Pages: 1/2 First page 1 2 Next page Final page [ View by Articles | List ]
作者:Mickey

这几天看了篇叫"Penetration:  from application down to OS (Oracle)"的文档,感觉挺有意思的,文档的 大概意思就是说,如果 ORACLE 服务是用 administrator 账户启动的,你只要有一个具有 resource 和connect 权限的数据库账户,就能利用 metasploit 的 smbrelay 功能,本地搭建一个 SMB 欺骗服务器,来得到系统的访问权限。我本地测试了下,还真的成功了。:-)

Oracle Pwnage Part 5 -- Password Cracking with JTR

  [晴 November 25, 2008 20:20 | by !4p47hy ]
Posted by CG

Thanks to dentonj for pointing out to me their was an Oracle patch for John the Ripper.

I used the john from this site:
http://www.banquise.net/misc/patch-john.html
Tags: , , ,

Oracle密码文件使用与维护技巧

  [阴 November 14, 2008 15:22 | by !4p47hy ]
来源:ctocio
在Oracle数据库系统中,用户如果要以特权用户身份(INTERNAL/SYSDBA/SYSOPER)登录Oracle数据库可以有两种身份验证的方法:即使用与操作系统集成的身份验证或使用Oracle数据库的密码文件进行身份验证。因此,管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义。
Tags: , , ,

Linx Oracle 自动攻击器

  [多云 October 19, 2008 10:26 | by !4p47hy ]
来源:linx2008
* 利用条件:
1.oracle服务器可以读取当前php脚本
*2.要运行系统命令,请先在oralce服务器创建 sys.LinxRunCMD() 函数

Oracle数据库安全性设计建议

  [晴 July 17, 2008 12:40 | by !4p47hy ]
一、 什么是安全的系统

安全性建设是一个长期并且卓绝的工作。作为一个符合标准的企业级系统,我们认为税务系统应该具备以下的安全性特点:
 高可用性
 对敏感数据的访问控制能力。

对著名快递公司的一次艰难的oracle注入

  [多云 June 12, 2008 18:40 | by ]
文章作者:rebeyond
信息来源:邪恶八进制信息安全团队

● 轻车熟路
  
一个对新飞鸿有意见的亲密朋友找我说能不能把这个公司的网站给搞了,我一听公司,心想,企业站都是垃圾,好搞,便痛快答应(人品真好!),呵呵,但是后来才发现没我想像的那么简单。

针对Oracle的TNS listener的攻击方法整理

  [晴 May 20, 2008 09:47 | by ]
Author:poison/amxku
首先,根据版本的不同,TNS listener可能较易受到多种类型的缓冲区溢出攻击,这些攻击可以在不提供用户ID和口令的情况下被利用。例如:在oracle 9i中,当客户机请求某个过长的service_name时,很容易受到溢出攻击。当listener为日志构建错误消息之后,service_name的值会被复制到某于栈结构的缓冲区内,从而引起溢出—覆盖保存值将返回栈中的地址。这种做法可以使攻击者获得控制权。事实上,TNS listener曾经有过多次溢出和格式化字符串的漏洞

Oracle数据库网络与安全FAQ精粹

  [晴 April 7, 2008 11:49 | by ]
来源:51cto
冷漠PS:以后写报告的时候会用到...先放这里收藏下..

[Q]如何限定特定IP访问数据库

Oracle web环境注射技术

  [多云 March 19, 2008 11:36 | by ]
作者:剑心

前言    

本人不是一个专业的数据库管理员,也不是一个专门研究oracle安全的研究员,文中的语句很多都写得非常不专业,对数据库理解也不够,甚至很多语句可能在不同版本上并不适合,一些技术也是牛人们很早提到过的,本文只是从一个web安全的角度来看如何入侵

Crack Oracle Password

  [多云 March 17, 2008 21:30 | by ]
注:本站授权首发,转载请注明来源
Author:Mickey
要连接远程的 Oracle 数据库,需要知道 SID,用户名, 密码,当然还有最重要的 IP 地址。SID 如果被管理 员修改的话,可以利用 sidguess 来进行破解,速度非常的快,至于成功与否,就要看你的字典配置了。破解 效果如图 1。

一次通过 Oracle8i 入侵系统之旅

  [多云 March 17, 2008 21:04 | by ]
注:本站授权首发,转载请注明来源
Author:Mickey
最近看了些有关 Oracle 的安全资料,看后随手做了一个渗透测试,把过程记录下来方便日后查阅.。先用 SuperScan4.0 扫描下要测试的主机,速度很快,结果如图 1 所示:

Oracle Checklist(检查列表)

  [多云 December 14, 2007 15:56 | by ]
2.检查列表
2.1 Oracle版本信息
A.操作说明:
检查当前所有已安装的数据库产品的版本信息:

再谈oracle!isqlplus端口的妙用

  [晴 November 11, 2007 10:30 | by ]
信息来源:邪恶八进制信息安全团队(www.eviloctal.com
文章作者:伤心的鱼[SST]

正文:
我们知道一般使用oracle数据库的都会是一些大的网站 所以一旦配置不当也会引起很多问题 最近看了很多关于oracle的文章,这几期黑X杂
Tags: ,

oracle用户管理

  [多云 November 10, 2007 17:49 | by ]
冷漠PS:不容易啊,找到现在才搜到我自己想要的,发现 google 比 baidu 强多了. ..哈..
一、创建profile文件。

SQL>Create  profile  文件名  limit
    FAILED_LOGIN_ATTEMPTS:指定锁定用户的登录失败次数
Tags:

万网ORACLE注入漏洞曝光

  [多云 November 10, 2007 12:40 | by ]
来源;CSDN
其实黑客在攻击的时候最重要的是思路,技术我想大家没人敢说自己一定是最好、最新的吧!

万网的尴尬-万网ORACLE注入漏洞曝光
    前段时间,手上的项目做完以后,闲着无事,便在网上到处逛逛。看见群里的朋友聊天说自己的什么什么站什么什么论坛开张
Tags: , ,
Pages: 1/2 First page 1 2 Next page Final page [ View by Articles | List ]