新型针对路由器的Linux BOT或将波及其它IOT设备

据ESET报道,最近发现了一种新的针对嵌入式设备的BOT,通过分析将其恶意行为定义为Linux / Remaiten(一种可以通过互联网指令进行远程控制的后门服务)。到目前为止,已经发现了三个版本,分别是2.0,2.1和2.2。相比之前的样本,它具有一些改进,并提供了一些新的功能。根据代码中的线索,作者将这个新的恶意软件命名为“KTN-Remastered” 或者 “KTN-RM”。这里将会分享最新样本相比之前样本的一些新的特性。 文章目录 先进的传播方式 下载者技术分析 BOT行为分析 连接到C&C服务器 IRC命令处理 嵌入的下载者 Telnet扫描 向C&C发送当前状态 杀死其他BOT 总结 附件 BOT样本 下载者样本 C&C通讯 先进的传播方式 1、历史样本 历史版本传播方式 2、本次样本 本次样本传播方式 下载者技术分析 下载者是一个比较小的ELF可执行文件,当在受害者设备上运行后,会向C&C服务器发送如下指令(主要是CPU架构): mips mipsel armeabi armebeabi C&C服务器会根据客户端的请求返回指定CPU架构的BOT文件(ELF格式)。如下图: 下载者从C&C获得的BOT二进制文件 下载者连接C&C服务器 这里分析的环境是mips架构的,下载者会下载mips架构的BOT,并在控制台输出相关的信息。 下载者从C&C服务器请求MIPS架构的BOT BOT行为分析 BOT在默认情况下会以后台服务的形式启动,一旦启动,程序会将自己的名字更改为看起来比较合法的名字(在2.0和2.1版本中使用“-bash”,2.2版本中使用“-sh”)。 BOT的启动 接下来运行的create_daemon函数将会在预定义的目录(在预定义目录列表中第一个拥有写入权限的目录)中创建一个名为“.kpid”的文件,将其PID写入到该文件中: 预定义文件目录列表 如果名为“.kpid”的文件存在,则会结束“.kpid”文件中指定PID的进程实例,然后创建一个新的进程实例继续运行,并将其PID写入到“.kpid”文件中。 .kpid文件创建跟踪 连接到C&C服务器 服务器的地址列表和端口是被硬编码在二进制文件中,BOT会随机选取一个服务器地址,连接指定的端口。 BOT连接的C&C服务器 当成功连接到C&C服务器后,BOT则会监测IRC(Internet Relay Chat:互联网中继通讯)通道的存在,C&C服务器会返回欢迎信息以及相关的指令码,由受影响设备上的BOT解析与处理。 C&C BOT欢迎信息 IRC命令处理 BOT可以响应多种IRC命令,这些命令的处理被保存在一个数组中。 IRC命令 这里需要关注的是“PRIVMSG”命令,因为它被用于执行具有威胁的动作,例如洪水攻击、下载文件、远程登录扫描等,这些命令被保存在静态数组中。 BOT可用的命令 在样本文件中静态存储着对威胁命令的解释字符串,可以帮助理解。 ...

