精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Oracle密碼存儲和驗證過程剖析及防御建議

安全 數據安全
Oracle作為目前市場占有率第一的數據庫產品,相比其他數據庫產品,自身存在的漏洞數量也是同類產品之中最多的,而且還在增長。由此,我們可以預見,數據庫安全問題也將長期存在。

Oracle作為目前市場占有率第一的數據庫產品,相比其他數據庫產品,自身存在的漏洞數量也是同類產品之中最多的,而且還在增長。由此,我們可以預見,數據庫安全問題也將長期存在。

談到數據庫安全問題,備受用戶關注的有數據庫密碼安全,專業的說法是數據庫身份驗證過程安全。數據庫密碼是保護庫內核心數據的關鍵,一旦數據庫密碼被竊取,會導致攻擊者對數據庫乃至整個網絡更深入的入侵。

攻擊者針對數據庫的身份驗證過程主要采取兩種策略:一種是繞過數據庫身份驗證過程,一種是是攻破數據庫身份驗證過程。本文主要針對后者主動攻破方式進行探討。安華金和數據庫攻防實驗室結合Oracle數據庫的特點論述攻擊Oracle身份驗證過程的辦法,以及針對這些攻擊行為提出防御建議。

Oracle數據庫身份驗證繞過手段

利用Oracle的默認密碼和Oracle密碼特點破解密碼

獲取Oracle密碼的暴力破解方法,除去通用的排列組、字典破解等方式外,Oracle 自身存在一些默認用戶名密碼,例如智能代理賬戶DBSNMP/DBSNMP。這是Oracle 中最可能被忘記修改的默認用戶名和密碼。造成這一現象的原因是智能代理的密碼需要在兩個不同的地方進行修改,首先要在數據庫中對DBSNMP用戶密碼進行修改,其次需要在snmp_rw.ora這個文件中再次進行密碼修改。

還有Oracle登陸包中會帶有數據庫密碼位數的信息,這是由于數據庫服務器和客戶端之間加密協議造成的。在數據庫的登錄信息包中存在一個關鍵字段AUTH_PASSWORD,這個字段是客戶端對密碼進行加密后傳出的,這個參數的長度和原密碼的長度密切相關。我們以Oracle 11g為例這個AUTH_PASSWORD的長度是96位預示著密碼明文的長度應該是16-30位之間(Oracle密碼長度最大不超過30位)。

Oracle密碼存儲和驗證過程剖析及防御建議

下圖中AUTH_PASSWORD的長度是64位預示著密碼明文的長度應該是1-15位之間。

Oracle密碼存儲和驗證過程剖析及防御建議

這一特點不是11g版本獨有的,oracle所有版本都有類似的特點。通過包中AUTH_PASSWORD位數確定密碼的位數,此舉將有效的降低暴力破解的成本。

從Oracle本地文件獲取密碼

雖然可以進行一定的優化,但暴力破解本質還是靠大量的訪問鏈接進行測試。除了暴力破解外還存在著更為簡便的獲得密碼的方法。假設已經可以訪問數據庫所在主機的文件系統,那么可以通過Oracle的一些本該刪除的文件獲得數據庫密碼信息。例如在數據庫四大用戶中SYSMAN的密碼會以密文的形式被寫入到文件中,但是同時也會把密鑰寫入到同一個文檔中。例如C:\app\lsc\product\11.2.0\dbhome_1\sysman\config下的emoms.properties 中存儲了 SYSMAN的密碼和密鑰。打開emoms.propeties

Oracle密碼存儲和驗證過程剖析及防御建議

圖中畫紅線的位置:

oracle.sysman.eml.mntr.emdRepPwd記錄的是sysman的密碼,oracle.sysman.eml.mntr.emdRepPwdSeed記錄的是對應密碼的密鑰。

同時得到了密文與密鑰用DES解密器可以獲得密碼原文

Oracle密碼存儲和驗證過程剖析及防御建議

如果數據庫管理中多個賬號采用統一密碼,就會導致直接外泄SYS/SYSTEM密碼。

在Oracle主目錄的cfgtoologs文件夾中還存在一些會暴露密碼信息的文件。

利用Oracle加密原理破解密碼

除了以上兩種獲取密碼的方法外還有更加直接的辦法,這種方法就是通過理解Oracle的密鑰傳輸過程破解Oracle通訊協議中的密文。(下面以Oracle 9i為例說明這一方法,10、11原理類似,只是更加復雜)

