Web服务攻击反侦查痕迹检测


  本文标签:Web服务攻击 端口攻击

web站点默许80为服务端口,对于它的各种安全问题不停的公布出来,这些 漏洞中一些甚至同意 突击者 获得系统治理员的权限进入站点内部,以下是Zenomorph对一些80端口 突击 模式的痕迹的探究,和告诉你 怎么从日志记录中发现问题  。

详尽 形容

下面 部分通过一些列子, 展示对web服务器和其上的 利用程序 广泛的 突击,和其留下的痕迹,这些列子仅仅是代表了主要的 突击 模式,并没有列出全部的 突击 模式,这 部分将 详尽 形容每种 突击的作用,和其 怎么利用这些 漏洞进行 突击  。

(1)”.” “..” 和 “…” 申请

这些 突击痕迹是十分 广泛的用于web 利用程序和web服务器,它用于同意 突击者或者蠕虫病毒程序转变web服务器的路径, 获得 拜访非公开的区域  。大多数的CGI程序 漏洞含有这些”..” 申请  。

Example:

http://host/cgi-bin/lame.cgi?file=../../../../etc/motd

这个列子 展示了 突击者 申请mosd这个文件,假如 突击者有 威力 打破web服务器根目录,那么 可以 获得更多的信息,并进一步的 获得特权  。

(2)”%20″ 申请

%20是 示意空格的16进制数值, 固然这个并不代表你 可以利用什么,然而在你阅读日志的时候会发现它,一些web服务器上运行的 利用程序中这个字符可能会被有效的执行,所以,你应该 细心的查看日志  。另一方面,这个 申请有时 可以协助执行一些命令  。

Example:

http://host/cgi-bin/lame.cgi?page=ls%20-al│

这个列子 展示了 突击者执行了一个unix的命令,列出 申请的整个目录的文件,招致 突击者 拜访你系统中主要的文件,协助他进一步 获得特权提供条件  。

(3)”%00″ 申请

%00 示意16进制的空字节,他 可以用于愚弄web 利用程序,并 申请不同类型的文件  。

Examples:

http://host/cgi-bin/lame.cgi?page=index.html

这可能是个有效的 申请在这个机子上,假如 突击者 留神到这个 申请动作 顺利,他会进一步寻觅这个cgi程序的问题  。

http://host/cgi-bin/lame.cgi?page=../../../../etc/motd

兴许这个cgi程序不 承受这个 申请,缘由在于它要 审查这个 申请文件的后缀名,如:html.shtml或者 其余类型的文件  。大多数的程序会告诉你所 申请的文件类型无效,这个时候它会告诉 突击者 申请的文件必须是一某个字符后缀的文件类型,这样, 突击者 可以 获得系统的路径,文件名,招致在你的系统 获得更多的敏感信息

http://host/cgi-bin/lame.cgi?page=../../../../etc/motd%00html

留神这个 申请,它将骗取cgi程序认为这个文件是个确定的可 承受的文件类型,一些 利用程序因为 愚昧的 审查有效的 申请文件,这是 突击者常用的 步骤  。

(4)”│” 申请

这是个管道字符,在unix系统用于协助在一个 申请中同时执行多个系统命令  。

Example:

# cat access_log│ grep -i “..”

(这个命令将显示日志中的“..“ 申请,常用于发现 突击者和蠕虫 突击)

常 可以看到有众多web 利用程序用这个字符,这也招致IDS日志中 舛误的报警  。

在你的程序 细心的 审查中,这样是有 好处的, 可以减低 舛误的警报在入侵检测系统中  。

下面给出一些列子:

http://host/cgi-bin/lame.cgi?page=../../../../bin/ls│

这个 申请命令执行,下面是一些 变迁的列子

http://host/cgi-bin/lame.cgi?page=../../../../bin/ls%20-al%20/etc│

这个 申请在unix系统中列出/etc目录的全部文件

http://host/cgi-bin/lame.cgi?page=cat%20access_log│grep%20-i%20″lame”

这个 申请cat命令的执行而且grep命令也将执行, 查问出”lame”

(5)”;” 申请

在unix系统,这个字符同意多个命令在一行执行

Example:

# id;uname -a

(执行id命令后,紧跟着执行uname命令)

一些web程序用这个字符,可能招致在你的IDS日志中失败的 忠告,你应该 细心的 审查你的web程序,让你的IDS警报失败的几率减低  。

(6)”" 申请

应该 审查你的日志记录中这两个字符,众多的缘由中,首要的一个是这个字符表明了增加数据在文件中

Example 1:

# echo “your hax0red h0 h0″ >> /etc/motd ( 申请写信息在motd这个文件中)

一个 突击者 可以方便的用象上面的这个 申请窜改你的web页面  。 比方 驰名的RDS exploit常被 突击者用于更改web主页面  。

Example 2:

http://www.2cto.com /something.php=Hi%20mom%20Im%20Bold!

你会 留神到这里html语言的 标记,他同样用了“〈”,“〉”字符,这种 突击不能招致 突击者对系统进行 拜访,它 困惑人们认为这是个合法的信息在web 站点中(招致人们在 拜访这个联结的时候 拜访到 突击者设定的地址,这种 申请可能会被转变成16进制的编码字符 模式,使 突击的痕迹不那么显而易见)

(7)”!” 申请

这种字符 申请常用语对SS(Server Side Include) I进行 突击,假如 突击者 困惑消费者点击被 突击者设定的联结,和上面的一样  。