2016年9月27日 · 1 分钟 · lucien116

wget命令详解,wget下载目录,断点续传,Wget下载整站,Linux Wget下载命令大全

Linux wget是一个下载文件的工具,它用在命令行下。对于Linux用户是必不可少的工具,尤其对于vps管理,经常要下载一些软件或从远程服务器恢复备份到本地服务器,主机博士介绍下 Linux Wget命令用法和实例分析。 wget是在Linux下开发的开放源代码的软件,作者是Hrvoje Niksic,后来被移植到包括Windows在内的各个平台上。 它有以下功能和特点: (1)支持断点下传功能;这一点,也是网络蚂蚁和FlashGet当年最大的卖点,现在,Wget也可以使用此功能,那些网络不是太好的用户可以放心了; (2)同时支持FTP和HTTP下载方式;尽管现在大部分软件可以使用HTTP方式下载,但是,有些时候,仍然需要使用FTP方式下载软件; (3)支持代理服务器;对安全强度很高的系统而言,一般不会将自己的系统直接暴露在互联网上,所以,支持代理是下载软件必须有的功能; (4)设置方便简单;可能,习惯图形界面的用户已经不是太习惯命令行了,但是,命令行在设置上其实有更多的优点,最少,鼠标可以少点很多次,也不要担心是否错点鼠标; (5)程序小,完全免费;程序小可以考虑不计,因为现在的硬盘实在太大了;完全免费就不得不考虑了,即使网络上有很多所谓的免费软件,但是,这些软件的广告却不是我们喜欢的; 下面我们以实例的形式说明怎么使用wget。 Linux Wget下载整站命令说明: wget这个命令可以以递归的方式下载整站,并可以将下载的页面中的链接转换为本地链接。这个命令可以以递归的方式下载整站,并可以将下载的页面中的链接转换为本地链接。 wget -r -p -np -k http://xxx.com/abc/ -r, –recursive(递归) specify recursive download.(指定递归下载) -k, –convert-links(转换链接) make links in downloaded HTML point to local files.(将下载的HTML页面中的链接转换为相对链接即本地链接) -p, –page-requisites(页面必需元素) get all images, etc. needed to display HTML page.(下载所有的图片等页面显示所需的内容) -np, –no-parent(不追溯至父级) don’t ascend to the parent directory. 另外断点续传用-nc参数 日志 用-o参数 Linux Wget命令使用技巧: 1、使用wget下载单个文件 以下的例子是从网络下载一个文件并保存在当前目录 wget http://cn.wordpress.org/wordpress-3.1-zh_CN.zip 在下载的过程中会显示进度条,包含(下载完成百分比,已经下载的字节,当前下载速度,剩余下载时间)。 2、使用wget -O下载并以不同的文件名保存 wget默认会以最后一个符合”/”的后面的字符来命令,对于动态链接的下载通常文件名会不正确。 错误:下面的例子会下载一个文件并以名称download.php?id=1080保存 ...

2016年9月22日 · 2 分钟 · lucien116

看看影音恶意挖矿行为分析

近日,部分用户出现电脑GPU占用率高,电脑温度升高,风扇噪声增大等问题。具体现象为电脑中C盘可使用空间骤降,且在C盘Ethash文件夹内,发现存在大量的1G左右的垃圾文件;电脑闲置状态时,风扇转速增快,电脑发热增加,GPU使用率达到100%。非闲置状态时,恢复正常。经过远程调试分析发现是看看影音在后台偷偷利用用户电脑的运算资源进行以太币(一种类似比特币的数字货币)挖矿导致。 [看看影音的版本和公司信息] 安装看看影音后,会注册组件%APP_DATA%\Video Legend\RBC\Program\RBCShellExternal.dll到注册表的explorer加载项,从而开机即可加载运行,然后通过lua脚本控制,下载挖矿模块到本地利用GPU挖矿,整个流程如下图所示: [看看影音挖矿行为整体流程简图] RBCShellExternal.dll 分析 该组件是一个商业功能模块,RBC是Remote Bussiness Control的缩写。顾名思义,这个模块可以通过远程配置来控制用户电脑上运行不同的模块,比如升级、修复、广告弹窗、推广安装等,也包括挖矿。 RBCShellExternal.dll会通过rundll32.exe来加载模块RBCEntry.dll,并通过命令行参数来检测调试工具。 [加载RBCEntry.dll的命令行] 完整命令行如下: rundll32.exe"%APP_DATA%\Video Legend\RBC\Program\RbcEntry.dll", Control_RunDLL/thread /src ..\\..\\Xar\\Rbc.xar /killex /priority 0 /checktime /delay 1 /idle%d /busy %d /debug /bkwndlist"Microsoft Visual;HTTPAnalyzer;WinDBG;OllyDebug;fiddler;SmartSniff;\t\t\t\t\t\t\t\tSpy++;Spy;ATL/MFC;任务管理器;DebugView;Process Explorer;File Monitor;RegistryMonitor;Wireshark;OllyICE;OllyDBG;Sysinternals" /bkprocesslist"fiddler.exe;windbg.exe;devenv.exe;taskmgr.exe;wireshark.exe;\t\t\t\t\t\t\t\t\thttpanalyzer.exe;smsniff.exe;filemon.exe;regmon.exe;procmon.exe;ollydbg.exe;softice.exe;cis.exe;\t\t\t\t\t\t\t\t\ttasklist.exe;procexp.exe;ollyice.exe;processspy.exe;spyxx.exe;winspy.exe;cv.exe" 参数/src指定了要加载的lua脚本模块(已打包成xar格式),通过lua脚本来控制任务;参数/bkwndlist指定要查找的窗口标题,参数/bkprocesslist指定要查找的进程名,一旦枚举到指定的窗口或进程名,立刻结束进程,防止被用户发现。 LUA 脚本分析 RbcEntry.dll封装了LUA引擎,加载后首先解析Rbc.xar,然后调用其中的onload.lua,启动整个脚本。Rbc.xar是任务调度模块,核心功能是从云端下载任务控制脚本并加载运行。 Rbc.xar解包后目录树如下: Rbc.xar │ └─layout │ onload.lua │ └─luacode kkp.curl.lua rbc.base.lua rbc.eventsource.lua rbc.filter.lua rbc.helper.lua rbc.lua rbc.scheduler.lua rbc.setting.lua rbc.task.lua rbc.version.lua onload.lua主要功能是加载各个脚本,代码如下: [onLoad.lua加载脚本] 最后加载rbc.scheduler.lua里面包含了远程配置的任务脚本url:http:/***.kankan.com/rbc/taskschedule_v1.2.dat [rbc.scheduler.lua调度脚本] 从各个函数名称可以看出,该脚本是主要功能是调度任务的运行。而脚本taskschedule_v1.2.dat则是真正的任务脚本。 taskschedule_v1.2.dat中配置了各种任务的参数,其中挖矿任务的参数配置块如下: [挖矿任务脚本的参数配置块] 其中link就是该任务模块的下载地址,通常是xar包;frequency是执行频率;googleid和cnzzid是活跃统计标识。configurl是脚本里面使用的远程配置,主要是挖矿DLL模块的下载地址和MD5,具体内容请看下文。 任务模块下载后保存在%APP_DATA%\VideoLegend\RBC\Task目录下: [%APP_DATA%\VideoLegend\RBC\Task下生成的各任务目录] 整理所有任务URL,如下: ...