首先拿一個Oracle登錄包來說明整個過程。首先客戶端給服務器發送SERVICE_NAME。

Oracle密碼存儲和驗證過程剖析及防御建議

這一發送過程如果沒有向Listener登記該服務,那么Listener會生成一個錯誤,則終止所有過程。如果成功則進入身份驗證過程,首先客戶端向服務器發送一個含有用戶名的數據包,服務器判斷用戶名存在后從數據庫中提取出該用戶名的散列值,服務器使用這個散列值生成一個密碼。

這個密碼的生成過程是服務器調用orageneric庫中的函數slgdt()過程。slgdt()函數是用來重新獲得系統時間的,將分鐘、小時、秒、毫秒結合起來形成一個用來加密的8個字節的“文本”。文本的前四位是由分鐘和小時與用戶名對應的散列的后四位進行異或運算得出,文本的后四位是由秒和毫秒與用戶名對應的散列的前四位進行異或運算得出。

加密過程通過調用oracommon庫中的函數kzsrenc(),使用該密鑰對文本進行加密。通過使用函數lncgks(),函數kzsrenc()基本完成了DES密鑰的生成,最后利用函數incecb()輸出ecb模式下的DES密文,這里生成的密文就是密碼。接著再次調用函數kzsrenc(),利用用戶的密碼散列值對該密碼加密,這樣調用的結果就是AUTH_SESSKEY然后發送給客戶端。

Oracle密碼存儲和驗證過程剖析及防御建議

收到AUTH_SESSKEY后,客戶端將其重新解密并重新獲得該密碼。用戶利用oracore庫中的函數lncupw()創建自己密碼散列值的一個副本,然后通過調用函數kzsrdec(),將該散列值用作對AUTH_SESSKEY進行解密的密鑰。這一過程順利完成后就會生成密碼。

這個密碼通過調用函數kzsrenp()作為密鑰對其中的明文、大小寫敏感字符進行加密。kzsrenp()函數完成了DES密鑰的生成以及在CBC模式下用戶密碼的加密。接下來,密文以AUTH_PASSWORD的形式被送回服務器。

Oracle密碼存儲和驗證過程剖析及防御建議

 服務器調用oracommon庫中的函數kzsrdep(),利用密鑰密碼對AUTH_PASSWORD進行解密,這個時候服務器就擁有了明文密碼的一個副本,然后服務器創建密碼的散列值并將它與數據庫中的散列值進行比較,如果匹配成功,那么用戶就完成了整個身份驗證。

清楚這里面的原理就可以按照Oracle的思路在網絡上嗅探到AUTH_SESSKEY和AUTH_PASSWORD,然后利用暴力破解破解出散列值,最終利用散列值解密AUTH_SESSKEY獲得密碼。

知道了攻擊者獲取數據庫密碼的辦法,就可以有針對性的對其進行防御。從攻擊方法上看,第一種方法主要是依賴默認口令或弱口令;第二種方法是配置文件泄漏;第三種方法是通過破解散列值獲取。

根據安華金和攻防實驗室專家多年經驗以下3點有助于加固Oracle密碼安全,解決攻擊者對Oracle驗證繞過的威脅。

Oracle身份認證加固建議

定期修改賬戶的密碼

在數據庫創建之后會存在一些默認用戶,例如文中提到的智能代理賬號DBSNMP。要定期對這些使用的賬號進行修改密碼。密鑰要遵循Oracle的建議,并且理論上密碼越復雜越有利于安全。

鎖死一些不需要的用戶,對系統文件進行加鎖處理

例如文中的文件系統中暴露的是SYSMAN的密碼,這個賬號是用于管理EM的賬號,如果你的環境不需要EM,請鎖死這個賬號,并對一些可能泄露密碼的配置文件進行文件加鎖,防止本地文件系統被入侵牽連到數據庫。

提高數據庫版本,使用非定值的散列值

10g之前的數據庫由于固定用戶名對應的散列值是固定的僅依靠時間函數做調整,這就給攻擊者對數據庫散列值做暴力破解帶來了可能。建議升級數據庫到11g版本,11g開始引入了AUTH_VFR_DATA這個隨機值,并對AUTH_SESSKEY的生成做了更復雜的調整有利于防止密碼通過泄露的傳輸信息被破譯。

相信只要做到以上三點,就可以有效的防止攻擊者獲取數據庫密碼。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2010-05-05 09:18:53

