SQL-Injection verwandelt eine Oracle-Datenbank in eine Plattform für Windows-Angriffe
Ein SQL-Injection-Angriff auf Oracle-Datenbank ermöglicht khunt-Toolkit-Installation für Windows-Befehle und Datendiebstahl.
Illustration mit KI erzeugt
Der Erstzugriff erfolgte über einen Such-Endpunkt
Huntress entdeckte am 27. Juli 2026 Aktivitäten zum Diebstahl von Zugangsdaten auf einem Server, auf dem eine Oracle-Datenbank betrieben wurde.
Der Zugriff erfolgte vermutlich über eine SQL-Injection in einem öffentlich erreichbaren Such- und Autocomplete-Endpunkt. Die Funktion war in eine Java-Anwendung auf Apache Tomcat integriert und validierte eingehende Eingaben nicht ordnungsgemäß.
Dadurch konnten die Angreifer SQL-Befehle in die an die Datenbank gesendeten Anfragen einschleusen. Die schädlichen Aktivitäten wurden der Adresse 178.162.151[.]229 zugeordnet.
Zu den betroffenen Versionen von Oracle, Apache Tomcat, Java und Windows liegen keine Angaben vor.
Khunt wird direkt im Oracle-Schema installiert
Statt eine ausführbare Datei auf den Server zu kopieren, schleusten die Angreifer das Post-Exploitation-Toolkit khunt als Java-Objekt in die Datenbank ein.
Die Technik nutzt die in Oracle integrierte JVM sowie die Anweisung CREATE JAVA SOURCE, mit der sich Java-Code innerhalb eines Schemas speichern und kompilieren lässt. Die erstellten Objekte können anschließend über SQL aufgerufen werden.
Bei entsprechenden Berechtigungen können diese Objekte Befehle auf dem Betriebssystem ausführen. Huntress beschreibt diese Vorgehensweise als in realen Angriffen nur selten dokumentiert.
Das Toolkit umfasst mehrere Module:
- KhuntCmd zum Ausführen von Befehlen über
cmd.exeund SQL-Anweisungen; - KhuntHash zum Zugriff auf die interne Tabelle der Oracle-Benutzer sowie zum Schreiben von Benutzernamen und Passwörtern in Dateien;
- KhuntFS und KhuntFS2 zum Navigieren, Lesen und Durchsuchen von Dateien sowie zum Ermitteln ihrer Größe;
- KhuntT zur Überprüfung, ob die Installation erfolgreich war;
- KhuntUnzip zum Entpacken komprimierter Archive;
- PL/SQL-Wrapper für Befehlsausführung, Zugangsdaten-Diebstahl und Dateiverwaltung.
Windows-Befehle und möglicher Credential Dumping
Die Angreifer führten folgenden Befehl aus:
cmd.exe /c whoami
Das Ergebnis wies auf SYSTEM-Berechtigungen auf dem Windows-Server hin – die höchste in diesem Fall beschriebene Berechtigungsstufe.
Anschließend nutzten sie PowerShell und Windows-Tools, um die Registry-Hives SAM, SECURITY und SYSTEM zu kopieren. Diese Dateien können verwendet werden, um die Passwort-Hashes lokaler Konten auszulesen.
Huntress hält Credential Dumping für wahrscheinlich, bestätigt jedoch nicht, dass die Hives tatsächlich vom System exfiltriert wurden.
Darüber hinaus führten die Angreifer folgenden Befehl aus:
tasklist /svc
Die Ausgabe mit der Liste der laufenden Prozesse und Dienste wurde in der Datei khunttasks.txt gespeichert.
Die Angriffskette verwandelte die Oracle-Datenbank in einen Persistenz- und Ausführungspunkt mit weitreichenden Berechtigungen im Unternehmensnetzwerk. Die Quelle nennt weder einen CVSS-Score noch eine formale Einstufung, bewertet die operative Relevanz jedoch als hoch.
Kontrollen und Maßnahmen zur Risikoreduzierung
Internetexponierte Anwendungen müssen sämtliche Eingaben validieren und bereinigen, einschließlich der Funktionen für Suche und Autocomplete. Die für Verbindungen zu Oracle verwendeten Konten sollten außerdem ausschließlich die unbedingt erforderlichen Berechtigungen besitzen.
Insbesondere sollte verhindert werden, dass diese Konten:
- Java-Quellcode über
CREATE JAVA SOURCEerstellen; - nicht benötigte Stored Procedures ausführen;
- administrative Vorgänge in der Datenbank oder auf dem System durchführen.
Sicherheitsteams sollten Apache-Logs und ungewöhnliche SQL-Abfragen untersuchen und dabei auch auf die Erstellung von Oracle-Java-Objekten achten.
Auf dem Windows-System sollten der Start von cmd.exe, PowerShell und tasklist sowie Zugriffe auf oder Kopien der Hives SAM, SECURITY und SYSTEM überwacht werden. Jeder einzelne Indikator kann eine legitime Erklärung haben; ihr gemeinsames Auftreten erfordert jedoch eine umgehende Prüfung.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




