 写道:“为了避免这类攻击,务必确保表单不可注入。对所有输入都应进行适当的输入清理和查询参数化。此外,确保拥有查询执行权限的用户权限不要过高也很重要。”
最近新闻
2026年08月10日
2026年08月10日
2026年08月10日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
需要帮助吗?联系我们的支持团队 在线客服