Oracle創建存儲過

2024-03-20 14:34:43

2010-11-19 12:03:41

ORACLE密碼策略

2009-09-17 15:22:38

LINQ to SQL

2011-10-10 16:44:37

分頁數據庫

2018-03-16 08:41:16

Oracle存儲函數

2018-11-07 09:35:50

2010-11-29 11:27:08

oracle創建存儲過

2010-10-29 16:33:45

ORACLE存儲過程

2011-05-19 14:29:50

Oracle存儲語法

2009-11-18 09:52:21

Oracle密碼驗證

2010-11-19 11:32:25

Oracle存儲過程

2010-04-16 10:11:20

Oracle存儲過程

2010-04-07 13:12:25

Oracle存儲過程

2009-03-25 10:48:08

存儲銀行Oracle

2011-04-13 09:45:15

Oracle存儲

2011-04-15 10:56:22

2014-09-18 09:42:15

2024-09-03 08:00:00

2009-05-13 10:29:01

存儲過程OracleJava
點贊
收藏

51CTO技術棧公眾號

久久av一区二区| 欧美精品免费在线| 男女视频一区二区三区| 成年人视频在线观看免费| 奇米888四色在线精品| 久久精品国产91精品亚洲| 精品无码av一区二区三区不卡| 久久不射影院| 久久久久国产精品厨房| 91久久久久久| 91九色丨porny丨肉丝| 精品国内自产拍在线观看视频| 日韩亚洲电影在线| 久草在在线视频| 三级资源在线| 国产欧美日韩精品在线| yellow视频在线观看一区二区| 国产成人精品一区二三区| 久久在线播放| 日韩电影第一页| av在线免费看片| 高清不卡av| 欧美日韩五码| 99久久久无码国产精品| 国产美女搞久久| 五月婷婷中文字幕| 最新欧美人z0oozo0| 亚洲性生活视频| 国产女人18毛片水真多18| 国产亚洲精品精品国产亚洲综合| 亚洲国产成人av好男人在线观看| 亚洲高清123| 性感美女福利视频| 国产+成+人+亚洲欧洲自线| 国产精品三级久久久久久电影| 亚洲激情视频一区| 在线国产一区二区| 日韩视频免费看| 天天躁日日躁aaaxxⅹ| 亚洲一级大片| 宅男噜噜噜66一区二区66| 手机在线成人免费视频| 女生影院久久| 一本一道久久a久久精品 | jizz欧美性11| 午夜精品成人av| 欧美午夜无遮挡| 日本午夜激情视频| 91桃色在线| 亚洲无线码一区二区三区| 日本国产中文字幕| 性欧美videos高清hd4k| 亚洲美女在线国产| 国产大尺度在线观看| 毛片在线看网站| 最新成人av在线| 国产精品亚洲天堂| 福利视频在线| 亚洲激情自拍偷拍| 国产激情片在线观看| 亚洲国产精品精华素| 亚洲人成网站影音先锋播放| 免费成人深夜夜行网站视频| 黄色网页在线看| 亚洲精品第一国产综合野| 欧美激情在线观看视频| 精品毛片久久久久久| www.中文字幕| 国产成人午夜高潮毛片| 肥熟一91porny丨九色丨| 黄色www视频| 91一区二区三区在线播放| 欧美午夜免费| 婷婷视频在线| 亚洲精品国产精华液| 国产不卡一区二区视频| 成人线上视频| 欧美日韩中文精品| 中文字幕久久久久久久| 欧美交a欧美精品喷水| 日韩精品在线免费播放| 欧美人与性囗牲恔配| 999久久久免费精品国产| 不卡av日日日| 五月天综合激情网| 免费高清不卡av| 北条麻妃高清一区| 欧美在线一卡| 中文字幕一区二区三区四区不卡 | 91最新在线免费观看| 亚洲精品久久久久久久久久 | 91高清免费看| 国产一区二区三区成人欧美日韩在线观看 | 精品一区二区三区日本| 都市激情一区| 亚洲精品乱码久久久久| 国产麻花豆剧传媒精品mv在线| 在线一区视频观看| 欧美一区日韩一区| 