亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 數據庫 > Oracle > 正文

防范黑客攻擊Oracle系統的八大常用方法

2024-08-29 13:52:00
字體:
來源:轉載
供稿:網友
  Oracle的銷售在向客戶兜售其數據庫系統一直把它吹捧為牢不可破的,耍嘴皮子輕易,兌現起來可就不那么輕易了。不管什么計算機系統,人們總能夠找到攻擊它的方法,Oracle也不例外。本文將和大家從黑客的角度討論是用哪些方法把黑手伸向了你原以為他們不能觸及的數據,希望作為Oracle的數據庫治理員能夠清楚的闡明自己基礎架構的哪些區域比較輕易受到攻擊。同時我們也會討論保護系統防范攻擊的方法。  1.SQL注入攻擊  如今大部分的Oracle數據庫都具有為某種類型網絡應用服務的后端數據存儲區,網頁應用使數據庫更輕易成為我們的攻擊目標體現在三個方面。其一,這些應用界面非常復雜,具有多個組成成分,使數據庫治理員難以對它們進行徹底檢查。其二,阻止程序員侵入的屏障很低,即便不是C語言的編程專家,也能夠對一些頁面進行攻擊。下面我們會簡單地解釋為什么這對我們這么重要。第三個原因是優先級的問題。網頁應用一直處于發展的模式,所以他們在不斷變化,推陳出新。這樣安全問題就不是一個必須優先考慮的問題?! QL注入攻擊是一種很簡單的攻擊,在頁面表單里輸入信息,靜靜地加入一些非凡代碼,誘使應用程序在數據庫里執行這些代碼,并返回一些程序員沒有料到的結果。例如,有一份用戶登錄表格,要求輸入用戶名和密碼才能登錄,在用戶名這一欄,輸入以下代碼:  cyw'); select username, passWord from all_users;--  假如數據庫程序員沒有聰明到能夠檢查出類似的信息并“清洗”掉我們的輸入,該代碼將在遠程數據庫系統執行,然后這些關于所有用戶名和密碼的敏感數據就會返回到我們的瀏覽器。  你可能會認為這是在危言聳聽,不過還有更絕的。David Litchfield在他的著作《Oracle黑客手冊》(Oracle Hacker's Handbook)中把某種非凡的pl/sql注入攻擊美其名曰:圣杯(holy grail),因為它曾通殺Oracle 8到Oracle10g的所有Oracle數據庫版本。很想知道其作用原理吧。你可以利用一個被稱為DBMS_EXPORT_EXTENSION的程序包,使用注入攻擊獲取執行一個異常處理程序的代碼,該程序會賦予用戶或所有相關用戶數據庫治理員的特權?! ∵@就是Oracle發布的聞名安全升級補丁Security Alert 68所針對的漏洞。不過據Litchfield稱,這些漏洞是永遠無法完全修補完畢的?! ?STRONG>防范此類攻擊的方法  總而言之,雖說沒有萬能的防彈衣,但鑒于這個問題涉及到所有面向網絡的應用軟件,還是要盡力防范。目前市面上有各式各樣可加以利用的SQL注入檢測技術。可以參照http://www.securityfocus.com/infocus/1704 系列文章的具體介紹?! ∵€可以用不同的入侵檢測工具在不同的水平上檢測SQL注入攻擊。訪問專門從事Oracle安全性研究的Pete Finnigan的安全網站http://www.petefinnigan.com/orasec.htm,在該網頁搜索“sql injection”,可以獲得更多相關信息。Pete Finnigan曾在其博客上報告稱Steven Feurstein目前正在編寫一個稱為SQL Guard 的pl/sql程序包,專門用來防止SQL注入攻擊,詳情請查看以下網頁http://www.petefinnigan.com/weblog/archives/00001115.htm?! τ谲浖_發人員來說,很多軟件包都能夠幫助你“清洗”輸入信息。假如你調用對從頁面表單接受的每個值都調用清洗例行程序進行處理,這樣可以更加嚴密的保護你的系統。不過,最好使用SQL注入工具對軟件進行測試和驗證,以確保萬無一失。