2016年9月21日 · 1 分钟 · lucien116

Metasploit曝远程代码执行漏洞:别惹我,我疯起来连自己都黑

就在本周,Rapid7社区发布两个关于Metasploit框架的安全补丁,通过这两个漏洞,攻击者可以远程非授权执行任意代码。目前,安全研究人员已经发放出相关POC攻击代码。 漏洞一:Metasploit Web UI相关文件中的config.action_dispatch.cookies_serializer设置为:hybrid 漏洞信息 OVE ID: OVE-20160904-0001 私有披露日期: 2016-09-04 公开披露日期: 2016-09-19 厂商公告 : https://community.rapid7.com/community/metasploit/blog/2016/09/15/important-security-fixes-in-metasploit-4120-2016091401 影响的版本 : Metasploit 4.12.0-2016061501 到 4.12.0-2016083001 漏洞描述 Metasploit作为一个安全测试框架,里面集成了非常多的功能,比如msfconsole,msfvenom等,并且也提供了非常多的接口和界面,比如shell接口,Windows GUI页面,WEB UI页面等等。而这次的问题主要是出在WEB接口上。MSF Community, Express 和 Pro 版本的 Web UI在4.12.0-2016061501至4.12.0-2016083001版本中的config.action_dispatch.cookies_serializer 值设置为 :hybrid,并且引入了hybrid cookie序列化,这将允许反序列化JSON和Marshal序列化的cookies。直到Metasploit 4.12.0-2016091401,才将其值设置为:json。也就是说,只要cookie序列化设置为Marshal或hybird时,并且攻击者知道cookie signing key的值,那么攻击者就可以构造cookie,触发Marshal反序列化,实现任意代码执行。 参考 [0] http://blog.bigbinary.com/2014/12/23/migrating-existing-session-cookies-while-upgrading-to-rails-4-1-and-above.html [1] https://www.rapid7.com/db/modules/exploit/multi/http/rails_secret_deserialization 漏洞二:Metasploit本周发布了静态的secret_key_base,这个将会导致远程命令执行代码 漏洞信息 OVE ID: OVE-20160904-0002 私有披露日期: 2016-09-04 公开披露日期: 2016-09-19 厂商公告 : https://community.rapid7.com/community/metasploit/blog/2016/09/15/important-security-fixes-in-metasploit-4120-2016091401 影响的版本 : Metasploit 4.12.0-2016061501 到 4.12.0-2016083001 漏洞描述 通过第一个漏洞,我们已经可以确定cookie序列化设置为hybird,但是攻击者还必须知道cookie signing key的值才可以构造cookie,实现远程代码执行。非常不幸的是,MSF WEB UI中的secret_key_base是静态的,并且该值是公开的。以下是目前已知受影响的MSF的值: 4.12.0-2016061501版本:d25e9ad8c9a1558a6864bc38b1c79eafef479ccee5ad0b4b2ff6a917cd8db4c6b80d1bf1ea960f8ef922ddfebd4525fcff253a18dd78a18275311d45770e5c9103fc7b639ecbd13e9c2dbba3da5c20ef2b5cbea0308acfc29239a135724ddc902ccc6a378b696600a1661ed92666ead9cdbf1b684486f5c5e6b9b13226982dd7 4.12.0-2016062101版本:99988ff528cc0e9aa0cc52dc97fe1dd1fcbedb6df6ca71f6f5553994e6294d213fcf533a115da859ca16e9190c53ddd5962ddd171c2e31a168fb8a8f3ef000f1a64b59a4ea3c5ec9961a0db0945cae90a70fd64eb7fb500662fc9e7569c90b20998adeca450362e5ca80d0045b6ae1d54caf4b8e6d89cc4ebef3fd4928625bfc 4.12.0-2016072501版本:446db15aeb1b4394575e093e43fae0fc8c4e81d314696ac42599e53a70a5ebe9c234e6fa15540e1fc3ae4e99ad64531ab10c5a4deca10c20ba6ce2ae77f70e7975918fbaaea56ed701213341be929091a570404774fd65a0c68b2e63f456a0140ac919c6ec291a766058f063beeb50cedd666b178bce5a9b7e2f3984e37e8fde 4.12.0-2016081001版本:61c64764ca3e28772bddd3b4a666d5a5611a50ceb07e3bd5847926b0423987218cfc81468c84a7737c23c27562cb9bf40bc1519db110bf669987c7bb7fd4e1850f601c2bf170f4b75afabf86d40c428e4d103b2fe6952835521f40b23dbd9c3cac55b543aef2fb222441b3ae29c3abbd59433504198753df0e70dd3927f7105a 4.12.0-2016081201版本:23bbd1fdebdc5a27ed2cb2eea6779fdd6b7a1fa5373f5eeb27450765f22d3f744ad76bd7fbf59ed687a1aba481204045259b70b264f4731d124828779c99d47554c0133a537652eba268b231c900727b6602d8e5c6a73fe230a8e286e975f1765c574431171bc2af0c0890988cc11cb4e93d363c5edc15d5a15ec568168daf32 4.12.0-2016083001版本:18edd3c0c08da473b0c94f114de417b3cd41dace1dacd67616b864cbe60b6628e8a030e1981cef3eb4b57b0498ad6fb22c24369edc852c5335e27670220ea38f1eecf5c7bb3217472c8df3213bc314af30be33cd6f3944ba524c16cafb19489a95d969ada268df37761c0a2b68c0eeafb1355a58a9a6a89c9296bfd606a79615 ...

