精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Oracle密碼存儲和驗證過程剖析及防御建議

安全 數據安全
Oracle作為目前市場占有率第一的數據庫產品,相比其他數據庫產品,自身存在的漏洞數量也是同類產品之中最多的,而且還在增長。由此,我們可以預見,數據庫安全問題也將長期存在。

Oracle作為目前市場占有率第一的數據庫產品,相比其他數據庫產品,自身存在的漏洞數量也是同類產品之中最多的,而且還在增長。由此,我們可以預見,數據庫安全問題也將長期存在。

談到數據庫安全問題,備受用戶關注的有數據庫密碼安全,專業的說法是數據庫身份驗證過程安全。數據庫密碼是保護庫內核心數據的關鍵,一旦數據庫密碼被竊取,會導致攻擊者對數據庫乃至整個網絡更深入的入侵。

攻擊者針對數據庫的身份驗證過程主要采取兩種策略:一種是繞過數據庫身份驗證過程,一種是是攻破數據庫身份驗證過程。本文主要針對后者主動攻破方式進行探討。安華金和數據庫攻防實驗室結合Oracle數據庫的特點論述攻擊Oracle身份驗證過程的辦法,以及針對這些攻擊行為提出防御建議。

Oracle數據庫身份驗證繞過手段

利用Oracle的默認密碼和Oracle密碼特點破解密碼

獲取Oracle密碼的暴力破解方法,除去通用的排列組、字典破解等方式外,Oracle 自身存在一些默認用戶名密碼,例如智能代理賬戶DBSNMP/DBSNMP。這是Oracle 中最可能被忘記修改的默認用戶名和密碼。造成這一現象的原因是智能代理的密碼需要在兩個不同的地方進行修改,首先要在數據庫中對DBSNMP用戶密碼進行修改,其次需要在snmp_rw.ora這個文件中再次進行密碼修改。

還有Oracle登陸包中會帶有數據庫密碼位數的信息,這是由于數據庫服務器和客戶端之間加密協議造成的。在數據庫的登錄信息包中存在一個關鍵字段AUTH_PASSWORD,這個字段是客戶端對密碼進行加密后傳出的,這個參數的長度和原密碼的長度密切相關。我們以Oracle 11g為例這個AUTH_PASSWORD的長度是96位預示著密碼明文的長度應該是16-30位之間(Oracle密碼長度最大不超過30位)。

Oracle密碼存儲和驗證過程剖析及防御建議

下圖中AUTH_PASSWORD的長度是64位預示著密碼明文的長度應該是1-15位之間。

Oracle密碼存儲和驗證過程剖析及防御建議

這一特點不是11g版本獨有的,oracle所有版本都有類似的特點。通過包中AUTH_PASSWORD位數確定密碼的位數,此舉將有效的降低暴力破解的成本。

從Oracle本地文件獲取密碼

雖然可以進行一定的優化,但暴力破解本質還是靠大量的訪問鏈接進行測試。除了暴力破解外還存在著更為簡便的獲得密碼的方法。假設已經可以訪問數據庫所在主機的文件系統,那么可以通過Oracle的一些本該刪除的文件獲得數據庫密碼信息。例如在數據庫四大用戶中SYSMAN的密碼會以密文的形式被寫入到文件中,但是同時也會把密鑰寫入到同一個文檔中。例如C:\app\lsc\product\11.2.0\dbhome_1\sysman\config下的emoms.properties 中存儲了 SYSMAN的密碼和密鑰。打開emoms.propeties

Oracle密碼存儲和驗證過程剖析及防御建議

圖中畫紅線的位置:

oracle.sysman.eml.mntr.emdRepPwd記錄的是sysman的密碼,oracle.sysman.eml.mntr.emdRepPwdSeed記錄的是對應密碼的密鑰。

同時得到了密文與密鑰用DES解密器可以獲得密碼原文

Oracle密碼存儲和驗證過程剖析及防御建議

如果數據庫管理中多個賬號采用統一密碼,就會導致直接外泄SYS/SYSTEM密碼。

在Oracle主目錄的cfgtoologs文件夾中還存在一些會暴露密碼信息的文件。

利用Oracle加密原理破解密碼

除了以上兩種獲取密碼的方法外還有更加直接的辦法,這種方法就是通過理解Oracle的密鑰傳輸過程破解Oracle通訊協議中的密文。(下面以Oracle 9i為例說明這一方法,10、11原理類似,只是更加復雜)

