Perinteistä haittaohjelmaa ei nähty lainkaan. Hyökkääjät käyttivät Oraclen sisäänrakennettua Java-virtuaalikonetta (JVM) ja CREATE JAVA SOURCE -komennon avulla he käänsivät ja tallensivat koko khunt-nimisen jälkikäyttöhyökkäyspaketin Java-skeemaobjekteina suoraan Oracle-tietokantaan . Tämä teki työkalupakista näkymättömän käyttöjärjestelmätason suojauksille. EDR- ja virustorjuntajärjestelmät tarkkailevat prosesseja, binäärejä ja tiedostoja – eivät Oraclen sisällä olevia Java-luokkia ja PL/SQL-kääreitä .
Khunt-työkalupaketti sisälsi seuraavat komponentit, joista jokainen tallennettiin tietokantaobjektina:
| Komponentti | Toiminto |
|---|---|
| KhuntCmd | Suorittaa cmd.exe-komentoja upottamalla ne SQL-lauseisiin |
| KhuntHash | Poimii käyttäjätunnuksia ja salasanojen tiivisteitä Oraclen sisäisistä tauluista ja tallentaa ne tiedostoon |
| KhuntFS / KhuntFS2 | Tiedostojen selaus, lukeminen, haku ja koon tarkistus |
| KhuntT | Yksinkertainen ping-työkalu, jolla varmistetaan työkalun toiminta |
| KhuntUnzip | Tiedostojen purku zip-paketista |
| khunt_ PL/SQL-kääreet* | PL/SQL-kääreproseduurit Java-metodien kutsumiseen |
Hyökkääjät eivät tyytyneet tietokantatason pääsyyn – he käyttivät khunt-työkalua siirtyäkseen tietokantakerrokselta Windows-käyttöjärjestelmään monivaiheisessa prosessissa:
cmd.exe /c whoami -komennon, joka vahvisti, että heillä oli SYSTEM-tason käyttöoikeudet Windows-palvelimella. Tämä tarkoitti etäkoodin suorittamista (RCE) tietokannasta käyttöjärjestelmään .reg.exe-komentoa kopioidakseen SECURITY- ja SYSTEM-rekisteripesät, tallentaen ne tiedostoiksi khuntSECURITY.hiv ja khuntSYSTEM.hiv hakemistoon F:\Oracle\ .tasklist /svc -komennon ja tallensivat tulokset tiedostoon khunttasks.txt .esentutl.exe-työkalua SAM- ja toisen SECURITY-pesän kopioimiseen, tallentaen ne nimillä khuntSAM.hiv ja khunt_SECURITY.hiv .Nämä varastetut rekisteripesät mahdollistivat kaikkien paikallisten tilien salasanojen tiivisteiden purkamisen ja murtamisen offline-tilassa .
Huntressin tutkijat nostivat esiin useita kriittisiä puutteita yritysten turvavalvonnassa :
Huntress suosittelee seuraavia toimenpiteitä :
Tämä hyökkäys toimii karuna muistutuksena siitä, että tietokantamoottorit, joissa on sisäänrakennettuja ohjelmointiympäristöjä (kuten Oraclen JVM), voivat muuttua salakavalan hyökkäysalustoiksi, kun jo yksi tarkastamaton syötekenttä löytyy. Tietoturvatiimien on laajennettava valvontaansa käyttöjärjestelmän ulkopuolelle tietokannan objektikerrokseen asti.