入侵与反入侵经典案例实战攻防技术深度解析
之前有位同学向我推荐了一个电子商务网站,恰好我学的是电子商务专业,加上一直对网络安全领域充满兴趣,看到这样的优质平台,自然忍不住想帮忙测试一下其安全性。首先进行了一轮常规端口扫描,结果还真发现了异常——6129端口处于开放状态。6129这个端口,前段时间网上流行的一款远程控制软件正是使用它。正常情况
之前有位同学向我推荐了一个电子商务网站,恰好我学的是电子商务专业,加上一直对网络安全领域充满兴趣,看到这样的优质平台,自然忍不住想帮忙测试一下其安全性。首先进行了一轮常规端口扫描,结果还真发现了异常——6129端口处于开放状态。
6129这个端口,前段时间网上流行的一款远程控制软件正是使用它。正常情况下,网管应该不会在自己的主机上安装这类程序吧?难道……继续扫描。调出流光,反复扫描,空连接失败,没有弱口令,IIS也没有漏洞,甚至连MSSQL的SA密码都被修改了。不至于吧,这个网站的防护措施做得相当到位,但怎么又像是被入侵过的痕迹呢?试试最近比较热门的MSSQL溢出漏洞看看。
溢出成功,顺利进入系统。
看来,如果没猜错的话,那个远程控制软件就是之前入侵者留下的。一个电子商务网站,如果连网络安全都解决不好,难怪国人对网上交易仍然心存顾虑。既然如此,就帮到底,协助网管把主机的漏洞修复,堵住入侵者的后门,切断入侵者的退路。
先把需要用到的工具上传到目标主机上,建立IPC$管道,传输一些后续分析用的工具,比如mport.exe——这个体积小巧但功能强大的工具,可以查看进程对应的端口。先看看主机上有多少用户属于管理员组:
根据经验,像backup$这类用户,十有八九就是入侵者留下的账号。在命令行下,像hacker$这种带$的用户名,使用net user是无法看到的,系统默认会将其隐藏。但有一个致命弱点:用net localgroup则可以列出组中所有用户,无论是否带有$。接着判断其他用户的合法性,切换到C:\Documents and Settings目录下,这个目录记录了曾在目标主机上登录过的用户信息:
每个文件夹前面的创建日期能提供有价值的线索:管理员账号administrator创建于2002-02-01,除了webmaster是2002-11-19以外,其他用户都比较接近,因此重点放在webmaster上。需要获取更多关于这个账号的信息,执行net user webmaster,得到上次登录时间为“2002/11/29 上午 08:44”,也就是周五早上上班时间登录的。再转到C:\Documents and Settings\webmaster\桌面目录下:
桌面上有几个常用的快捷方式,倒是符合webmaster的身份。再转到C:\Documents and Settings\webmaster\「开始」菜单\程序目录下,也只是几个网管常用的工具链接。初步判断webmaster是合法账号,那就先删除backup$这个用户:net user backiup$ /del。
查完用户,接下来要检查入侵者是否在主机上留下了特洛伊木马程序或其他远程控制程序这类后门。这时需要使用前面上传的mport.exe。执行一下,咦,又有新情况:
主机竟然开启了远程终端,而且端口被改成了2887,而不是默认的3389。看来又是入侵者所为。
命令行下:netstat –an,查看当前有哪些连接到了主机:
哈!真巧,有人正在连接终端,原来入侵者就在身边。补漏工作更加刻不容缓。
那我们也登录上去看看,说不定会有新发现。登上终端,输入刚刚添加的账号,熟悉的桌面再次呈现。继续补漏工作。记得刚开始扫描常见端口时主机开了80,查一下原来是台WEB发布服务器,主机上有50多个网站,已经打了SP3,不存在idq/ida溢出漏洞,Unicode和二次解码漏洞也不存在,主目录设置在E盘下,不用担心那几个默认的WEB共享文件夹。接着查看主机运行了哪些服务。按照以往经验,凡是服务名开头字母没有大写的,除了pcanywhere以外,都是入侵者自己留下的后门或其他东西。还有一些服务名没改的远程控制软件,一眼就能识别出来,比如比较流行的Radmin。
入侵者虽然把服务端改成了sqlmsvr.exe这样容易迷惑人的名字,但服务名没有修改,所以还是很容易被识破。入侵者把远程终端的端口、显示名称及描述都改了,但服务名称依然没改,因此不难找出来。服务名称最终还是暴露了入侵者。找到这些后门后,先停止服务,再把启动类型改为禁用。
接下来要修补进来的漏洞。到Google搜索一下,这是有关MSSQL溢出漏洞补丁的相关信息:
厂商补丁:Microsoft已经为此发布了一个安全公告(MS02-039)以及相应补丁:
MS02-039:Buffer Overruns in SQL Server 2000 Resolution Service Could Enable Code Execution (Q323875)
链接:http://www.microsoft.com/technet/security/bulletin/MS02-039.asp
补丁下载:Microsoft SQL Server 2000: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=40602
下载后展开,得到ssnetlib.dll这个文件。这时只需执行dir ssnetlib.dll /s找出主机中所有旧的ssnetlib.dll,将其改名后用新的替换,就可以修补MSSQL溢出漏洞。
命令行下:query user,用户是guest,嗯,估计是被克隆过的用户。查一下,果然!感觉补漏工作做得差不多了,也是时候跟入侵者说再见了。命令行下:net user guest /active:no,将guest用户禁用。命令行下:logoff 1。入侵者已经被踢出,现在是检验成果的时候了。静静地执行netstat –an,观察入侵者是否还能重新进入。过了好一会儿,发现他连接到了主机的1433端口,而且guest用户又被重新激活。奇怪,明明已经修补了MSSQL溢出漏洞啊。难道入侵者在MSSQL里留了后门?不会啊,都是几个很正常的用户。思考中……哦,对了!入侵者可能自己修改了SA的密码,然后利用SA的xp_shell重新获取权限。既然想到了这一步,就把SA的xp_shell也去掉,彻底切断入侵者的退路。
要把SA这类用户的xp_shell去掉,因为要获得xp_shell就需要调用xplog70.dll这个文件(SQL 97下是xpsql70.dll),只要把这个文件改名,就无法获得xp_shell。命令行切换到C:\Program Files\Microsoft SQL Server\MSSQL\Binn,执行ren xplog70.dll xplog70.bak(SQL 97下ren xpsql70.dll xpsql70.bak)。搞定,再次将入侵者踢出主机。哈哈,这次入侵者就再也没有进来过。
有人会说,原来反入侵就这么容易?那可就错了。我有一位好友这样说过:“起服务名,是一门艺术。”确实,当你对电脑系统有了一定认识后,服务名、显示名称和描述几乎可以起得以假乱真,即使管理员起了疑心,也决不敢轻易卸载服务。好了,反入侵告一段落,也到了该离开的时候。日志该改的就改,好好清理自己的痕迹。反入侵时上传的程序、创建的文件夹记得删除,创建的用户也得删,网管可分不清谁是谁。即使咱们帮他补洞,但咱们本质上还是入侵者,呵呵~最后,在网站上找到网管的电子邮箱,写个大概经过给他,提醒他以后多留意网络安全方面的最新动态。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