首先拿一個Oracle登錄包來說明整個過程。首先客戶端給服務器發送SERVICE_NAME。

Oracle密碼存儲和驗證過程剖析及防御建議

這一發送過程如果沒有向Listener登記該服務,那么Listener會生成一個錯誤,則終止所有過程。如果成功則進入身份驗證過程,首先客戶端向服務器發送一個含有用戶名的數據包,服務器判斷用戶名存在后從數據庫中提取出該用戶名的散列值,服務器使用這個散列值生成一個密碼。

這個密碼的生成過程是服務器調用orageneric庫中的函數slgdt()過程。slgdt()函數是用來重新獲得系統時間的,將分鐘、小時、秒、毫秒結合起來形成一個用來加密的8個字節的“文本”。文本的前四位是由分鐘和小時與用戶名對應的散列的后四位進行異或運算得出,文本的后四位是由秒和毫秒與用戶名對應的散列的前四位進行異或運算得出。

加密過程通過調用oracommon庫中的函數kzsrenc(),使用該密鑰對文本進行加密。通過使用函數lncgks(),函數kzsrenc()基本完成了DES密鑰的生成,最后利用函數incecb()輸出ecb模式下的DES密文,這里生成的密文就是密碼。接著再次調用函數kzsrenc(),利用用戶的密碼散列值對該密碼加密,這樣調用的結果就是AUTH_SESSKEY然后發送給客戶端。

Oracle密碼存儲和驗證過程剖析及防御建議

收到AUTH_SESSKEY后,客戶端將其重新解密并重新獲得該密碼。用戶利用oracore庫中的函數lncupw()創建自己密碼散列值的一個副本,然后通過調用函數kzsrdec(),將該散列值用作對AUTH_SESSKEY進行解密的密鑰。這一過程順利完成后就會生成密碼。

這個密碼通過調用函數kzsrenp()作為密鑰對其中的明文、大小寫敏感字符進行加密。kzsrenp()函數完成了DES密鑰的生成以及在CBC模式下用戶密碼的加密。接下來,密文以AUTH_PASSWORD的形式被送回服務器。

Oracle密碼存儲和驗證過程剖析及防御建議

 服務器調用oracommon庫中的函數kzsrdep(),利用密鑰密碼對AUTH_PASSWORD進行解密,這個時候服務器就擁有了明文密碼的一個副本,然后服務器創建密碼的散列值并將它與數據庫中的散列值進行比較,如果匹配成功,那么用戶就完成了整個身份驗證。

清楚這里面的原理就可以按照Oracle的思路在網絡上嗅探到AUTH_SESSKEY和AUTH_PASSWORD,然后利用暴力破解破解出散列值,最終利用散列值解密AUTH_SESSKEY獲得密碼。

知道了攻擊者獲取數據庫密碼的辦法,就可以有針對性的對其進行防御。從攻擊方法上看,第一種方法主要是依賴默認口令或弱口令;第二種方法是配置文件泄漏;第三種方法是通過破解散列值獲取。

根據安華金和攻防實驗室專家多年經驗以下3點有助于加固Oracle密碼安全,解決攻擊者對Oracle驗證繞過的威脅。

Oracle身份認證加固建議

定期修改賬戶的密碼

在數據庫創建之后會存在一些默認用戶,例如文中提到的智能代理賬號DBSNMP。要定期對這些使用的賬號進行修改密碼。密鑰要遵循Oracle的建議,并且理論上密碼越復雜越有利于安全。

鎖死一些不需要的用戶,對系統文件進行加鎖處理

例如文中的文件系統中暴露的是SYSMAN的密碼,這個賬號是用于管理EM的賬號,如果你的環境不需要EM,請鎖死這個賬號,并對一些可能泄露密碼的配置文件進行文件加鎖,防止本地文件系統被入侵牽連到數據庫。

提高數據庫版本,使用非定值的散列值

10g之前的數據庫由于固定用戶名對應的散列值是固定的僅依靠時間函數做調整,這就給攻擊者對數據庫散列值做暴力破解帶來了可能。建議升級數據庫到11g版本,11g開始引入了AUTH_VFR_DATA這個隨機值,并對AUTH_SESSKEY的生成做了更復雜的調整有利于防止密碼通過泄露的傳輸信息被破譯。

相信只要做到以上三點,就可以有效的防止攻擊者獲取數據庫密碼。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2010-05-05 09:18:53

