- Alexander Kornbrust Oracle Security Blog dt. - http://blog.red-database-security.de -

Whitepaper über Oracle Forensik

Dieser Eintrag stammt von Alexander Kornbrust Am 12 Aug 2007 @ 19:01 In Forensik, Allgemein | Keine Kommentare

David Litchfield hat auf seiner Seite ein neues, kurzes Whitepaper “[1] Finding Evidence of Data Theft in the Absence of Auditing“veröffentlicht.

In dem Whitepaper beschreibt David, wie man Spuren von Select-Abfragen finden kann, sofern kein Auditing eingeschaltet ist. Dazu verwendet er beispielsweise die View v$sql oder wrh$sqlstat. Dies kann ein Angreifer mit Hilfe eines (private) Synonyms aber umgehen:

SQL> create synonym alex for sys.dba_users;

SQL> select * from alex;

Die Vorgehensweise ist meiner Erfahrung nach meistens nicht in der Praxis einzusetzen, da zwischen einem Vorfall und der Untersuchung oftmals Wochen/Monate vergehen. Bis dahin ist aber V$SQL gelöscht. Und die Tabelle wrh$sqlstat kann vom (cleveren) Angreifer modifiziert werden.


Dieser Artikel wurde ausgedruckt ab Alexander Kornbrust Oracle Security Blog dt.: http://blog.red-database-security.de

URL zum Artikel: http://blog.red-database-security.de/2007/08/12/whitepaper-uber-oracle-forensik/

URLs in this post:
[1] Finding Evidence of Data Theft in the Absence of Auditing: http://www.databasesecurity.com/dbsec/OracleForensicsPt5.pdf

Klicken hier zum Drucken.