2016年9月21日 · 2 分钟 · lucien116

Bifrost1.2.1d远控木马样本分析报告

样本来源 http://www.aljyyosh.com 样本类型 BDS.Bifrose.aec 分析时间 2016-9-20 运行环境 控制端:Windows7 x64 木马端:Windows XP 分析目的 找出木马与控制端通信的特征码 分析过程 (1) 配置木马端 图1-配置木马 1. 木马端默认配置使用81端口,也可自行更改为其他端口。 2. 可同时设置多个不同的服务端地址,也可以使用Scoks4代理的方式上线。 3. 其他设置,配置过程中还可配置木马安装目录、注册表键值、离线键盘记录等功能。 4. 点击Build完成创建客户端。 (2) 安装木马端 1. 在主机1(IP:10.0.3.160)上打开控制端,安装生成的木马样本(server.exe)到主机2(IP:10.0.3.153). 2. 在主机1上开启Wireshark抓取主机1与主机2之间的通信数据. 3. 在主机2上双击安装木马样本。 (3) 开始分析 1. 进程监视,样本安装后通过进程管理器可以看到,系统会生成进程名为server.exe的新进程,同时会进行镜像加载、查询本机注册表等一系列操作,上述操作完毕后,木马端会自动关闭进程。如下图: 图2-进程监视 2. 木马端安装后会在配置木马端时选择的安装目录(默认目录为C:\Program Files)下创建Bifrost文件夹并生成一个新的server.exe文件。如图: 图3-默认安装目录 3. 通过对主机1和主机2之间通信的数据包分析可发现,木马端在主机2上安装后,打开一个随机端口主动连接控制端81端口。如下图: 图4-连接端口 4. 在控制端打开文件管理功能,尝试打开文件夹、删除文件等其他操作后查看抓取的数据包。如图: 图5-文件管理功能 经过多次抓包对比分析后,确认样本该控制端的通信特征为:00 00 00 2a 3d ba 1a.如下图: 图6-通信特征 5. 关闭控制端断开与木马端的连接,继续抓包,统计后发现若控制端未打开,木马上线后连接请求频率约12秒一次。如下图: 图7-木马端连接请求 6. 配置木马端时改变连接密码再重复以上操作,抓包分析发现,改变连接密码后通信特征码不变。若控制端连接密码错误,则木马端随机使用一端口号连接控制端81端口,大约每隔11秒,端口号+2并再次尝试连接控制端。如下图: 图8-连接密码错误时的连接请求 数据记录和计算 无 结 论 ...