Oracle創建存儲過

2024-03-20 14:34:43

2010-11-19 12:03:41

ORACLE密碼策略

2009-09-17 15:22:38

LINQ to SQL

2011-10-10 16:44:37

分頁數據庫

2018-03-16 08:41:16

Oracle存儲函數

2018-11-07 09:35:50

2010-11-29 11:27:08

oracle創建存儲過

2010-10-29 16:33:45

ORACLE存儲過程

2011-05-19 14:29:50

Oracle存儲語法

2009-11-18 09:52:21

Oracle密碼驗證

2010-11-19 11:32:25

Oracle存儲過程

2010-04-16 10:11:20

Oracle存儲過程

2010-04-07 13:12:25

Oracle存儲過程

2009-03-25 10:48:08

存儲銀行Oracle

2011-04-13 09:45:15

Oracle存儲

2011-04-15 10:56:22

2014-09-18 09:42:15

2024-09-03 08:00:00

2009-05-13 10:29:01

存儲過程OracleJava
點贊
收藏

51CTO技術棧公眾號

久色国产在线| 亚洲爱爱综合网| 日韩精品影视| 日韩三级精品电影久久久| 日韩视频在线视频| 91se在线| av高清久久久| 成人黄色av网站| 国偷自拍第113页| 99精品视频在线| 亚洲国产欧美一区二区丝袜黑人| 国产三级三级三级看三级| 亚洲羞羞网站| 国产精品欧美综合在线| 国产伦理久久久| 一级黄色大片免费观看| 亚洲高清资源| 中文字幕亚洲综合久久| 日本一区二区在线免费观看| 青草综合视频| 欧美性猛交xxxx乱大交3| 二级片在线观看| 国产一二三区在线| 成人免费精品视频| 国产精品露脸av在线| 日韩av男人天堂| 欧美精品91| 久久精品久久久久| 亚洲av无码一区二区三区人| 精品国产乱子伦一区二区| 欧美高清精品3d| 午夜免费一区二区| 亚洲美女炮图| 亚洲成av人片一区二区梦乃| 成人性做爰片免费视频| 成人性爱视频在线观看| 99re成人精品视频| 国产精品视频入口| www.激情五月| 国内精品国产成人| 国产精品美女主播在线观看纯欲| 国产精品视频免费播放| 亚洲天堂偷拍| 海角国产乱辈乱精品视频| 久久久久亚洲av片无码| 日韩精品诱惑一区?区三区| 亚洲欧美综合精品久久成人| 久久人人妻人人人人妻性色av| 88久久精品| 欧美精品一区二区三区久久久| 久久久精品视频国产| 国产精品成人**免费视频| 欧美高清一级片在线| 伊人国产在线视频| 国产成人精品一区二区三区视频| 91久久国产最好的精华液| 欧美 激情 在线| 精品欧美一区二区三区在线观看 | 亚洲欧洲av一区二区三区久久| 午夜一区二区三区| 91ph在线| 亚洲黄网站在线观看| 日韩精品久久一区二区| www.综合网.com| 午夜天堂影视香蕉久久| av免费播放网址| 欧美极品免费| 欧美丰满一区二区免费视频 | www.日韩av| 老司机精品福利在线观看| 青青草免费在线视频| 久久精品免费在线观看| 亚洲一区3d动漫同人无遮挡| 成人区精品一区二区不卡| 亚洲综合激情另类小说区| 国产精品12345| 欧美影视资讯| 日韩欧美精品在线| 97人妻天天摸天天爽天天| 欧美日韩播放| 日日噜噜噜夜夜爽亚洲精品| 久久久久香蕉视频| 欧美一级视频| 成人久久一区二区| 日韩一卡二卡在线| 国产色婷婷亚洲99精品小说| 手机福利在线视频| av剧情在线观看| 欧美在线不卡一区| 91香蕉视频在线观看视频| 精品国产一区二区三区不卡蜜臂 | 国产精品入口免费| 天堂影院在线| 中文字幕一区av| 国产精品999视频| 激情亚洲小说| 亚洲第一色在线| 中文字幕伦理片| 亚洲激情欧美| 成人h片在线播放免费网站| 婷婷av一区二区三区| 中文字幕在线一区免费| 5月婷婷6月丁香| 国模大尺度视频一区二区| 日韩av在线播放资源| 日韩亚洲欧美中文字幕| 在线亚洲欧美| 69堂成人精品视频免费| 成人三级黄色免费网站| 午夜精品久久久久久久久久| www.