国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

黑客狙擊Oracle系統的八大常用套路(1)
2008-12-02   

Oracle的銷售在向客戶兜售其數據庫系統一直把它吹捧為牢不可破的,耍嘴皮子容易,兌現起來可就不那么容易了。不管什么計算機系統,人們總能夠找到攻擊它的方法,Oracle也不例外。本文將和大家從黑客的角度討論黑客是用哪些方法把黑手伸向了你原以為他們不能觸及的數據,希望作為Oracle的數據庫管理員能夠清楚的闡明自己基礎架構的哪些區域比較容易受到攻擊。同時我們也會討論保護系統防范攻擊的方法。

1.SQL注入攻擊

如今大部分的Oracle數據庫都具有為某種類型網絡應用服務的后端數據存儲區,網頁應用使數據庫更容易成為我們的攻擊目標體現在三個方面。其一,這些應用界面非常復雜,具有多個組成成分,使數據庫管理員難以對它們進行徹底檢查。其二,阻止程序員侵入的屏障很低,即便不是C語言的編程專家,也能夠對一些頁面進行攻擊。下面我們會簡單地解釋為什么這對我們這么重要。第三個原因是優先級的問題。網頁應用一直處于發展的模式,所以他們在不斷變化,推陳出新。這樣安全問題就不是一個必須優先考慮的問題。

SQL注入攻擊是一種很簡單的攻擊,在頁面表單里輸入信息,悄悄地加入一些特殊代碼,誘使應用程序在數據庫里執行這些代碼,并返回一些程序員沒有料到的結果。例如,有一份用戶登錄表格,要求輸入用戶名和密碼才能登錄,在用戶名這一欄,輸入以下代碼:

cyw'); select username, password from all_users;--

如果數據庫程序員沒有聰明到能夠檢查出類似的信息并“清洗”掉我們的輸入,該代碼將在遠程數據庫系統執行,然后這些關于所有用戶名和密碼的敏感數據就會返回到我們的瀏覽器。

你可能會認為這是在危言聳聽,不過還有更絕的。David Litchfield在他的著作《Oracle黑客手冊》(Oracle Hacker's Handbook)中把某種特殊的pl/sql注入攻擊美其名曰:圣杯(holy grail),因為它曾通殺Oracle 8到Oracle10g的所有Oracle數據庫版本。很想知道其作用原理吧。你可以利用一個被稱為DBMS_EXPORT_EXTENSION的程序包,使用注入攻擊獲取執行一個異常處理程序的代碼,該程序會賦予用戶或所有相關用戶數據庫管理員的特權。

這就是Oracle發布的著名安全升級補丁Security Alert 68所針對的漏洞。不過據Litchfield稱,這些漏洞是永遠無法完全修補完畢的。

防范此類攻擊的方法

總而言之,雖說沒有萬能的防彈衣,但鑒于這個問題涉及到所有面向網絡的應用軟件,還是要盡力防范。目前市面上有各式各樣可加以利用的SQL注入檢測技術。可以參照http://www.securityfocus.com/infocus/1704 系列文章的詳細介紹。

還可以用不同的入侵檢測工具在不同的水平上檢測SQL注入攻擊。訪問專門從事Oracle安全性研究的Pete Finnigan的安全網站http://www.petefinnigan.com/orasec.htm,在該網頁搜索“sql injection”,可以獲得更多相關信息。Pete Finnigan曾在其博客上報告稱Steven Feurstein目前正在編寫一個稱為SQL Guard 的pl/sql程序包,專門用來防止SQL注入攻擊,詳情請查看以下網頁http://www.petefinnigan.com/weblog/archives/00001115.htm。

對于軟件開發人員來說,很多軟件包都能夠幫助你“清洗”輸入信息。如果你調用對從頁面表單接受的每個值都調用清洗例行程序進行處理,這樣可以更加嚴密的保護你的系統。不過,最好使用SQL注入工具對軟件進行測試和驗證,以確保萬無一失。

1. 默認密碼

Oracle數據庫是一個龐大的系統,提供了能夠創建一切的模式。絕大部分的系統自帶用戶登錄都配備了預設的默認密碼。想知道數據庫管理員工作是不是夠勤奮?這里有一個方法可以找到答案??纯聪旅孢@些最常用的預設用戶名和密碼是不是能夠登錄到數據庫吧:

Username Password

applsys apps

ctxsys change_on_install

dbsnmp  dbsnmp

outln  outln

owa  owa

perfstat  perfstat

scott  tiger

system  change_on_install

system  manager

sys  change_on_install

sys  manager

就算數據庫管理員已經很勤奮的把這些默認配對都改了,有時候想猜出登錄密碼也不是一件困難的事情,逐個試試“oracle”、“oracle4”、“oracle8i”、“oracle11g”,看看碰巧是不是有一個能登錄上去的。

