Oracle数据库传输协议分析与渗透技术研究

被引量 : 0次 | 上传用户:applebanana0204
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Oracle是一种关系型数据库管理系统,它功能强大、性能卓越,国内外很多重要的站点,尤其是大中型的网站服务器、邮件服务器、文件服务器存储端都采用Oracle数据库,因此,Oracle数据库的安全对众多用户的数据安全有着至关重要的影响。Oracle数据库的安全隐患来源有多种,包括设计时未考虑到的协议脆弱性,开发时的疏忽导致的模块缓冲区溢出漏洞,用户使用过程中部署不恰当和管理过程中的权限控制不严格。本文从Oracle数据库的安全体系入手,简要分析了其数据文件存储、日志管理、程序运行的系统结构,探讨了Oracle数据库客户端和服务器之间连接建立和身份认证协议的脆弱性,利用实验抓取通信协议包进行分析的方法,避开了协议的不开源造成的困难。TNS协议是Oracle网络连接最初使用的协议,它的漏洞可能造成客户端无阻碍的获取服务器的管理信息。而作为安全认证的一环,SID和用户密钥常被攻击者采用字典攻击。利用程序开发漏洞,攻击者甚至可绕过身份认证设施进行PL/SQL注入,直接获取数据。对于有一定权限的数据库访问者,仍然存在超越权限操作的可能。Oracle数据库的内置系统包未及时更新的漏洞模块,二次开发时引入的新漏洞都是难以避免的脆弱点。本文研究了这些数据库漏洞和权限提升方式,探讨了在实验基础上利用这些漏洞进行渗透。当用户具有充分读、写、执行权限时,操作系统rootkit植入机制可移植至Oracle数据库,在渗透提升权限的基础上rootkit可以长期驻留在数据库中,文中提出了一种使用Oracle协议发起的操作系统写入方法,可以方便得通过客户端连接对操作系统执行命令和写入文件。最后完成了完整的攻击渗透测试系统设计和开发,使得攻击能够在自动扫描和探测目标和漏洞的基础上稳定进行,涵盖了攻击过程中的协议部分的连接建立过程、利用多种漏洞进行探测和提升权限的工作,并且,在最后可以达到传输文件、执行系统命令的功能。测试表明其能检测主流Oracle版本,渗透工具有较好的兼容性和隐蔽性。也方便了数据库管理员定期的检测和维护。
其他文献
2014年11月对甘肃省当归主产区岷县的5个乡镇42块当归田采用随机取样方法进行了系统调查,以了解当归茎线虫病的发生分布情况。调查结果表明,当归茎线虫病田间病株率达到25%~7
<正> 一九六三到一九六九年,许多主要的内燃机车制造公司和企业制造了一些交-直流电传动内燃机的试验机组并开始成批生产这种传动装置的内燃机车(同步发电机——半导体整流装
<正>长号是世界范围内公认的交响乐团必备乐器,在欧美等管乐发达国家,它运用得非常普遍。呼吸问题是长号演奏的关键点,在乐队合奏中更是如此。通过研究呼吸问题,能很好地解决
<正>2011年第3号2011年6月2日现将《耕地占用税征收管理办法(试行)》予以发布,自2011年6月1日起实施。特此公告。耕地占用税征收管理办法(试行)第一条为合理利用土地资源,加
随着Internet和数据库技术的飞速发展,网络技术引发的全球信息化浪潮冲击着现代社会生活的每一个角落,打破了企业传统的交易模式。在交易网络化、资金电子化、数据磁性化的条
介绍了UC3842的工作特点,利用UC3842设计了反激式开关稳压电源电路,具体分析了电路的工作原理,对反激式电路中变压器的参数进行了详细的计算.
为建立大花蕙兰丛生芽快繁体系,以大花蕙兰无菌苗假鳞茎为材料,用MS为基本培养基,进行6-BA、NAA、蔗糖和琼脂等多个正交试验进行优化筛选。结果表明:在MS+6-BA 2.5 mg/L+NAA
以生长健壮的蝴蝶兰无菌苗幼叶为外植体,采用正交设计试验研究不同激素配比(6-BA、NAA)、培养基蔗糖含量和原球茎大小对蝴蝶兰愈伤诱导和增殖的影响。结果表明:适量的6-BA、N
面罩通气困难是一种十分紧迫棘手的急症气道,对它的准确预测与正确处理是提高气道管理安全与效能的重要环节。尽管目前临床上对面罩通气困难尚无统一的判断标准,但许多指标和