千家信息网

Oracle RushQL勒索病毒恢复方法

发表于:2025-11-11 作者:千家信息网编辑
千家信息网最后更新 2025年11月11日,在上期 《勒索病毒Globelmposter来袭,数据备份你做好了吗》 中,我们介绍了Globelmposter勒索病毒,以SMB、RDP协议漏洞为突破口,加密篡改用户文件,从而达到勒索的目的,其感染
千家信息网最后更新 2025年11月11日Oracle RushQL勒索病毒恢复方法

在上期 《勒索病毒Globelmposter来袭,数据备份你做好了吗》 中,我们介绍了Globelmposter勒索病毒,以SMB、RDP协议漏洞为突破口,加密篡改用户文件,从而达到勒索的目的,其感染目标并不局限特定的应用。

本次我们再来介绍另一种专门针对数据库的勒索病毒 -- RushQL。相比Globelmposter,RushQL专门针对数据库设计、并且具备一定潜伏期和隐蔽性,危害极大。

该病毒最早被发现是捆绑在被感染的绿色版/破解版PS/SQL安装程序上,一旦用户使用此类破解版软件连接到数据库,会立即执行"Afterconnet.sql"中的代码(此文件一般在官方PL/SQL软件中是一个空文件),在数据库中创建多个存储过程和触发器。

RushQL感染后并不会立即造成数据损坏,具备一定时间的潜伏期,它会首先判断数据库创建时间是否大于1200天(比较狠,专挑运行较长时间的数据库下手)。如果大于1200天,则重启数据库后触发病毒触发器,加密并删除 sys.tab$ ,导致用户无法访问数据库中所有的数据库对象集合(schema),提示"你的数据库已经被SQL RUSH Team锁死,请发送5个比特币到这个地址……"的勒索信息(也有变种会要求以太币等),并设置定时任务,如果在期限内不交赎金,就删除所有的表

RushQL包含多个存储过程和触发器,选取其中一个PROCEDURE DBMS_SUPPORT_INTERNAL来看主要的操作为:

1. 创建并备份`sys.tab$`表的数据到表 `ORACHK || SUBSTR(SYS_GUID,10)`;2. 删除`sys.tab$`中的数据,条件是所有表的创建者ID 在(0,38)范围(针对核心表);3. 在你的alert日志中写上2046次勒索信息,并触发异常告警

从存储过程的内容可知,相比Globelmposter,RushQL更难防范。其行为从数据库角度看来都是再正常不过的操作(update、truncate等),因此现有所有备份手段几乎都会失效,例如Dataguard可以防护文件类感染,但遇到RushQL仍会将错误的数据进行同步;定时备份能起到一定恢复作用,但无法保证数据没有丢失等。

若是被感染且尚未满足条件发作,则处理方式很简单,只要删除4个存储过程及3个触发器、不再使用带病毒的破解/绿色软件即可:

存储过程 DBMS_SUPPORT_INTERNAL存储过程 DBMS_STANDARD_FUN9存储过程 DBMS_SYSTEM_INTERNA存储过程 DBMS_CORE_INTERNAL触发器 DBMS_SUPPORT_INTERNAL触发器 DBMS_SYSTEM_INTERNAL触发器 DBMS_CORE_INTERNAL

如果病毒已经生效,数据库处于被锁定状态,则需:

1. 删除4个存储过程和3个触发器2. 检查相关登录工具的自动化脚本,清理有风险的脚本3. 使用备份将表恢复到truncate之前,视严重程度可能要用到DUL工具(不一定能恢复所有的表,例如truncate的空间已被使用)

由于truncate的空间有可能被再次使用,大概率会有部分数据无法恢复。但是,如果之前已经部署过QPlus-DP 数据库备份云一体机,则恢复过程十分简单,可以使用"秒级恢复"功能创建病毒发作前1秒(或指定SCN号)的历史数据库,实现无数据丢失找回被truncate的表,如图:

经过几分钟的等待,使用新创建的数据库环境、确认需要恢复的表之后再导回至生产库即可。

数据 数据库 过程 存储 触发器 病毒 备份 文件 用户 软件 信息 多个 工具 时间 条件 空间 绿色 脚本 加密 一体 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 佛山网络安全线上学习 传热软件开发 话饭圈乱象会网络安全 数据库获取字段长度函数 互联网科技金融上市了吗 贵州手机软件开发价格 部队网络安全承诺书模板 数据库系统需要什么支持 闵行区节能软件开发服务商有哪些 做流媒体服务器 5G网络技术主要分为三类 服务器怎么做raid1 吉比特无源光网络技术 工商银行手机银行基金服务器异常 超级计算机可以当服务器么 木瓜互联网科技手抄报模板祖国 网络安全事 甜糖服务器安装教程 网络安全攻击研判 数据库管理工具是什么 简述数据库安全性策略 全华网络技术河北有限公司 行业代码 管理服务器 用于统一管理数据库的建立 徐州网络营销软件开发经验丰富 青柚传媒网络技术有限公司 宁波网络安全准入控制报价 视频管理服务器的功能特点 福建音视云空间系统服务器 广东三脚猫网络技术有限公司
0