Oracle Database란 미국의 기업에서 개발한 데이터베이스 관리 시스템으로, 전세계 많은 기업들이 이 시스템을 사용하여 데이터베이스를
관리하고 있다.
많은 기업에서 Oracle을 이용하고 있기 때문에, 해커들 역시 이러한 정보를 빼내기 위해 Oracle에 대한 취약점을 찾기 위해 주력하고 있다.
본 문서에서는 Oracle을 사용하는 목표 서버에 대해 무차별 패스워드 대입 방법을 통해 크랙하는 방법과 그에 따른 보안 방법도 알아보고 있다.
원격으로 Oracle DB에 연결하려면 SID, 사용자 이름, password, IP 주소를 알아야 한다.
SID가 관리자에 의하여 수정되었다면 sidguess를 이용하여 크랙을 진행하여야 한다.
[그림 1] sidguess를 통한 SID 획득
Oracle에는 여러 개의 기본 계정이 존재하는데, 일반적으로 Oracle DB 관리자는 기본 계정에 대해 패스워드를 수정함으로 보안에 대비한다.
이 때문에 무차별 대입을 통하여 패스워드를 크랙하여야 한다.
DB에 접속한 후 일반적으로 기타 사용자의 password Hash 값을 획득하는 것을 선택한 다음 로컬 Rainbow crack을 한다.
만약 동일한 내부망에 기타의 Oracle DB가 있으면 패킷을 캡쳐하여 기타 사용자의 Oracle 로그인 인증을 기다려 정보를 획득한 다음 크랙할 수 있다.
아래에 해당 3가지 방법및 관련되는 도구의 사용에 대하여 설명하겠다.
Oracle 패스워드에 관련한 기초 지식
1) 표준적인 Oracle 패스워드는 영문 자모,숫자, #, (_), ($)부호로 구성되며 패스워드 최대 길이는 30 문자이다.
Oracle 패스워드는 “$”, “#”, “_” 혹은 임의의 숫자로 시작할 수 없으며, 패스워드는 “SELECT”, “DELETE”, “CREATE”와 같은
Oracle/SQL 키워드를 포함하지 못한다.
2) Oracle의 약한 알고리즘 암호화 구조: 두 개의 동일한 사용자 이름과 패스워드가 두 대의 다른Oracle DB 컴퓨터에서 같은 Hash 값을 구비한다. 이런 Hash 값은 SYS.USER$ 리스트에 저장된다. DBA_USERS와 같은 유형을 통하여 액세스를 시도할 수 있다.
3) Oracle 디폴트 설정에서 각각의 계정은 만약 10번 로그인 실패하면 해당 계정은 Lock이 되게 된다.
그러나 SYS 계정은 Oracle DB에서 최고 권한이 있기에 Oracle DB에 대하여 부팅/종료 등 임의의 조작을 진행할 수 있다.
SYS 계정은 Lock이 되었다 하여도 계속 DB를 액세스 할 수 있다.
1. 원격 무차별 대입 크랙
위의 세 개의 기초 지식으로부터 원격으로 Oracle을 크랙하는 제일 좋은 계정은 SYS이다.
해당 계정은 영원히 유효하기 때문이다.
Oracle10g에서 이전의 버전은 설치할 때 SYS의 디폴트 패스워드를 수정하라는 제시를 하지 않는다.
Oracle10g는 패스워드 수정을 제시하지만 패스워드의 난수화를 검사하지 않는다.
[그림 2] Oracle 10g 설치시 패스워드 난수화에 대한 경고를 하지 않음
Orabrute 툴을 사용하여 원격 크랙을 진행할 수 있다.
해당 툴을 사용할 때 사전에 시스템에 SQLPLUS를 설치하여야 한다.
해당 툴의 원리는 아주 간단하다.
SQLPLUS를 call한 다음 로그인 인증을 진행하는 것이다.
계정 선택은 SYS, 패스워드는 password.txt중의 패스워드 단어이다.
성공적으로 로그인을 하면 selectpassword.sql 스크립트를 call하여 SYS.USER$ 리스트의 기타 사용자의 Hash 값을 획득한 다음 프로그램에서
로그아웃한다.
여기에서 주의하여야 할 점은 두번째로 Orabrute 를 실행할 때에 동일한 디렉터리에서 처음에 Orabrute 를 실행할 때 생성된
thepasswordsarehere.txt와 output.txt 파일을 삭제하거나 이동시켜 두어야 한다.
Orabrute 사용 방법:
orabrute <hostip> <port> <sid> <millitimewait>
orabrute <hostip> <port> <sid> <millitimewait>
[그림 3] orabrute 실행시 화면
[그림 4] orabrute 실행시 생성된 파일
Orabrute 크랙 속도는 비교적 느리기 때문에 다른 방법으로 할 수도 있다.
만약 Oracle의 DB 버전이 Oracle10g이면 디폴트로 8080포트를 통하여 DB에 대하여 원격 관리를 할 수 있는 WEB Interface를
자체적으로 가지고 있다.
[그림 5] Oracle 원격 관리 WEB Interface
http://ip:8080/oradb/public/global_name을 접속할 시 인증 정보가 나타나는데, 이런 HTTP의 기본
인증은 툴을 이용하여 신속하게 크랙 할 수 있다.
여기에서 선택한 것은 그림 페이지 wwwhack이다.
사용자 이름을 설정하고 사전을 선택하면 크랙 할 수 있다. 속도는 Orabrute 를 통하여 크랙하는 것보다 빠르다.