  1. 默認密碼  Oracle數據庫是一個龐大的系統,提供了能夠創建一切的模式。絕大部分的系統自帶用戶登錄都配備了預設的默認密碼。想知道數據庫治理員工作是不是夠勤奮?這里有一個方法可以找到答案??纯聪旅孢@些最常用的預設用戶名和密碼是不是能夠登錄到數據庫吧:  Username   Password  applsys     apps  ctxsys   change_on_install  dbsnmp    dbsnmp  outln      outln  owa      owa  perfstat    perfstat  scott      tiger  system  change_on_install  system    manager  sys    change_on_install  sys      manager
  就算數據庫治理員已經很勤奮的把這些默認配對都改了,有時候想猜出登錄密碼也不是一件困難的事情,逐個試試“oracle”、“oracle4”、“oracle8i”、“oracle11g”,看看碰巧是不是有一個能登錄上去的?! ete Finnigan提供了一份關于缺省用戶和對應密碼的名單,該名單非常全面而且是最新的,并包括已經加密的密碼。假如你用all_users來進行查詢,可以嘗試并比較一下這份名單,具體名單請參閱:http://www.petefinnigan.com/default/default_password_list.htm?! ?STRONG>防范此類攻擊的方法  作為數據庫治理員,應該定期審核所有的數據庫密碼,假如某些商業方面的阻力使你不能輕易更改輕易被人猜出的密碼,你可以盡量心平氣和地和相關人員解釋,用一些直觀的例子來闡明假如不修改密碼的話會有什么不好的事情發生,會有什么樣的風險存在?! racle也提供了密碼安全PRofile,你可以激活該profile,在某種水平上加強數據庫密碼的復雜性,還可以執行定期密碼失效。要注重要把這個功能設置為只對通過網絡服務器或中間層應用服務器登錄的事件起作用?! ?STRONG>2. 蠻力攻擊(Brute Force)  蠻力攻擊,就像其名字所暗示的,就是不停的撬,直到“鎖”打開為止的方法。對于Oracle數據庫來說,就是用某種自動執行的進程,通過嘗試所有的字母數字組合來破解用戶名和密碼。  Unix的治理員就可以利用一款名為John the Ripper的密碼破解軟件來執行這類的攻擊?,F在假如你下載某個補丁,你也可以利用這款軟件來對Oracle進行蠻力攻擊,敲開其密碼。不過根據密碼的復雜程度不同,這可能是個很費時的過程,假如你想加快這個進程,可以事先預備一張包含所有密碼加密的表,這樣的表叫做Rainbow table,你可以為每個用戶名預備一張不同的rainbow table,因為這種密碼加密算法把用戶名作為助燃劑。在這里就不再深入介紹更多的細節問題了,大家可以查閱http://www.antsight.com/zsl/rainbowcrack/獲得更多信息?! racle服務器的默認設置是,對某個特定帳戶輸錯密碼達十次就會自動鎖定該帳戶。不過通?!皊ys as sysdba”權限沒有這個限制,這可能是因為假如你鎖定了治理員,那所有人都將被鎖定。這樣的設置為我們黑客破解軟件(OraBrute)如開辟了一條生路,它們會晝夜不停地敲打你數據庫的前門,直到它乖乖打開為止?!?STRONG> 防范此類攻擊的方法  想要抵御此類攻擊,可以使用之前提及的對付預設密碼攻擊的方法。不過好奇心過重的數據庫治理員也可能下載上面提到的工具侵入自己的系統。這說明了你真正的風險來自何方?! ?STRONG>4. 