駭客透過SQL注入攻擊漏洞入侵Oracle資料庫
網路安全

駭客透過SQL注入攻擊漏洞入侵Oracle資料庫

AI News Bot
2026-08-08
預計閱讀 1 分鐘原文來源

駭客透過SQL注入攻擊漏洞入侵Oracle資料庫

資安業者Huntress近日發現了一起罕見的攻擊案例,駭客透過 SQL注入 (SQL injection)漏洞入侵 Oracle資料庫 ,並利用內建 Java 功能植入 khunt 工具包,進一步從資料庫層在 Windows 執行惡意指令,取得 SYSTEM 權限。

背景分析

這起案例中,一家企業對外服務 App 因為未能檢查輸入內容安全性,導致攻擊者得以發動 SQL注入 ,取得系統控制權。在執行 SQL注入 時,攻擊者上傳名為 khunt 的後滲透工具包,使用了迄今十分少見的手法繼續其攻擊。研究人員說,這是2024年研究人員Anas Eladly曾經討論過,但較少文獻記錄的 oraexec 手法。

攻擊工具包Khunt

Khunt 工具包利用 Oracle資料庫 內建的 Java虛擬機器 (OJVM),將 Java原始碼 CREATE JAVA SOURCE 陳述句(statement)直接寫入並編譯在資料庫引擎中,編譯成內部物件的特色。這物件之後就能透過 SQL指令 來執行。Khunt 本身包含數個元件,可執行不同指令。例如 KhuntCmd 可利用 Java 呼叫作業系統的 cmd.exe ,讓攻擊者傳送特定 SQL陳述句 執行任意 OS 指令。

攻擊過程

在這次事件中,攻擊者就實際運用 KhuntCmd 模組,開啟 Windows command shell ,執行 cmd.exe 指令使其得以取得 SYSTEM 層級權限,並從資料庫在 OS 執行 RCE (remote code execution)。他還使用 Windows 內建工具(如 reg.exe 、 esentutl.exe 及 PowerShell )呼叫 Windows Registry 工具( reg.exe ),並將包括 SECURITY 和 SYSTEM 等敏感的 Registry Hives 複製出去。最後,攻擊者又複製 SAM 及 SECURITY registry hive ,複製來的 Registry Hive 可用於擷取和解碼本機帳號的密碼雜湊。

防範措施

研究人員指出,這次攻擊是將惡意工具包儲存為資料庫物件,而非檔案或記憶體。但傳統端點偵測與回應( EDR )及防毒產品只著重在 OS 流程、函式和檔案,較不會掃描 Oracle資料庫 內的 Java class 和 PL/SQL wrapper 。因此要防範此類攻擊,管理員必須執行適當的 輸入淨化 (Input Sanitization)與 查詢參數化 (Query parameterization),也必須確保不能給予過大的查詢權限,以免攻擊者透過 SQL注入 手法,從使用者帳號撰寫 Java原始碼 、執行儲存程序。

未來展望

這起事件提醒我們, SQL注入 攻擊仍然是一個嚴重的安全威脅,尤其是在 Oracle資料庫 中。為了防範此類攻擊,管理員必須加強資料庫安全性,執行適當的安全措施,並定期更新和維護系統,以確保資料庫的安全性和完整性。

分享