色就是色.com| 亚洲日产av中文字幕| 欧美精品18videosex性欧美| 91麻豆成人精品国产| www国产精品av| 91亚洲精品国产| 2020国产精品小视频| 亚洲视频视频在线| 国产亚洲欧美久久久久| 九色综合狠狠综合久久| 日本婷婷久久久久久久久一区二区| 天堂8中文在线| 欧美精品丝袜久久久中文字幕| 亚洲永久精品ww.7491进入| 很黄很黄激情成人| 91福利视频导航| 欧美性videos| 欧洲精品在线观看| 无遮挡aaaaa大片免费看| 激情婷婷欧美| 成人资源视频网站免费| av免费在线观| 欧美精品久久久久久久多人混战 | 黄色成人在线播放| 国产吃瓜黑料一区二区| 亚洲午夜精品一区 二区 三区| 国产精品美女呻吟| 国产在线播放av| 一本久道中文字幕精品亚洲嫩| 2一3sex性hd| 一区二区精品| 精品毛片久久久久久| 免费影视亚洲| 精品国产电影一区二区| 国产精品18p| 成人三级在线视频| 欧美视频在线观看视频| 国产精品乱战久久久| 欧美激情视频在线观看| 亚洲精品国产精品国| 亚洲一二三区视频在线观看| 中文字幕一区二区三区人妻在线视频 | 成人在线视频一区二区三区| 日韩影片在线观看| 欧美激情视频三区| 天堂中文网在线| 欧美性猛交xxxx黑人| 国产人妻大战黑人20p| 免费成人在线观看视频| 中文有码久久| 亚洲1区在线观看| 欧美极品在线视频| 三级毛片在线免费看| 色婷婷精品大视频在线蜜桃视频 | 一本一道久久a久久综合精品 | 欧美激情中文不卡| 天天插天天操天天射| 99久久99久久精品国产片果冰| 成人免费福利视频| 五月花成人网| 亚洲精品国产美女| 伊人成年综合网| 综合在线观看色| 日韩aaaaa| 日韩高清不卡在线| 波多野结衣三级在线| 北条麻妃在线一区二区免费播放 | 久久久一区二区三区捆绑**| 日韩肉感妇bbwbbwbbw| 亚洲高清资源在线观看| 国产精品日韩欧美一区二区三区 | 欧美性受极品xxxx喷水| 成人高潮免费视频| 99久久99久久久精品齐齐| 男人女人黄一级| 午夜精品久久久久99热蜜桃导演| 好看的日韩精品视频在线| 天然素人一区二区视频| 欧美日韩成人在线播放| 欧洲免费在线视频| 欧美一级免费观看| 国产精品久久久久久久久久久久久久久久久 | 色狠狠av一区二区三区香蕉蜜桃| 亚洲国产精彩视频| 在线观看国产91| 久久免费播放视频| 国产农村妇女精品| 一区二区三区四区影院| 日韩精彩视频在线观看| 国产日韩亚洲欧美在线| 成久久久网站| 久久久久久国产精品一区| 国产成人视屏| 国产精品成人播放| 99在线视频影院| 久久人人爽人人爽爽久久| 男人天堂综合| 亚洲精品在线观看网站| 国产欧美一级片| 91成人国产精品| 日韩毛片在线播放| 亚洲精品欧美综合四区| 毛片aaaaaa| 久久久五月婷婷| 给我免费观看片在线电影的| 国产一区二区三区蝌蚪| 性欧美1819| 日韩精品乱码免费| 黄色动漫网站入口| 亚洲毛片视频| 波多野结衣av一区二区全免费观看| 99视频精品全国免费| 欧美日韩一区二区三区在线观看免 | 偷拍女澡堂一区二区三区| 成人免费视频视频在线观看免费| 国产无遮挡猛进猛出免费软件| 噜噜噜躁狠狠躁狠狠精品视频| 丝袜人妻一区二区三区| 午夜久久福利| 青青草免费在线视频观看| 欧美xxav| 亚洲永久激情精品| 不卡一区综合视频| 亚洲国产精品一区在线观看不卡| 网友自拍区视频精品| 久久99国产精品| 牛牛影视久久网| 国产一区免费| 日本欧美韩国国产| 久久婷婷开心| 九九综合九九| 欧美日韩一区二区三区免费| 亚洲调教一区| 丝袜美腿玉足3d专区一区| 国产一区二区三区探花| 日韩福利视频| 凹凸成人精品亚洲精品密奴| 日韩精品久久久毛片一区二区| 欧美美乳视频| 污视频在线免费观看一区二区三区| 国产精品欧美日韩一区| 日韩中文一区| 欧美韩日高清| 男女激烈动态图| 