從后門偷竊數據  在安全領域,這個概念被稱為數據向外滲漏(exfiltration),這個詞來自軍事術語,其反面是向敵人內部滲透(infiltration),意思就是在不被發現的情況下偷偷潛出。對于從目標數據庫獲取數據的過程,可能就像從一些磁帶備份中挑揀數據和還原數據庫或者像從一個被毀壞的磁盤重復制一份拷貝一樣簡單。不過,也有可能涉及到窺探網絡傳輸以獲得相關的數據包?! racle有一個名為UTL_TCP的程序包,能夠使外部連接指向其他服務器。對它稍微改編一下,就可以利用它從數據庫發送一套低帶寬數據流到遠程主機。Oracle也附帶了一些有用的程序包來隱藏數據流里的信息,假如你在發動潛入行動的時候擔心入侵檢測系統會監測到你的不法活動,那么可以充分利用這些功能秘密嵌入,包括DBMS_OBFUSCATION_TOOLKIT和DBMS_CRYPTO?! ?STRONG>防范此類攻擊的方法  防范此類攻擊的最佳辦法是安裝入侵檢測系統,這些系統能夠檢測網絡中流入和流出的數據包。有一些檢測系統還提供深入數據包檢測,可以確實檢查某些SQL,并可以通過設定規則在某種情況下觸發報警器。這些工具還能夠查找泄密跡象,例如添加的UNION、各種類型的short- circuiting命令、利用“--”注釋進行截斷等等?! ?STRONG>5. 監聽器  計算機世界最讓人覺得了不起的事情就是,不管有多么困難的事,總有辦法馴服它。尤其是在安全領域,一些漏洞如此的簡單,而這些漏洞的出現僅僅是因為用戶(也包括我們現在扮演的角色——黑客)并沒有像軟件設計者(程序員或軟件開發員)本來預想的那樣思考和行動?! racle監聽器的設置是為了能夠實現遠程治理。那么假如攻擊者把監聽器的logfile設置為Unix .rhosts文件呢?這樣攻擊者就可以輕松的對.rhosts文件進行寫操作。Unix上的這個文件設置了什么人可以不用密碼而使用rsh、rlogin和rcp命令登錄。你可以想想將會發生什么事情。
  這其實只是圍繞Oracle監聽器安全問題的冰山一角而已。其他的還有緩沖區溢出等一大堆問題需要注重。事實上Litchfield的《Oracle黑客手冊》里花了一整章的內容來討論這個主題?! ?STRONG>防范此類攻擊的方法  從預防的角度而言,Oracle已經做出了一定措施來更好的保障系統安全,前提是你能夠把它實施到位。首先,為監聽器設置一個治理密碼。對于擔負著治理不斷增加的密碼重擔的治理員而言,這看起來像是多余的,不過在你需求其他途徑來保障監聽器安全之前,好好地想想上面提到的和沒提到的威脅。Oracle也添加了ADMIN_RESTRICTIONS,能夠阻止特定的遠程控制事件。
  6. 權限提升  簡單的說,“權限提升”包括使用現有的低權限帳戶,利用巧取、偷竊或非法的方式獲取更高的權限,甚至是數據庫治理員的權限?! ∠旅媾e個使用CREATE ANY權限的例子。假設我能通過一個擁有CREATE ANY TRIGGER權限的用戶CYW訪問數據庫,這樣我就能在任意的模式里創建觸發器。假如你能追蹤到一個任何用戶都能執行寫入操作的表,你在SYSTEM里創建了一個能夠在低權限的你對該可寫表進行插入或更新操作時執行的觸發器。你編寫的觸發器會調用一個存儲過程(也是你自己編寫的),該存儲過程會使用AUTHID CURRENT_USER為調用者授權。這就意味著,當該觸發器運行“你”的存儲過程時,擁有SYSTEM的權限。現在你的非法存儲過程內部,包含了“EXECUTE IMMEDIATE 'GRANT DBA TO CYW'”。這樣我就可以在觸發器運行的時候插入到我的公共表里,該觸發器由SYSTEM所有,而SYSTEM會調用我的change_privileges存儲過程,這個存儲過程使用AUTHID CURRENT_USER為我授權。這樣“我”就可以在不改變我自身權限的情況下獲得并執行SYSTEM的權限?! ?STRONG>防范此類攻擊的方法  數據庫治理員該怎么應對這個問題呢?