Oracle勒索病毒卷土重来 尊龙凯官网入口DAP阻断黑手

宣布时间 2018-11-24
克日,Oracle 数据库的比特币勒索病毒卷土重来,海内已爆发多起案例,针对此攻击,尊龙凯官网入口数据库清静审计与防护产品可提供检测和防护,详细的清静建议如下:


Oracle勒索病毒剖析


勒索代码被捆绑在Oracle PL/SQL Dev软件中(网络下载版),内里的一个剧本文件Afterconnet.sql被黑客注入了病毒代码 。一旦用户使用这个PL/SQL Dev工具毗连数据库,就会连忙执行Afterconnet.sql,建设四个存储历程

(DBMS_SUPPORT_INTERNAL、DBMS_SYSTEM_INTERNAL、DBMS_CORE_INTERNAL、DBMS_STANDARD_FUN9)和三个触发器(DBMS_SUPPORT_INTERNAL、DBMS_SYSTEM_INTERNAL、DBMS_CORE_INTERNAL) 。



病毒读取数据库建设时间,若是大于即是1200天,则对数据库举行差别水平的破损(例如Truncate tab_name和删除tab$中的纪录),重启数据库后会导致用户无法会见所有的数据库工具 。同时,给出提醒“你的数据库已经被SQL RUSH Team锁死,请发送5个比特币到xxxxxxxxxxx地址,….”等信息,并设置准时使命,若是在限期内不交赎金,就删除所有的表 。详细提醒信息如下:

尊龙凯时 - 人生就是搏!


防护计划


使用数据库清静审计与防护产品,发明异常并举行防护


安排尊龙凯官网入口数据库审计或者数据库防火墙,用户可自行添加勒索病毒的审计战略,主要的规则如下:


1、权限最小化限制,对差别用户凭证角色给予其最小权限 。


例如:低权限用户限制触发器、存储历程的建设和修改 。战略设置如下:
 
尊龙凯时 - 人生就是搏!


为低权限用户设置一个权限控制荟萃,关于触发器和存储历程和新建修改和删除操作,一旦执行则举行告警和阻断 。


2、勒索病毒精准控制:恶意存储历程、触发器建设行为限制 。


关于高权限账号新建恶意存储历程的操作界说规则,建设阻断战略举行限制,如图:
 
尊龙凯时 - 人生就是搏!



依次建设四个存储历程DBMS_SUPPORT_INTERNAL、DBMS_SYSTEM_INTERNAL、DBMS_CORE_INTERNAL、DBMS_STANDARD_FUN9和三个触发器DBMS_SUPPORT_INTERNAL、DBMS_SYSTEM_INTERNAL、DBMS_CORE_INTERNAL的检测规则,针对这些操作规则建设审计和阻断战略 。


3、为了病毒变种,需要增强对来自PL/SQL Dev客户端的操作羁系


界说规则,对客户端工具为PL/SQL的所有操作举行纪录,对其存储历程和触发器操作举行告警 。如图建设规则并依次选择对应的响应方法,建设审计战略:
 
尊龙凯时 - 人生就是搏!


人工确认病毒入侵痕迹,实时整理恶意文件


1、检查启动剧本


大大都客户端工具,在会见数据库时,都可以通过剧本举行一定的功效界说,而这些剧本往往就是清静问题的误差之一,以下列出了常见客户端工具的剧本位置,需要检查这些剧本是否正常,如:plsql dev 的login.sql和afterconnect.sql,Toad的toad.ini,sqlplus中的glogin.sql和login.sql等 。


2、在数据库中执行检查语句


Select * from dba_triggers where TRIGGER_NAME like  'DBMS_%_INTERNAL%';
select  from dba_procedures W where W.object_name like 'DBMS_%_INTERNAL% ' 。


以上操作若发明异常,连忙整理恶意文件,删除已经建设的存储历程和触发器 。
 
综上,针对Oracle比特币勒索病毒的防护计划除了对防护工具的合理使用,尚有赖于数据库管理职员的清静提防意识 。建议用户多使用正版软件,做好数据库的会见控制和权限管理,关于来自异常IP、账号、客户端的会见实时处置惩罚,关闭病毒熏染通道 。一旦发明病毒熏染请实时接纳步伐,须要时咨询专业清静服务团队追求支持 。