安全公司警告新型攻击方式:黑客利用Oracle数据库作为攻击跳板

发布时间:2026-08-09 14:06

  安全公司 Huntress 近日发现,有黑客入侵某公司部署的甲骨文 Oracle 数据库,进而将其作为攻击跳板,对 Windows 系统发动进一步攻击,并窃取用户密码。

  在本次安全事件中,某公司面向外部提供服务的应用由于未对用户输入内容进行有效安全检查,导致黑客能够利用 SQL 注入漏洞获取系统控制权限。

  安全公司检查相应 Khunt 渗透工具包,发现其中包含多个功能模块,可执行不同类型的攻击操作。其中,KhuntCmd 模块可以利用 Java 调用 Windows 系统中的 cmd.exe,使攻击者通过特定 SQL 语句执行任意操作系统命令;KhuntHash 模块能够直接读取 Oracle 内部用户表,导出账号信息和密码哈希,并保存到文件中;KhuntT 模块用于确认工具包是否成功安装并正常运行;KhuntUnzip 模块则可用于解压文件。此外,工具包还包含多个 PL / SQL 包装程序,用于调用底层 Java 方法。

  在此次攻击过程中,黑客实际使用 KhuntCmd 模块启动 Windows 命令行环境,通过执行 cmd.exe 命令获得 SYSTEM 级权限,并进一步利用数据库实现远程代码执行。随后,黑客调用 Windows 系统自带工具对 Windows 注册表进行操作,并包含敏感信息的注册表 Hive 文件用于破解本地用户账户,从而进一步获取系统账户信息。

  研究人员指出,此次攻击的特殊之处在于黑客并未将恶意工具保存为普通文件或驻留在内存中,而是将其作为数据库对象存储,以此避开安全公司检测。作为参考,传统终端检测与响应以及[*]毒软件通常重点监控操作系统进程、函数调用和文件行为,对于 Oracle 数据库内部的 Java Class 和 PL / SQL Wrapper 缺乏有效检测能力。

  安全公司提醒,为防范此类攻击,管理员需要加强输入安全检查以及查询参数化,同时避免授予数据库用户过高权限,防止黑客通过 SQL 注入漏洞利用用户账号写入 Java 源代码或执行数据库存储过程,进一步控制底层操作系统。

  特别

  20岁中国籍豪华游艇富商之子在泰国被[*];嫌犯供述过程:在女友宿舍浴室发现曹某,持刀多次刺向对方;警方称事件源于感情纠纷

  网红霸占无人海岛直播改造,宁波海警披露细节:擅自插旗命名“锤子岛”,在岛上改建房屋、开路通电,刺激粉丝打赏,后续还计划直播带货

  “白海豚”登陆前,一家四口跑过海边堤坝,9岁男孩被巨浪卷走,当地村民:“是游客,找小路爬了进去”

  搬冰工人月入过万?制冰厂年收超千万?00后“冰二代”老板回应:工人搬一块冰赚一元钱很辛苦,工厂净利润一年仅数十万元,家中负债近两亿,自己也在努力搬冰

排行

精选