首先,你應該審核數據庫的CREATE ANY權限,刪除其中不需要的那些部分。其次,看看類似于www.securityfocus.com這類的論壇,看看關于權限提升的最新漏洞。最后,激活對某些特定類型數據庫活動的審計功能并沒有什么壞處,這樣數據庫就能讓你實現自我保護。當數據庫自行審核類似于GRANT DBA這樣的事件時,你可以通過查看審計日志知道有沒有出現惡意或突發的活動  7. 操作系統指令和安全  黑客并不總是通過shell命令行提示符登錄到你的系統的。 不過,通過誘使Oracle數據庫運行操作系統水平的指令,我們的確給黑客提供了一條運行指令的有效途徑。這些指令能夠刪除和破壞文件、改寫日志(以便隱藏他們的行蹤)、創建帳戶,以及其他一些能通過命令行輸入指令達成的操作。他們是怎么做到的呢?盡管方法有很多,最輕易的一種就是通過java和PL/SQL這些程序語言。通??梢岳脛摻ㄍ獠看鎯^程的能力,使之執行一個具備系統調用功能的存儲程序。這個系統調用指令能夠以首次安裝時使用的oracle帳戶權限執行?! ?STRONG>防范此類攻擊的方法  雖然Oracle在保護用戶免受此類攻擊上已經取得了一定進展,不過你最好還是把希望寄托在你的預防監測工作上。嚴密留意你的系統內部有沒有出現這類活動,當有攻擊者試圖對你使用此類惡意攻擊時,你最好能夠事先把握主動權?! ?STRONG>8. 文件系統安全  對文件系統(filesystem)的訪問是一個讓你頭大的棘手問題?!皁racle”操作系統用戶擁有所有Oracle軟件和數據庫數據文件的訪問權限,所以假如數據庫內部的某些用戶利用UTL_FILE包訪問filesystem上的文件時,他們就可以訪問之前由于權限和角色限制而無權訪問的很多數據庫內部文件。  防范此類攻擊的方法  Oracle引入DirectorY對象在防止此類攻擊上也有一定作用。在10g系統中,必須通過DIRECTORY對象來定義某些類型的讀寫操作。這意味著用戶必須擁有CREATE DIRECTORY權限,而在前面介紹的權限提升問題中,我們已經看到可以通過很多方法獲取這種權限。即使這些也被解決了,還是有很多方法可以通過PL/SQL或Java語言來獲取對filesystem的訪問權限和對文件的讀寫權限?! ?STRONG>總論:  就像上面討論的一樣,Oracle數據庫產品有很多漏洞,有時候看起來就像由一些聰明透頂的工程師建造的一所豪宅,工程師固然聰明,但比那些覬覦此宅的黑客們忠厚老實多了。因此,他們沒有預料到有人會利用這種種方法來偷磚竊瓦削弱豪宅的根基。黑客可以通過很多不同的方法進行攻擊,侵入到目標數據庫。  不過,只要數據庫治理員能夠花點時間和精力來解決,其中很多問題都是可以避免的。Oracle已經針對很多漏洞在數據庫內部打上了補丁,而且入侵監測系統能體構額外的安全保障。所以數據庫治理員應該對每一種漏洞都銘記在心,警惕性才是防范的要害,盡量執行好自己制定的安全計劃。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
久久精品最新地址| 成人精品一区二区三区电影黑人| 国产欧美日韩专区发布| 中文字幕少妇一区二区三区| 69视频在线免费观看| 久久久久久久久久国产精品| 日韩成人激情在线| 日本久久久久久久久久久| 欧美性猛交xxxx偷拍洗澡| 亚洲最大福利网站| 97久久国产精品| 久久精品免费播放| 97视频人免费观看| 欧美成人午夜激情视频| 欧美精品aaa| 精品亚洲一区二区三区| 国产精品ⅴa在线观看h| 国产综合福利在线| 日韩欧美在线视频免费观看| 日日骚久久av| 一区二区三区动漫| 国产精品91久久久| 亚洲一区www| 欧美与黑人午夜性猛交久久久| 中文精品99久久国产香蕉| 日韩av网址在线| 91精品视频网站| 久久久精品久久久| 