安全公司警告新型攻击方式:黑客利用甲骨文 Oracle 数据库作为系统攻击跳板
文 / 小亚
2026-08-09 13:44:04
来源:亚汇网
亚汇网参考报道获悉,在本次安全事件中,某公司面向外部提供服务的应用由于未对用户输入内容进行有效安全检查,导致黑客能够利用SQL注入漏洞获取系统控制权限。后续,黑客结合Oracle数据库内置的Java虚拟机(OJVM)功能,通过CREATEJAVASOURCE语句将名为khunt的后渗透工具包写入数据库内部,最终获得Windows操作系统SYSTEM级别权限。安全公司检查相应Khunt渗透工具包,发现其中包含多个功能模块,可执行不同类型的攻击操作。其中,KhuntCmd模块可以利用Java调用Windows系统中的cmd.exe,使攻击者通过特定SQL语句执行任意操作系统命令;KhuntHash模块能够直接读取Oracle内部用户表,导出账号信息和密码哈希,并保存到文件中;KhuntT模块用于确认工具包是否成功安装并正常运行;KhuntUnzip模块则可用于解压文件。此外,工具包还包含多个PL/SQL包装程序(wrapper),用于调用底层Java方法。在此次攻击过程中,黑客实际使用KhuntCmd模块启动Windows命令行环境,通过执行cmd.exe命令获得SYSTEM级权限,并进一步利用数据库实现远程代码执行(RCE)。随后,黑客调用Windows系统自带工具对Windows注册表进行操作,并复制包含敏感信息的注册表Hive文件用于破解本地用户账户,从而进一步获取系统账户信息。研究人员指出,此次攻击的特殊之处在于黑客并未将恶意工具保存为普通文件或驻留在内存中,而是将其作为数据库对象存储,以此避开安全公司检测。作为参考,传统终端检测与响应(EDR)以及杀毒软件通常重点监控操作系统进程、函数调用和文件行为,对于Oracle数据库内部的JavaClass和PL/SQLWrapper缺乏有效检测能力。安全公司提醒,为防范此类攻击,管理员需要加强输入安全检查(InputSanitization)以及查询参数化(QueryParameterization),同时避免授予数据库用户过高权限,防止黑客通过SQL注入漏洞利用用户账号写入Java源代码或执行数据库存储过程,进一步控制底层操作系统。
更多行情分析及广告投放合作加微信: hollowandy
请用微信扫一扫
【免责声明】本文仅代表作者本人观点,与亚汇网无关,且不构成任何投资建议,仅供参考,并自行承担全部风险与责任。本站部分文章信息来源于自由投稿人或网络转载,出于传递更多信息之目的,如对文章内容有疑议或侵权,请及时与我们联系处理。