软件开发培训班 >> 网络技术 >> 网络安全
Web服务攻击反侦查痕迹检测 |
|
本文标签:Web服务攻击 端口攻击 web站点默许80为服务端口,对于它的各种安全问题不停的公布出来,这些 漏洞中一些甚至同意 突击者 获得系统治理员的权限进入站点内部,以下是Zenomorph对一些80端口 突击 模式的痕迹的探究,和告诉你 怎么从日志记录中发现问题 。 详尽 形容 下面 部分通过一些列子, 展示对web服务器和其上的 利用程序 广泛的 突击,和其留下的痕迹,这些列子仅仅是代表了主要的 突击 模式,并没有列出全部的 突击 模式,这 部分将 详尽 形容每种 突击的作用,和其 怎么利用这些 漏洞进行 突击 。 (1)”.” “..” 和 “…” 申请 这些 突击痕迹是十分 广泛的用于web 利用程序和web服务器,它用于同意 突击者或者蠕虫病毒程序转变web服务器的路径, 获得 拜访非公开的区域 。大多数的CGI程序 漏洞含有这些”..” 申请 。 Example: http://host/cgi-bin/lame.cgi?file=../../../../etc/motd 这个列子 展示了 突击者 申请mosd这个文件,假如 突击者有 威力 打破web服务器根目录,那么 可以 获得更多的信息,并进一步的 获得特权 。 (2)”%20″ 申请 %20是 示意空格的16进制数值, 固然这个并不代表你 可以利用什么,然而在你阅读日志的时候会发现它,一些web服务器上运行的 利用程序中这个字符可能会被有效的执行,所以,你应该 细心的查看日志 。另一方面,这个 申请有时 可以协助执行一些命令 。 Example: http://host/cgi-bin/lame.cgi?page=ls%20-al│ 这个列子 展示了 突击者执行了一个unix的命令,列出 申请的整个目录的文件,招致 突击者 拜访你系统中主要的文件,协助他进一步 获得特权提供条件 。 (3)”%00″ 申请 %00 示意16进制的空字节,他 可以用于愚弄web 利用程序,并 申请不同类型的文件 。 Examples: http://host/cgi-bin/lame.cgi?page=index.html 这可能是个有效的 申请在这个机子上,假如 突击者 留神到这个 申请动作 顺利,他会进一步寻觅这个cgi程序的问题 。 http://host/cgi-bin/lame.cgi?page=../../../../etc/motd 兴许这个cgi程序不 承受这个 申请,缘由在于它要 审查这个 申请文件的后缀名,如:html.shtml或者 其余类型的文件 。大多数的程序会告诉你所 申请的文件类型无效,这个时候它会告诉 突击者 申请的文件必须是一某个字符后缀的文件类型,这样, 突击者 可以 获得系统的路径,文件名,招致在你的系统 获得更多的敏感信息 http://host/cgi-bin/lame.cgi?page=../../../../etc/motd%00html 留神这个 申请,它将骗取cgi程序认为这个文件是个确定的可 承受的文件类型,一些 利用程序因为 愚昧的 审查有效的 申请文件,这是 突击者常用的 步骤 。 (4)”│” 申请 这是个管道字符,在unix系统用于协助在一个 申请中同时执行多个系统命令 。 Example: # cat access_log│ grep -i “..” (这个命令将显示日志中的“..“ 申请,常用于发现 突击者和蠕虫 突击) 常 可以看到有众多web 利用程序用这个字符,这也招致IDS日志中 舛误的报警 。 在你的程序 细心的 审查中,这样是有 好处的, 可以减低 舛误的警报在入侵检测系统中 。 下面给出一些列子: http://host/cgi-bin/lame.cgi?page=../../../../bin/ls│ 这个 申请命令执行,下面是一些 变迁的列子 http://host/cgi-bin/lame.cgi?page=../../../../bin/ls%20-al%20/etc│ 这个 申请在unix系统中列出/etc目录的全部文件 http://host/cgi-bin/lame.cgi?page=cat%20access_log│grep%20-i%20″lame” 这个 申请cat命令的执行而且grep命令也将执行, 查问出”lame” (5)”;” 申请 在unix系统,这个字符同意多个命令在一行执行 Example: # id;uname -a (执行id命令后,紧跟着执行uname命令) 一些web程序用这个字符,可能招致在你的IDS日志中失败的 忠告,你应该 细心的 审查你的web程序,让你的IDS警报失败的几率减低 。 (6)”" 申请 应该 审查你的日志记录中这两个字符,众多的缘由中,首要的一个是这个字符表明了增加数据在文件中 Example 1: # echo “your hax0red h0 h0″ >> /etc/motd ( 申请写信息在motd这个文件中) 一个 突击者 可以方便的用象上面的这个 申请窜改你的web页面 。 比方 驰名的RDS exploit常被 突击者用于更改web主页面 。 Example 2: http://www.2cto.com /something.php=Hi%20mom%20Im%20Bold! 你会 留神到这里html语言的 标记,他同样用了“〈”,“〉”字符,这种 突击不能招致 突击者对系统进行 拜访,它 困惑人们认为这是个合法的信息在web 站点中(招致人们在 拜访这个联结的时候 拜访到 突击者设定的地址,这种 申请可能会被转变成16进制的编码字符 模式,使 突击的痕迹不那么显而易见) (7)”!” 申请 这种字符 申请常用语对SS(Server Side Include) I进行 突击,假如 突击者 困惑消费者点击被 突击者设定的联结,和上面的一样 。 |