成年人在线观看av| 国产精品久久久久蜜臀| 性色av一区二区三区红粉影视| 91丨九色丨海角社区| 高清shemale亚洲人妖| 日本一区美女| 波多野结衣精品| 一区二区三区亚洲变态调教大结局 | sm在线播放| 欧美日韩免费观看一区三区| 99精品一区二区三区无码吞精| 日韩理论在线| 欧美一级视频在线观看| h片在线免费看| 中文字幕免费在线观看视频一区| 日本中文字幕在线视频观看| 日本综合视频| 亚洲精品小视频在线观看| 日韩成人短视频| 日韩国产一区二| 国产综合18久久久久久| xvideos国产在线视频| 欧美网站一区二区| 中文字幕狠狠干| 激情久久久久| 成人午夜电影在线播放| 麻豆视频在线观看免费网站| 日本久久精品电影| 在线观看日韩精品视频| 欧美婷婷在线| 99在线热播| av网址在线播放| 欧美日韩另类国产亚洲欧美一级| 免费黄色在线视频| 一区二区日韩免费看| 国产成人免费观看| 亚洲精品白浆| 日韩欧美精品在线| 欧美精品久久久久久久久46p| 日韩av在线免费观看不卡| 蜜桃成人在线| 成人短视频app| 日韩精品在线私人| 日本一区二区三区精品| 99re这里只有精品6| 免费高清一区二区三区| 91在线一区| 久久久亚洲网站| 韩国av免费在线观看| 亚洲国产aⅴ成人精品无吗| 伊人影院在线观看视频| 欧美阿v一级看视频| 亚洲自拍欧美另类| 在线免费观看污| 日韩精品一区二区三区视频播放| 北条麻妃一区二区三区| 欧美日韩国产在线播放网站| 丰满圆润老女人hd| 国产精品视频第一页| 成人黄色a**站在线观看| www.一区二区.com| 亚洲午夜免费| 韩国福利视频一区| 偷拍25位美女撒尿视频在线观看| 亚洲综合视频网| 亚洲香蕉中文网| 99在线观看免费视频精品观看| 国产一区二区免费电影| 欧美大胆成人| 色噜噜狠狠狠综合曰曰曰88av| 一级黄色片在线观看| 亚洲伦在线观看| xfplay5566色资源网站| 久久精品动漫| 中文字幕一区二区三区有限公司| 成人午夜888| 欧美激情中文字幕乱码免费| 五月婷婷在线观看视频| 在线看不卡av| 免费在线观看国产精品| 91丨porny丨国产入口| 亚洲77777| 黄色一区二区三区四区| 蜜桃麻豆91| а天堂中文最新一区二区三区| 欧美国产在线电影| 国产无套粉嫩白浆在线2022年| 欧美日韩国产成人在线免费| 久久久精品视频在线| 久久久久久久久97黄色工厂| 一区二区久久精品| 中文高清一区| 一区二区视频在线观看| 国产精品115| 国产精品永久免费视频| a级大胆欧美人体大胆666| 亚洲一级黄色片| 丰满人妻一区二区三区免费视频| 色8久久人人97超碰香蕉987| 黄色一级片在线免费观看| 久久久99精品免费观看不卡| 四虎国产精品免费| 日本最新不卡在线| 僵尸世界大战2 在线播放| 欧美限制电影| 丁香婷婷久久久综合精品国产| 我爱我色成人网| 久久精品欧美日韩精品| 日本在线观看一区| 99久热这里只有精品视频免费观看| 日本欧美爱爱爱| 欧美v亚洲v| 日韩三级成人av网| 久草视频在线看| 亚洲国产精品久久久久秋霞蜜臀 | 亚洲私人影院| 中文字幕欧美日韩一区二区三区 | avove在线观看| 国内精品视频在线观看| 国产亚洲一区在线播放| 国产精品igao视频网网址不卡日韩| 国产福利视频一区| 国产亚洲成av人片在线观看| 精品国产自在精品国产浪潮| 黄色av网址在线免费观看| 亚洲激情电影中文字幕| 精品免费久久久| 91精品在线麻豆| 中文字幕日产av| 91精品福利在线| 久久久久久不卡| 欧美日韩日本国产| 国产在线综合网| 亚洲午夜激情网站| 91视频免费在线看| 1000精品久久久久久久久| 中文字幕欧美激情极品| 国产日韩av一区二区| 国产精品毛片一区二区| 久久亚洲一级片| 精品人妻一区二区三区日产乱码卜| 成人免费黄色大片| 国产精品嫩草69影院| 国产成人啪免费观看软件| 无码人妻少妇色欲av一区二区| 国产在线日韩欧美| 