Pete Finnigan提供了一份關于缺省用戶和對應密碼的名單,該名單非常全面而且是最新的,并包括已經加密的密碼。如果你用all_users來進行查詢,可以嘗試并比較一下這份名單,詳細名單請參閱:http://www.petefinnigan.com/default/default_password_list.htm。

防范此類攻擊的方法

作為數據庫管理員,應該定期審核所有的數據庫密碼,如果某些商業方面的阻力使你不能輕易更改容易被人猜出的密碼,你可以盡量心平氣和地和相關人員解釋,用一些直觀的例子來闡明如果不修改密碼的話會有什么不好的事情發生,會有什么樣的風險存在。

Oracle也提供了密碼安全profile,你可以激活該profile,在某種水平上加強數據庫密碼的復雜性,還可以執行定期密碼失效。要注意要把這個功能設置為只對通過網絡服務器或中間層應用服務器登錄的事件起作用。

2. 蠻力攻擊(Brute Force)

蠻力攻擊,就像其名字所暗示的,就是不停的撬,直到“鎖”打開為止的方法。對于Oracle數據庫來說,就是用某種自動執行的進程,通過嘗試所有的字母數字組合來破解用戶名和密碼。

Unix的管理員就可以利用一款名為John the Ripper的密碼破解軟件來執行這類的攻擊?,F在如果你下載某個補丁,你也可以利用這款軟件來對Oracle進行蠻力攻擊,敲開其密碼。不過根據密碼的復雜程度不同,這可能是個很費時的過程,如果你想加快這個進程,可以事先準備一張包含所有密碼加密的表,這樣的表叫做Rainbow table,你可以為每個用戶名準備一張不同的rainbow table,因為這種密碼加密算法把用戶名作為助燃劑。在這里就不再深入介紹更多的細節問題了,大家可以查閱http://www.antsight.com/zsl/rainbowcrack/獲得更多信息。

Oracle服務器的默認設置是,對某個特定帳戶輸錯密碼達十次就會自動鎖定該帳戶。不過通常“sys as sysdba”權限沒有這個限制,這可能是因為如果你鎖定了管理員,那所有人都將被鎖定。這樣的設置為我們黑客破解軟件(OraBrute)如開辟了一條生路,它們會晝夜不停地敲打你數據庫的前門,直到它乖乖打開為止。

防范此類攻擊的方法

想要抵御此類攻擊,可以使用之前提及的對付預設密碼攻擊的方法。不過好奇心過重的數據庫管理員也可能下載上面提到的工具侵入自己的系統。這說明了你真正的風險來自何方。


共2頁: 1 [2] 下一頁
 第 1 頁:  第 2 頁:從后門偷竊數據

熱詞搜索:

上一篇:防范黑客網頁攻擊黑手 我有絕招
下一篇:六大廠商云安全大比拼(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲一区二区综合| 91影院在线观看| 中文字幕综合网| 欧美一区二区三区四区五区 | 97久久精品人人做人人爽| 精品午夜久久福利影院| 亚洲在线一区二区三区| 国产精品嫩草久久久久| 亚洲精品一区二区三区影院 | 成+人+亚洲+综合天堂| 国产精品综合视频| 国产精品一二三在| 国产一区视频在线看| 久久精品国产秦先生| 美国三级日本三级久久99| 亚洲主播在线播放| 一区二区三区蜜桃| 亚洲小说春色综合另类电影| 亚洲一区欧美一区| 亚洲高清免费观看| 精品一区二区免费视频| 国产91富婆露脸刺激对白| 国产ts人妖一区二区| 风流少妇一区二区| aaa亚洲精品一二三区| 99vv1com这只有精品| 色94色欧美sute亚洲线路一ni| 91毛片在线观看| 欧洲精品在线观看| 欧美日韩一级片网站| 日韩精品专区在线| 久久综合九色综合97_久久久| 久久免费国产精品| 亚洲精品亚洲人成人网在线播放| 亚洲图片有声小说| 国内精品伊人久久久久av影院 | 欧美在线免费播放| 日韩一区二区在线看片| 精品福利在线导航| 国产精品女同一区二区三区| 亚洲一区在线电影| 狠狠色丁香久久婷婷综| 91视频在线看| 精品欧美一区二区久久| 2020国产精品自拍| 亚洲欧洲av一区二区三区久久| 一区二区国产视频| 国产在线精品一区二区不卡了| 99国产精品久| 日韩久久久精品| 国产精品久久久一本精品| 亚洲高清在线视频| 国产成人av福利| 欧美一区二区三区视频免费| 国产精品第一页第二页第三页| 亚洲国产中文字幕在线视频综合| 日本视频一区二区| 91小视频在线| 日韩精品一区二| 亚洲乱码国产乱码精品精小说 | 一级中文字幕一区二区| 精品一区二区在线播放| 91网站视频在线观看| 亚洲精品一区二区三区99| 亚洲一区自拍偷拍| 成人午夜短视频| 欧美一区二区久久久| 国产精品久99| 成人精品电影在线观看| 精品少妇一区二区三区免费观看 | 不卡在线视频中文字幕| 精品sm在线观看| 日韩精品一区第一页| 成年人网站91| 亚洲国产精品成人综合色在线婷婷| 午夜电影一区二区| 在线免费视频一区二区| 欧美激情在线一区二区| 国产iv一区二区三区| 日韩免费一区二区| 日韩成人av影视| 9191成人精品久久| 一区二区不卡在线播放| 91免费国产在线| 亚洲欧洲日韩在线| 成人黄色av电影| 国产色91在线| 成人黄色免费短视频| 中文字幕精品—区二区四季| 国产99精品在线观看| 精品成人佐山爱一区二区| 青青国产91久久久久久| 欧美精品久久99久久在免费线 | 高清视频一区二区| 精品奇米国产一区二区三区| 久草在线在线精品观看| 日韩欧美一级在线播放| 美女视频一区二区三区| 欧美一级在线免费| 国内精品伊人久久久久av一坑| 亚洲精品一区在线观看| 国产精品一二三在| 亚洲日本在线看| 日本韩国欧美三级| 美女诱惑一区二区| 久久新电视剧免费观看| 成人深夜在线观看| 亚洲视频电影在线| 777久久久精品| 精品一区二区在线观看| 中文字幕一区二区三区视频| 欧美又粗又大又爽| 久久精品av麻豆的观看方式| 久久婷婷成人综合色| 99re视频精品| 亚洲不卡在线观看| 久久精品无码一区二区三区| 99久久国产综合精品女不卡| 亚洲大片精品永久免费| 2024国产精品| 91视频com| 激情欧美日韩一区二区| 亚洲天天做日日做天天谢日日欢 | 久久99精品国产麻豆不卡| www激情久久| 色噜噜狠狠色综合中国| 久久99久国产精品黄毛片色诱| 日本一区二区视频在线观看| 91丨九色丨蝌蚪富婆spa| 蜜臀av国产精品久久久久| 亚洲美女免费视频| 日韩精品一区二区在线观看| 色综合视频一区二区三区高清| 性欧美疯狂xxxxbbbb| 久久精品亚洲乱码伦伦中文 | 国产精品人妖ts系列视频| 在线观看免费成人| 成人综合在线观看| 五月激情六月综合| 亚洲人被黑人高潮完整版| 日韩美一区二区三区| 欧美日韩一级视频| 91美女福利视频| 成人动漫一区二区三区| 日韩二区三区在线观看| 亚洲精品日韩专区silk| 久久综合九色综合欧美亚洲| 777奇米四色成人影色区| 色欧美日韩亚洲| 国产91精品一区二区麻豆亚洲| 美女脱光内衣内裤视频久久网站| 亚洲午夜电影网| 亚洲综合另类小说| 最新国产の精品合集bt伙计| 国产精品欧美综合在线| 久久久久久久精| 91精品国产欧美一区二区18| 欧美日韩在线亚洲一区蜜芽| 色婷婷综合中文久久一本| 成人午夜精品一区二区三区| 国产成人亚洲综合a∨猫咪| 国产在线播精品第三| 激情亚洲综合在线| 国产一区二区三区视频在线播放| 天天影视涩香欲综合网 | 国产人成一区二区三区影院| 国产日韩欧美a| 久久精品夜夜夜夜久久| 国产日产欧美一区| 国产精品久久久久婷婷二区次| 久久久综合视频| 精品国产99国产精品| 精品国产1区二区| 久久综合狠狠综合| 亚洲国产成人在线| 中文字幕在线观看不卡视频| 亚洲欧美一区二区在线观看| 中文字幕精品在线不卡| 综合色天天鬼久久鬼色| 亚洲色图另类专区| 亚洲裸体xxx| 爽好久久久欧美精品| 日本午夜一区二区| 狠狠色伊人亚洲综合成人| 国产成人免费在线视频| 国产福利一区二区三区| 成人av片在线观看| 99re免费视频精品全部| 日韩一区二区三区观看| 精品国偷自产国产一区| 亚洲视频一区二区在线观看| 久久精品国产亚洲aⅴ| av一区二区三区黑人| 日韩一区二区三区四区五区六区| 国产精品福利影院| 久久精品999| 欧美日韩黄视频| 国产精品国模大尺度视频| 青青国产91久久久久久| 91电影在线观看|