欧美日韩一区自拍| 性欧美大战久久久久久久| 在线视频日韩| 亚洲精品一二三四五区| 老司机免费视频一区二区三区| 57pao国产成永久免费视频| 精品一二线国产| 老司机av网站| 99精品视频在线播放观看| 欧美成人午夜精品免费| 国产片一区二区| 少妇高潮在线观看| 亚洲一区二区三区爽爽爽爽爽| 国产五月天婷婷| 色系网站成人免费| 91精品国产乱码久久| 欧美成人一区二区三区片免费| 日本黄色三级视频| 亚洲色图综合网| 免费黄色电影在线观看| 欧美丰满少妇xxxxx| 中文字幕在线中文字幕在线中三区| 国产精品96久久久久久| 超碰国产精品一区二页| 国产日韩一区二区| 欧洲激情视频| 日韩久久久久久久久久久久| 免费日韩精品中文字幕视频在线| 在线免费观看视频黄| 国产成人在线观看免费网站| 黄瓜视频污在线观看| 亚洲视频在线一区观看| 国产午夜性春猛交ⅹxxx| 欧美日韩国产另类不卡| 日本人妻丰满熟妇久久久久久| 一区二区三区四区精品| 麻豆av在线播放| 国产精品欧美一区二区三区奶水| 超碰cao国产精品一区二区| 日韩高清dvd| 亚洲网站啪啪| 思思久久精品视频| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 狠狠久久伊人| 一个色的综合| 免费久久99精品国产自在现线| 中文字幕在线视频一区二区三区| 91丨porny丨最新| 91精品国产高清一区二区三蜜臀| 色婷婷激情一区二区三区| 超碰在线人人干| 中文字幕日韩精品有码视频| 蜜桃av.网站在线观看| 亚洲精品免费一区二区三区| 国产一区二区三区四区二区| www.射射射| 国产成人免费在线观看不卡| 国产极品视频在线观看| 精品久久久久久国产| japanese国产| www.亚洲一区| 成人久久网站| 日本成人看片网址| 夜久久久久久| 日本wwwwwww| 一区二区三区成人| 国产伦子伦对白视频| 视频在线观看99| 日本精品裸体写真集在线观看| 国内一区在线| 亚洲日本黄色| 一级黄色电影片| 一区二区久久久久久| 97人妻精品一区二区三区软件| 国产亚洲美女久久| 欧美成人ⅴideosxxxxx| 裸模一区二区三区免费| 99国产成+人+综合+亚洲欧美| 亚洲美女高潮久久久| 一区二区久久久久| 草逼视频免费看| 欧美老女人性生活| 精品国产伦一区二区三区观看说明 | 91九色国产在线| 天天插综合网| 人人爽人人爽av| 中文字幕一区二区三区四区不卡| 亚洲视频久久久| www.午夜精品| 精品国产亚洲一区二区三区大结局| 亚洲一区二区三区精品视频 | 91视频国产一区| 99精品一区| 91香蕉国产线在线观看| 伊人色综合久久天天人手人婷| 99热这里只有精品在线观看| 欧美乱大交xxxxx另类电影| 日韩精品三级| 国产精品一线二线三线| 97精品视频在线观看自产线路二| 午夜精品三级久久久有码| 亚洲人高潮女人毛茸茸| 欧美日韩尤物久久| 中文字幕一区二区三区四区五区 | 91九色单男在线观看| 欧美一区激情| 欧美肉大捧一进一出免费视频| 午夜成人免费电影| 欧美69xxxxx| 国产在线日韩在线| 午夜性色一区二区三区免费视频| 少妇搡bbbb搡bbb搡打电话| 午夜欧美在线一二页| 户外极限露出调教在线视频| 国产精品一区久久| 综合视频在线| 国产精品无码专区| 欧美三级中文字| 欧美78videosex性欧美| 欧美人xxxxx| 激情综合网av| 久久久久久少妇| 日韩专区在线播放| 国产精品自在| 少妇网站在线观看| 悠悠色在线精品| 欧美美女搞黄| 91美女片黄在线观| 亚洲视频成人| 欧美一级特黄高清视频| 亚洲国产日韩欧美在线动漫| 国产极品久久久久久久久波多结野| 亚洲色图都市激情| 久久这里都是精品| 99在线精品视频免费观看软件| 欧美一区二粉嫩精品国产一线天| 日韩电影二区| www.超碰97| 9191成人精品久久| 亚洲国产福利| 久久精品xxx| 自拍偷拍国产精品| 精品99又大又爽又硬少妇毛片| 91精品国产高清久久久久久91裸体 | 天堂网2014av| 91最新在线免费观看|