天天爽夜夜爽视频| 国产精品一区二区久久精品爱涩| 中文字幕亚洲影院| 国产麻豆精品在线观看| 无码人妻一区二区三区一| 高清不卡在线观看av| 欧美一级片黄色| 久久综合资源网| 免费网站在线高清观看| 欧美激情一区三区| 国产亚洲精品久久久久久豆腐| 中文字幕一区二区三区在线播放| 91麻豆精品成人一区二区| 亚洲精品免费一二三区| 久久精品免费av| 欧美日韩在线观看视频| 亚洲欧美一区二区三区在线观看| 精品视频一二| 国产精品视频久久久久| 亚州精品国产| 99视频网站| 日韩有码一区| 先锋影音一区二区三区| 小处雏高清一区二区三区| 日本大胆人体视频| 亚洲精选久久| 天天色综合社区| 国产电影一区二区三区| 亚洲成人av免费在线观看| 欧美激情一二三区| 波多野结衣家庭教师| 亚洲成人动漫在线观看| 无码人妻精品一区二区50| 欧美日韩国产首页在线观看| 亚洲高清视频网站| 亚洲开心激情网| 国产丝袜在线| 国产91|九色| 四虎永久精品在线| 国产欧美日韩综合一区在线观看| 国产成人黄色| 国产一级大片免费看| 蜜乳av另类精品一区二区| 日本国产一级片| 93久久精品日日躁夜夜躁欧美| 国产精品成人无码免费| 一区二区三区蜜桃网| 波多野结衣啪啪| 日韩视频在线你懂得| 日韩资源在线| 欧美大肥婆大肥bbbbb| 最新欧美电影| 国产精品精品软件视频| 日韩精品dvd| 免费欧美一级视频| 狠狠色2019综合网| 精品人妻一区二区三区蜜桃视频| 玉米视频成人免费看| 欧美亚洲另类小说| 精品sm在线观看| 欧美精品hd| 日本精品免费一区二区三区| 日韩三级av高清片| 国产精品亚洲片夜色在线| 日韩成人在线观看视频| 日本一区美女| 在线视频精品| 免费欧美一级片| 国产精品国产三级国产| 特级毛片www| 欧美成人一区二区三区片免费 | 亚洲午夜久久久影院| 啦啦啦中文在线观看日本| 成人国产在线激情| 欧洲视频一区| 熟女性饥渴一区二区三区| 成人免费黄色大片| 久久久久久免费观看| 欧美日韩一区二区三区不卡| 国产在线91| 日韩av片电影专区| 久久精品论坛| 欧美精品xxxxbbbb| 国产丝袜在线视频| 日韩中文字在线| 国产一区影院| 亚洲无玛一区| 青青草97国产精品免费观看| 美女洗澡无遮挡| 色综合天天综合网天天狠天天| 色哟哟国产精品色哟哟| 久久久久久久电影一区| 一区二区三区四区视频免费观看| 国产盗摄视频在线观看| 国产综合久久久久影院| 在线视频这里只有精品| 在线精品视频免费播放| 国产视频第一页在线观看| 国产精品69久久| 精品国产精品国产偷麻豆| av免费网站观看| 国产欧美一区二区在线| 一级特黄免费视频| 中文字幕亚洲欧美一区二区三区 | 国产高清自拍视频| 狠狠躁夜夜躁人人爽超碰91| 四虎精品在线| 国产成人精品免费视频| 波多野结衣的一区二区三区 | 午夜探花在线观看| 国产在线播放一区| 久草资源在线视频| 亚洲国产99精品国自产| 天堂av在线网| 色婷婷精品国产一区二区三区| 日本系列欧美系列| 操她视频在线观看| 日韩一区二区高清| 538在线视频| 日韩欧美99| 国模娜娜一区二区三区| 在线看的片片片免费| 亚洲精品在线网站| 欧美××××黑人××性爽| 亚洲精品美女久久7777777| 国产在线精品国自产拍免费| 国产第一页第二页| 亚洲欧美国产va在线影院| 亚洲爱爱视频| 91大学生片黄在线观看| 91在线国产福利| 最近中文字幕av| 久久99精品视频一区97| 丝袜美腿综合| 久久久久久久久久一区| 午夜精品福利在线| jzzjzzjzz亚洲成熟少妇| 91探花福利精品国产自产在线| 禁久久精品乱码| 久久久久久国产免费a片| 欧美一区二区三区在线视频| 鲁鲁在线中文| 日本xxxxx18| 久久色在线观看| a网站在线观看| 国产精品国语对白| 亚洲视频一区| 欧美色图17p| 日韩乱码在线视频| 成人亚洲精品| 国产又猛又黄的视频| 五月激情综合色| 成人日韩欧美| 日韩欧美亚洲在线| av在线一区二区|