駭客駭入 Oracle 資料庫當跳板 轉進攻擊 Windows 竊取資訊

Huntress發現攻擊者利用SQL注入漏洞入侵Oracle資料庫,並將Khunt後滲透工具組儲存為Java物件,以執行Windows指令、複製SAM等登錄區檔案及列舉服務。研究人員建議,企業應落實輸入淨化、查詢參數化與資料庫帳號最小權限控管。

資安業者 Huntress 發現,攻擊者濫用 SQL 注入漏洞,在 Oracle 資料庫內部署後滲透 (post-exploitation) 工具組,藉此執行作業系統指令,並進一步嘗試取得 Windows 伺服器憑證。這種將攻擊工具直接儲存在資料庫中的手法較為少見。

Huntress 於 7 月 27 日發現這起事件。安全平台偵測到一臺執行 Oracle 資料庫的伺服器疑似發生憑證遭竊情形。研究人員指出,問題源自該伺服器上的應用程式未妥善驗證 autocomplete 搜尋功能的輸入內容,使攻擊者得以向 Oracle 資料庫傳送 SQL 指令。

Huntress 追蹤到惡意呼叫的來源 IP 位址為 178.162.151[.]229 。研究人員分析,攻擊者透過 SQL 注入 (SQL Injection) 漏洞入侵 Oracle 資料庫後,將攻擊工具安裝為 Java 物件。

駭客在 Oracle 資料庫內儲存 Khunt 工具組

Oracle 資料庫內建 Java VM,並提供 CREATE JAVA SOURCE 陳述式,可將 Java 程式碼以資料庫綱要 (schema) 物件形式儲存在資料庫中。攻擊者利用這項功能,將名為 Khunt 的工具組直接存放在資料庫內,而非採用較常見、將可執行檔部署至伺服器的方式。

Khunt 工具組包含多項元件:

KhuntCmd:可啟動 cmd.exe,並透過 SQL 陳述式執行作業系統指令。

KhuntHash:可存取 Oracle 內部使用者表格,並將使用者名稱及密碼資料寫入檔案。

KhuntFS 與 KhuntFS2:可瀏覽、讀取及搜尋檔案,並檢查檔案大小。

KhuntUnzip:可解壓縮檔案。

在這起攻擊中,KhuntCmd 執行 cmd.exe /c whoami 指令,顯示攻擊者透過 Oracle 資料庫執行的指令具有 Windows 伺服器 SYSTEM 層級權限。其後,攻擊者利用 PowerShell 及 Windows 工具複製 SAM 、 SECURITY 與 SYSTEM 登錄區檔案。這些檔案可用於還原本機 Windows 帳號的密碼雜湊。

攻擊者也執行 tasklist /svc 指令,列舉正在執行的服務,並將輸出結果儲存為 khunttasks.txt 。

Huntress 表示,這些登錄區檔案可能已遭攻擊者外洩,用於進行憑證傾倒 (credential dumping),但研究人員尚未證實檔案是否確實遭竊。

Huntress 建議,企業應對所有使用者輸入執行適當的輸入淨化 (input sanitization) 與查詢參數化 (query parameterization),並限制資料庫帳號的存取權限。尤其是對外應用程式使用的資料庫帳號,不應授予建立 Java 程式碼、執行非必要預存程序或進行其他管理員層級操作的高權限。

(綜合外電報導)

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link