[그림 6] wwwhack을 이용한 인증 정보 크랙
2.DBA 권한으로 로그인 한 후 크랙
원격 로그인 계정을 획득한 후 Checkpwd를 사용하여 DB의 모든 생략한 사용자의 디폴트 패스워드를 인증할 수 있다.
Checkpwd 는 원격 크랙을 이용하는 것이고, 속도는 비교적 빠르다. 각각의 계정의 상황(EXPIRED, LOCKED)을 정확하게 볼 수 있다.
[그림 7] Checkpwd 실행시 화면
SQLPLUS를 사용하여 직접 Oracle DB에 로그인 한 다음 select username,password form dba_users
명령을 사용하여 DB의 사용자 이름과 패스워드를 검색할 수 있다.
다음 로컬에서 Cain을 사용하여 크랙한다.
[그림 8] 패스워드 Hash 값 획득 후 Cain을 통해 크랙
로컬에서 크랙하는 속도는 아주 빠르다.
사전식 대입 방법을 사용할 것을 건의한다.
Cain에서 Cracker 탭을 클릭한 다음 마우스의 오른쪽 키로 클릭하기 전에 사용자 이름과 Hash 값을 도입하고
“Dictionary Attack” 옵션을 선택하면 사전식 대입을 통한 크랙을 할 수 있다.
[그림 9] Dictionary Attack 옵션 선택
[그림 10] Crack된 화면
사전을 통한 무차별 대입 방법이 효과가 없을 때 RainBow Crack을 사용하여 크랙 할 수 있다.
Cain는 Rainbow 테이블 생성기를 자체 가지고 있다.
Winrtgen을 open하고 “AddTable”를 클릭한 다음 “Hash”에서 Oracle를 선택한다.
“Min Len”, “Max Len”는 각각 password길이의 최소치와 최대치를 표시한다.
“Charset” 패스워드 중 문자 집합을 선택한 다음 “OK”를 클릭하면 Rainbow 테이블을 생성한다. [그림 11]과 같다.
[그림 11] Winrtgen의 Rainbow 테이블 설정
테이블을 생성하는 시간은 CPU와 Rainbow 설정과 관계된다.
테이블 생성은 대량의 디스크 공간을 차지한다.
유리한 점은 한번 생성하면 여러 번 사용할 수 있는 것이다.
Rainbow 방법을 사용하여 크랙을 진행할 때 대량의 메모리 공간을 점유한다.
그러나 속도는 아주 빠르고 효율도 아주 높다.
3. 스위치/허브의 기타 Oracle DB 크랙
THC 그룹에서 이름이 Orakel인 툴을 발표하였다.
해당 툴은 Oracle DB의 취약한 원격 인증 시스템 구조를 크랙하는 것을 분석한다.
테스트에 의하면 해당 툴은 Oracle8i의 원격 로그인 인증에만 효과가 있다.
프로그램이 가지고 있는 테스트가 일종 공격 방법을 제공하였다.
만약 동일한 허브(HUB)의 포트에 Oracle8i DB가 있으면 허브(HUB)는 동일한 충돌 도메인과 브로드캐스트 도메인에 있다는
것을 알 수 있다.
직접 Ethereal 유형의 패킷 캡쳐 툴을 사용하여 기타 포트의 사용자 연결 Oracle8i DB의 인증 정보를 캡쳐할 수 있다.
본 테스트 할 때 선택한 툴은 Ethereal 요즘은 wireshark 변경되었죠.
해당 툴의 아주 좋은 기능 “Follow TCP Stream”이 있기 때문이다.
이 기능을 이용하여 인증 패킷 중의AUTH_SESSKEY,AUTH_PASSWORD를 더욱 빨리 찾아 사용자 이름의 값을 연결한 다음 관련되는
값을 OrakelSniffert 도구에 입력하면 크랙 할 수 있다.
OrakelSniffert 툴은 사전식 대입과 무차별대입을 지원하며 크랙 속도는 아주 빠르다.
[그림 12] Ethereal을 통하여 패킷 캡쳐
[그림 13] OrakelSniffert 툴을 이용하여 크랙
만약 SWITCH 환경에서 각각의 포트에 모두 하나의 충돌 도메인이 있다면 직접 기타 포트 정보를 획득할 수 없다.
그러나 ARP 스푸핑 기술 혹은 교환기의 포트 분석 기능(SPAN)에 대한 배치를 이용하여 기타 포트의 데이터 패킷 트랙픽이 로컬을 경과하게 한다.
실제적인 응용에서는 일반적으로 ARP 스푸핑 기술을 사용한 다음 Ethereal를 사용하여 인증 과정을 캡쳐한다.
크랙하는 방법은 같다.
기초 지식 (1)에서 보면 디폴트 상황에서 표준적인 Oracle 패스워드 설정은 복잡하지 않다.
그러나
“”부호를 사용하여 Oracle의 패스워드 설정 제한을 돌파할 수 있다. “”부호를 사용하는 것을 통하여 아래와 같은 캐릭터를 추가할 수 있다.
Oracle에 사용자를 추가하고 DBA 권한을 부여하는 명령:
SQL> create user minnie identified by "%^@$*()_+~`=-[}[{\:'";
SQL> grant dba to minnie;
위에서 본 오라클 데이타베이스 취약점의 대응방안으로는
추측이 어려운 비밀번호를 설정하는 것 을 통하여 패스워드 크랙에 대한 대응을 할 수 있다.
댓글
댓글 쓰기