17173 > 游戏资讯 > 科技新闻 > 正文

安全公司警告新型攻击方式:黑客利用甲骨文 Oracle 数据库作为系统攻击跳板

2026-08-09 14:03:21 神评论
17173 新闻导语

黑客利用Oracle数据库SQL注入漏洞,通过Java虚拟机植入后渗透工具包,绕过EDR窃取Windows密码哈希,实现SYSTEM级远程控制。安全公司警告新型攻击方式,教你如何防范!

8 月 9 日消息,安全公司 Huntress 近日发现,有黑客入侵某公司部署的甲骨文 Oracle 数据库,进而将其作为攻击跳板,对 Windows 系统发动进一步攻击,并窃取用户密码。

参考报道获悉,在本次安全事件中,某公司面向外部提供服务的应用由于未对用户输入内容进行有效安全检查,导致黑客能够利用 SQL 注入漏洞获取系统控制权限。

后续,黑客结合 Oracle 数据库内置的 Java 虚拟机(OJVM)功能,通过 CREATE JAVA SOURCE 语句将名为 khunt 的后渗透工具包写入数据库内部,最终获得 Windows 操作系统 SYSTEM 级别权限。

安全公司检查相应 Khunt 渗透工具包,发现其中包含多个功能模块,可执行不同类型的攻击操作。其中,KhuntCmd 模块可以利用 Java 调用 Windows 系统中的 cmd.exe,使攻击者通过特定 SQL 语句执行任意操作系统命令;KhuntHash 模块能够直接读取 Oracle 内部用户表,导出账号信息和密码哈希,并保存到文件中;KhuntT 模块用于确认工具包是否成功安装并正常运行;KhuntUnzip 模块则可用于解压文件。此外,工具包还包含多个 PL / SQL 包装程序(wrapper),用于调用底层 Java 方法。

在此次攻击过程中,黑客实际使用 KhuntCmd 模块启动 Windows 命令行环境,通过执行 cmd.exe 命令获得 SYSTEM 级权限,并进一步利用数据库实现远程代码执行(RCE)。随后,黑客调用 Windows 系统自带工具对 Windows 注册表进行操作,并复制包含敏感信息的注册表 Hive 文件用于破解本地用户账户,从而进一步获取系统账户信息。

研究人员指出,此次攻击的特殊之处在于黑客并未将恶意工具保存为普通文件或驻留在内存中,而是将其作为数据库对象存储,以此避开安全公司检测。作为参考,传统终端检测与响应(EDR)以及杀毒软件通常重点监控操作系统进程、函数调用和文件行为,对于 Oracle 数据库内部的 Java Class 和 PL / SQL Wrapper 缺乏有效检测能力。

安全公司提醒,为防范此类攻击,管理员需要加强输入安全检查(Input Sanitization)以及查询参数化(Query Parameterization),同时避免授予数据库用户过高权限,防止黑客通过 SQL 注入漏洞利用用户账号写入 Java 源代码或执行数据库存储过程,进一步控制底层操作系统。

【来源:IT之家】
关于Oracle,数据库,黑客,攻击,SQL注入,安全,Windows,密码,Khunt,渗透工具包的新闻