Daripada menggunakan fail perisian hasad tradisional pada pelayan yang dikompromi, penyerang menggunakan Java Virtual Machine (JVM) terbina dalam Oracle dan pernyataan CREATE JAVA SOURCE untuk mengkompil dan menyimpan keseluruhan toolkit post-exploitation sebagai objek Java schema di dalam pangkalan data Oracle . Pendekatan ini menjadikan toolkit tidak kelihatan kepada pertahanan peringkat OS standard kerana alat EDR dan antivirus memberi tumpuan kepada proses, binari, dan fail pada sistem pengendalian—mereka biasanya tidak memeriksa kelas Java dan pembalut PL/SQL yang disimpan di dalam Oracle .
Toolkit khunt merangkumi komponen berikut, setiap satu disimpan sebagai objek pangkalan data:
| Komponen | Fungsi |
|---|---|
| KhuntCmd | Memuatkan cmd.exe dan melaksanakan arahan OS arbitrari dengan membenamkannya dalam pernyataan SQL yang dihantar ke pangkalan data |
| KhuntHash | Mengekstrak nama pengguna dan hash kata laluan dari jadual pengguna dalaman Oracle dan menyimpannya ke fail |
| KhuntFS / KhuntFS2 | Peneroka fail untuk menyenaraikan, membaca, mencari, dan memeriksa saiz fail pada sistem yang dikompromi |
| KhuntT | Alat "ping" ringkas untuk mengesahkan toolkit dipasang dan boleh dicapai sebelum meneruskan |
| KhuntUnzip | Utiliti untuk membuka zip fail |
| khunt_ pembalut PL/SQL* | Prosedur pembalut PL/SQL yang digunakan untuk memanggil kaedah Java yang mendasari |
Penyerang tidak berhenti di akses peringkat pangkalan data. Mereka menggunakan toolkit khunt untuk beralih dari lapisan pangkalan data ke sistem pengendalian Windows yang mendasari dalam proses pelbagai langkah:
cmd.exe /c whoami, yang mengesahkan mereka berjalan dengan keistimewaan peringkat SYSTEM pada pelayan Windows, mewujudkan RCE dari pangkalan data ke OS .reg.exe dan menyalin registry hives SECURITY dan SYSTEM, menyimpannya sebagai khuntSECURITY.hiv dan khuntSYSTEM.hiv dalam F:\Oracle\ .tasklist /svc dan menyimpan output sebagai khunttasks.txt .esentutl.exe untuk menyalin SAM dan salinan kedua hives SECURITY, menyimpannya sebagai khuntSAM.hiv dan khunt_SECURITY.hiv .Registry hives yang dieksfiltrasi boleh digunakan secara offline untuk mengekstrak dan menyahkod hash kata laluan untuk semua akaun tempatan pada sistem .
Siasatan Huntress mendedahkan beberapa titik buta kritikal yang membolehkan serangan ini berjaya dan mengelak pengesanan:
Berdasarkan serangan ini, Huntress mengesyorkan beberapa langkah mitigasi :
Serangan ini menjadi peringatan jelas bahawa enjin pangkalan data dengan persekitaran pengaturcaraan terbina dalam (seperti JVM Oracle) boleh menjadi platform serangan senyap apabila digabungkan dengan hanya satu medan input yang tidak disahkan. Pasukan keselamatan mesti melanjutkan pemantauan mereka melangkaui sistem pengendalian untuk memasukkan lapisan objek pangkalan data.