欢迎来到云服务器

网络技术

Linux肉鸡入侵测试进程

CHNAGES:
2006-12-10 应网友需求,增加清理后门的具体操纵。

昨天承诺了给wzt找几个linux肉鸡测试措施的,打开http://www.milw0rm.com/webapps.php ,找了个include裂痕的措施试了一下,很快就获得一个webshell,没什么好说的,redhat9的呆板,然后localroot了一下。

插句话,本文中的ip地点和主机名都被替换了,请不要对号入座,本文手法仅供参考,在正规的入侵检测操纵中,我们照旧需要留意许多流程和细节上的问题。别的本文对一些根基观念可能措施之类的不做表明,假如有不大白的处所,请教google。

进了肉鸡,换上我们的ssh后门,详细的要领可以在http://baoz.net 或http://xsec.org 上找到,带视频教程:) 假如看完视频之后尚有疑问,可以到http://cnhonker.com/bbs/ 的linux版交换一下。

一进ssh,哦,奇怪,米国人民问候韩国人民?有异样……
Last login: Fri Nov 17 08:21:14 2006 from ac9e2da9.ipt.aol.com
好奇,扫一下。
[[email protected] ~]$ nmap -P0 ac9e2da9.ipt.aol.com -O
进了呆板第一个事就是看看是不是vmware,是的话赶忙跑路了,别掉到人家的破罐子里去了,呵呵
来,看看:
##查抄是不是vmware的呆板
[[email protected] root]# ifconfig -a | grep -i -e "00-05-69" -e "00-0C-29" -e "00-50-56"; dmesg | grep -i vmware
假如没输出的话,还好。。。。就算是个honeypot,好歹也是投资了点设备的honeypot。继承看看他投资了什么设备:
[[email protected] root]# cat /proc/cpuinfo | grep name;cat /proc/meminfo | grep MemTotal
model name      : Intel(R) Xeon(TM) CPU 2.80GHz
model name      : Intel(R) Xeon(TM) CPU 2.80GHz
model name      : Intel(R) Xeon(TM) CPU 2.80GHz
model name      : Intel(R) Xeon(TM) CPU 2.80GHz
MemTotal:      1030228 kB

还可以的呆板,固然4CPU却只有1G的内存,有点怪,可是照旧委曲了,跑个暗码什么的也行。

关于anti-honeynet,下面有两个文章不错,不外都是针对vmware可能User Mode Linux的了,假如人家用真实呆板,那还得靠人品啊,呵呵。
http://xsec.org/index.php?module=archives&act=view&type=3&id=5
http://xsec.org/index.php?module=archives&act=view&type=3&id=6
关于honeynet和anti-honeynet的接头,可以来这里聊聊
http://cnhonker.com/bbs/thread.php?fid=15&type=1

空话少说,接下来第二个事就是看看有没道友在上面,有的话就欠盛情思了,得请出去:)

一般我城市先打几个呼吁看看,因为有些rootkit他改的欠好,可能是因为版本的问题,横竖不管什么原因,有一些被替换了的措施的一些参数会没有的。
[[email protected] root]# ls -alh
ls: invalid option -- h
Try `ls --help' for more information.

呵呵,ls被替换了。在看看netstat
[[email protected] root]# netstat -anp
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name  
tcp        0      0 0.0.0.0:80 0.0.0.0:*  LISTEN      1702/httpd          
tcp        0      0 0.0.0.0:22 0.0.0.0:*  LISTEN      1516/sshd          
tcp        0      0 127.0.0.1:25            0.0.0.0:*  LISTEN      1540/  
tcp        0    300 123.123.123.123:22         10.20.30.40:2245      ESTABLISHED 6097/sshd:          
tcp        0      0 123.123.123.123:22         10.20.30.40:2247      ESTABLISHED 6815/sshd:  
Active UNIX domain sockets (servers and established)
Proto RefCnt Flags       Type       State         I-Node PID/Program name    Path
unix  2      [ ACC ]     STREAM     LISTENING     121430 6815/sshd:          /tmp/ssh-vfJj6815/agent.6815
unix  2      [ ACC ]     STREAM     LISTENING     116904 6097/sshd:          /tmp/ssh-weHq6097/agent.6097
unix  6      [ ]         DGRAM       1560   1476/syslogd        /dev/log
unix  2      [ ]         DGRAM       1771   1570/crond          
unix  2      [ ]         DGRAM       1728   1549/  
unix  2      [ ]         DGRAM       1714   1540/  
unix  2      [ ]         DGRAM       1568   1480/klogd

看起来貌似还算正常。

腾讯云代理

Copyright © 2003-2021 MFISP.COM. 国外vps服务器租用 梦飞云服务器租用 版权所有 粤ICP备11019662号