Advanced
2016-11-16
关于ORA-20315数据库攻击事件的核心 AfterConnect.sql
关于前面提到的PL/SQL Developer攻击事件,我们明确发现AfterConnect.sql脚本是攻击的真正来源。在正常的软件中,该文件是空的,而被污染的软件源,其文件内容是恶意代码。请注意检查您的企业环境。
目前发现感染源是:PLSQL Developer 11.06 中文绿色注册版(免Oracle11g客户端) 。
最早来自CSDN,下载源已被删除。
受到注入的数据库会显示如下主要错误:
ORA-00604: error occurred at recursive SQL level 1
ORA-20315: 你的数据库已被SQL RUSH Team锁死 发送5个比特币到这个地址 166xk1FXMB2g8JxBVF5T4Aw1Z5aZ6vSE (大小写一致) 之后把你的Oracle SID邮寄地址 sqlrush@mail.com 我们将让你知道如何解锁你的数据库
Hi buddy, your database was hacked by SQL RUSH Team, send 5 bitcoin to address 166xk1FXMB2g8JxBVF5T4Aw1Z5aZ6vSE (case sensitive), after that send your Oracle SID to mail address sqlrush@mail.com, we will let you know how to unlock your database.
ORA-06512: at "XXX.DBMS_CORE_INTERNAL ", line 27
ORA-06512: at line 2
敬请关注。
历史上的今天
- 2021-11-16 openGauss 数据库存储概览
- 2012-11-16 ACOUG 2012广州站和中山大学深圳职院校园行
- 2010-11-16 Oracle数据库恢复:归档日志损坏案例一则
- 2009-11-16 恩墨科技拟招聘一名Oracle数据库工程师
- 2009-11-16 Oracle将Metalink站点迁移到My Oracle Support
- 2008-11-16 SUN公司以及Mysql开源数据库的未来
- 2007-11-16 打针、吃糖丸-Baby安华医院游记
- 2006-11-16 言论:内容封锁还是技术难题?
- 2006-11-16 推荐下载“2006 OTN 精选”CD
- 2005-11-16 Oracle HowTo:如何确定Oracle是32 Bit(位)的还是64 Bit(位)的?
- 2005-11-16 推荐Kamus的新Blog
- 2005-11-16 你从哪里来,我的朋友?
- 2005-11-16 终于我有自己的blog site了