亚洲综合第一页| 91麻豆国产精品| 中文字幕一区二区精品| 国产日韩欧美在线观看| 精品国产乱码久久久久久虫虫漫画| 亚洲精品国产精品国产自| 精品二区三区线观看| 国产欧美精品一区二区三区介绍| 播播国产欧美激情| 亚洲精品动漫久久久久| 欧美性受xxxx黑人猛交| 一区二区三区四区精品| 国产成人jvid在线播放| 日韩毛片中文字幕| 国模私拍一区二区三区| 欧美—级高清免费播放| 久久视频精品在线| 日韩视频中文字幕| 亚洲成人久久一区| 在线播放亚洲激情| 日韩av在线网| 2019日本中文字幕| 中文字幕精品国产| 久久人人看视频| 欧美大秀在线观看| 亚洲色图日韩av| 久久久久久久97| 亚洲午夜精品久久久久久久久久久久| 亚洲精品98久久久久久中文字幕| 欧美精品在线网站| 日韩动漫免费观看电视剧高清| 亚洲国产一区二区三区在线观看| 日韩精品中文字幕视频在线| 欧美成人免费在线视频| 欧美第一黄网免费网站| 欧美性xxxxx极品娇小| 青草成人免费视频| 中文字幕日韩av电影| 欧美激情中文字幕乱码免费| 国产深夜精品福利| 亚洲欧美制服另类日韩| 欧美最近摘花xxxx摘花| 中文字幕日韩欧美| 色先锋久久影院av| 尤物精品国产第一福利三区| 久久久久久久国产精品视频| 成人国产精品久久久久久亚洲| 精品中文字幕视频| 韩剧1988免费观看全集| 国产精品444| 91精品国产91久久久久久吃药| 国产精品尤物福利片在线观看| 欧美成人全部免费| 91久久在线播放| 欧美日韩国产一区二区三区| 亚洲成人黄色网址| 欧美亚洲国产日韩2020| 成人激情av在线| 成人黄色午夜影院| 亚洲一区第一页| 久久午夜a级毛片| 成人激情视频在线观看| 国产精品吹潮在线观看| 永久免费精品影视网站| 欧美日本高清一区| 欧美中文字幕在线视频| 视频在线观看99| 欧美孕妇毛茸茸xxxx| 日韩精品丝袜在线| 日韩精品视频在线播放| 国产精品69久久久久| 一区二区三区回区在观看免费视频| 免费av在线一区| 九九热这里只有精品6| 97在线视频精品| 久久人人爽人人| 中文字幕一区二区精品| 国产成人福利网站| 久久香蕉国产线看观看网| 成人精品视频久久久久| 国产精品1区2区在线观看| 成人免费看黄网站| 欧美性高潮在线| 尤物九九久久国产精品的特点| 国产亚洲欧美日韩精品| 成人做爰www免费看视频网站| 成人午夜两性视频| 91日韩在线播放| 欧美成人剧情片在线观看| 日韩国产高清视频在线| 欧美日韩精品国产| 日本久久亚洲电影| 久久人91精品久久久久久不卡| 国产精品美女av| 亚洲美女在线观看| 中文字幕日韩专区| 狠狠色噜噜狠狠狠狠97| 色播久久人人爽人人爽人人片视av| 中文字幕av一区二区三区谷原希美| 俺去亚洲欧洲欧美日韩| 国产成人精品国内自产拍免费看| 欧美久久精品一级黑人c片| 成人xvideos免费视频| 国产精品视频在线观看| 中文字幕一区日韩电影| 亚洲级视频在线观看免费1级| 精品久久久一区二区| 色综合色综合久久综合频道88| 91免费综合在线| 欧美一区二区三区精品电影| 久久99国产综合精品女同| 亚洲欧洲日产国产网站| 久久久噜噜噜久噜久久| 51午夜精品视频| 国产成人在线视频| 精品国产鲁一鲁一区二区张丽| 成人国产精品一区| 欧美久久精品一级黑人c片| 欧美成人全部免费| 国产欧美 在线欧美| 欧美日韩国产丝袜另类| 亚洲另类欧美自拍| 国产日韩在线亚洲字幕中文| 丝袜亚洲另类欧美重口| 狠狠躁18三区二区一区| 精品欧美aⅴ在线网站| 国产精品久久久久久久久久ktv| 欧洲美女7788成人免费视频| 91老司机在线| 日韩精品高清在线观看| 欧美午夜性色大片在线观看| 国产精品永久免费在线| 国产精品九九久久久久久久| 一区二区欧美久久| 国产日韩欧美在线| 国产在线视频不卡|