国产高清在线精品二区_亚洲日韩国产欧美二区手机在线观看_超碰AV在线一区_亚洲日本高清成人aⅴ片_性色AV无码精品_舐め犯し3波多野结衣_亚洲人成久久播播影院_日韩亚洲av无码三区二区不卡_国产老妇免费视频二区_日韩一级无码毛片

帕拉迪支招解決近期爆發(fā)的Oracle勒索病毒威脅
發(fā)布時間: 2018.11.28 | 來源: 帕拉迪

近日,帕拉迪科技公司不斷接到企業(yè)用戶反饋,希望我們對于卷土重來的Oracle數(shù)據(jù)庫勒索病毒能夠提供全方位的Oracle數(shù)據(jù)庫安全防護(hù)解決方案。對此,公司應(yīng)急響應(yīng)團(tuán)隊接到消息后立即引起重視,由漢武安全實驗室復(fù)現(xiàn)病毒感染現(xiàn)象,分析病毒行為過程,探究病毒實現(xiàn)功能的本源。

分析發(fā)現(xiàn),證實該病毒是RushQL數(shù)據(jù)庫勒索病毒,是由于下載使用了破解版PL/SQL導(dǎo)致的。該病毒是一個PL/SQL自帶的AfterConnect.sql自動運行腳本,此文件一般在官方PL/SQL軟件中是一個空文件,而提取自破解版PL/SQL的樣本是有實際內(nèi)容的,其通過創(chuàng)建:DBMS_SUPPORT_INTERNAL、DBMS_STANDARD_FUN9、DBMS_SYSTEM_INTERNAL、DBMS_CORE_INTERNAL四個存儲過程來實現(xiàn)用戶正常訪問數(shù)據(jù)庫異常的功能。

 

Oracle數(shù)據(jù)庫勒索病毒觸發(fā)時,在連接時會出現(xiàn)以下窗口:


在Oracle Server端使用以下查詢語句檢查是否有以上幾個存儲過程:


請注意最后 % '之間的空格,執(zhí)行上述語句后,若為空,表示你的Oracle數(shù)據(jù)庫是安全的,未中勒索病毒。

解決辦法(操作數(shù)據(jù)庫請在專業(yè)人員協(xié)助下操作?。?/strong>

從技術(shù)分析知道,病毒刪除數(shù)據(jù)是由存儲過程DBMS_SUPPORT_INTERNAL 和 DBMS_CORE_INTERNAL來執(zhí)行的,他們的執(zhí)行條件分別是:

1.當(dāng)前日期 – 數(shù)據(jù)庫創(chuàng)建日期 > 1200 天

2.當(dāng)前日期 – 數(shù)據(jù)表(不含SYSTEM, SYSAUX, EXAMPLE)的最小分析日期 > 1200 天

當(dāng)以上條件不滿足時,病毒不會觸發(fā)刪除數(shù)據(jù)的操作,此時刪除以上4個存儲過程和3個觸發(fā)器即可。

如果前面的2個條件中任何一個滿足,就會出現(xiàn)數(shù)據(jù)刪除操作,下面給出應(yīng)對措施:

1.(當(dāng)前日期 – 數(shù)據(jù)庫創(chuàng)建日期 > 1200 天) 且 (當(dāng)前日期 – 數(shù)據(jù)表(不含SYSTEM, SYSAUX, EXAMPLE)的最小分析日期 <= 1200 天)

A.刪除4個存儲過程和3個觸發(fā)器

B.使用備份把表恢復(fù)到truncate之前

C.使用ORACHK開頭的表恢復(fù)tab$

D.使用DUL恢復(fù)(不一定能恢復(fù)所有的表,如truncate的空間已被使用)


2.(當(dāng)前日期 – 數(shù)據(jù)庫創(chuàng)建日期 > 1200 天) 且 (當(dāng)前日期 – 數(shù)據(jù)表(不含SYSTEM, SYSAUX, EXAMPLE)的最小分析日期 > 1200 天)

A.刪除4個存儲過程和3個觸發(fā)器

B.使用備份把表恢復(fù)到truncate之前

C.使用DUL恢復(fù)(不一定能恢復(fù)所有的表,如truncate的空間已被使用)


帕拉迪給出的方案,通過部署帕拉迪數(shù)據(jù)庫行為防火墻,限制創(chuàng)建勒索病毒相關(guān)存儲過程,幫助用戶避免勒索病毒的威脅,具體防護(hù)策略如下:

1

【策略管理】-【對象】添加4個存儲過程


2

【行為防火墻】-創(chuàng)建一條關(guān)于勒索病毒防護(hù)的策略,將剛添加的4個存儲過程加入到SQL命令字段里,安全響應(yīng)動作為拒絕,應(yīng)用對象為Oracle數(shù)據(jù)庫

3

使用PL/SQL工具連接到目標(biāo)數(shù)據(jù)庫,執(zhí)行上述存儲過程,發(fā)現(xiàn)創(chuàng)建存儲過程被拒絕


4

進(jìn)入帕拉迪數(shù)據(jù)庫防火墻【日志審計】-【策略告警】,記錄了相應(yīng)的告警記錄,此告警,也可通過郵件發(fā)送給DBA,可以快速發(fā)現(xiàn)做出響應(yīng)


帕拉迪數(shù)據(jù)庫安全防護(hù)建議

1. 控制可信的計算機才能訪問數(shù)據(jù)庫,對于不具備數(shù)據(jù)庫訪問權(quán)限的用戶,在網(wǎng)絡(luò)層面予以拒絕;

2. 可信來源控制,在識別TCP五元組基礎(chǔ)上,鑒別其數(shù)據(jù)庫賬號、數(shù)據(jù)庫應(yīng)用程序、客戶端主機、客戶端用戶名稱,防止肉雞攻擊數(shù)據(jù)庫;

3. 嚴(yán)格執(zhí)行最小權(quán)限原則,通過行為防火墻,限制可執(zhí)行操作的權(quán)限;

4. 對于應(yīng)用中間件訪問數(shù)據(jù)庫的行為,通過業(yè)務(wù)防火墻進(jìn)行SQL語句白名單建模,徹底解決數(shù)據(jù)庫安全問題。


詳細(xì)安全加固方法建議參考Oracle官方博客《對數(shù)據(jù)庫的“比特幣攻擊”及防護(hù)》,https://blogs.oracle.com/cnsupport_news/%E5%AF%B9%E6%95%B0%E6%8D%AE%E5%BA%93%E7%9A%84%E2%80%9C%E6%AF%94%E7%89%B9%E5%B8%81%E6%94%BB%E5%87%BB%E2%80%9D%E5%8F%8A%E9%98%B2%E6%8A%A4


Copyright ? 2019 All Rights Reserved Designed
杭州帕拉迪網(wǎng)絡(luò)科技有限公司