2016年9月21日 · 1 分钟 · lucien116

Ramcos远控木马样本分析报告

样本来源http://Breaking-Security.net样本类型Win32.Backdoor.Remcos.Agba分析时间2016-9-7运行环境Windows7 x64分析目的找出木马被控端与控制端通信的特征码分析过程(1) 配置木马端 图1-配置木马 1. 木马端默认配置使用2404端口,也可自行更改为其他端口。 2. 可设置上线密码,默认密码为pass。 3. 其他设置,配置过程中可设置后门安装目录,键盘记录等其他功能,部分功能需要升级到专业版才能使用,如图2。 图2-安装设置 4. 选择压缩方式后点击Builde,完成创建。如下图 图3-生成木马样本 (2) 安装木马样本 1. 在主机1(IP:10.0.3.154)上打开控制端,安装生成的木马样本(Backdoor.exe)到主机2(IP:10.0.3.159). 2. 在主机1上开启Wireshark抓取主机1与主机2之间的通信数据,同时在主机2上打开进程监控工具。 3. 在主机2上双击安装木马样本。 (3) 开始分析 进程监视,样本安装后通过进程监视器可以看到,系统会生成进程名为Backdoor.exe的新进程,同时会进行镜像加载、查询注册表键值等一系列操作。如图4: 图4-进程监视 通过对主机1和主机2之间通信的数据包分析可发现,木马端在主机2上安装后,打开一个随机端口主动连接控制端2404端口。如图5: 图5-连接端口 3. 样本采用未知编码方式加密,从通信数据流中可以看出使用默认密码时样本通信特征码为:1b84d5b05df4c493c530c2. 如图6: 图6-通信特征 若配置样本时不使用默认密码(自定义连接密码为123456),通过wrieshark抓包分析,特征值改变,如图7: 图7-修改连接密码后的特征值 5. 统计后发现若控制端未打开,木马上线后连接请求频率约6秒一次。 数据记录 和计算无结 论1. 使用默认密码时的样本数据特征: 1b84d5b05df4c493c530c2 2. 样本特征值会随配置时设置连接密码的不同而改变 3. 默认配置下木马端主动连接控制端TCP2404端口(端口可更改) 4. 木马上线连接请求频率约5秒一次。

2016年9月20日 · 1 分钟 · lucien116

NanoCore远控木马样本分析

样本来源https://nanocore.io/样本类型TR.Dropper.MSIL.GEN7分析时间2016-9-7运行环境Windows7 x64分析目的找出木马被控端与控制端通信的特征码分析过程(1) 配置木马端 图1-配置木马 1. 木马端默认配置使用54984端口,也可自行更改为其他端口。 2. 可同时设置两个不同的服务端地址,其中一个为备用地址。 3. 其他设置,配置过程中还可设置客户端DNS服务地址,打开键盘记录等其他功能。 4. 点击Compile完成创建客户端。 (2) 安装客户端 1. 在主机1(IP:10.0.3.154)上打开控制端,安装生成的木马样本(nano.exe)到主机2(IP:10.0.3.159). 2. 在主机1上开启Wireshark抓取主机1与主机2之间的通信数据,同时在主机2上打开进程监控工具。 3. 在主机2上双击安装木马样本。 (3) 开始分析 1. 进程监视,样本安装后通过进程监视器可以看到,系统会生成进程名为nano.exe的新进程,同时会进行镜像加载、查询本机注册表等一系列操作。如下图: 图2-进程监视 2. 通过对主机1和主机2之间通信的数据包分析可发现,木马端在主机2上安装后,打开一个随机端口主动连接控制端54984端口。如下图: 图3-连接端口 3. 样本采用未知编码方式加密,从通信数据流中可以看出样本通信特征码为:08000000c1c3d0324359a178. 如下图: 图4-通信特征 4. 统计后发现若控制端未打开,木马上线后连接请求频率约5秒一次数据记录 和计算无结 论1. 样本数据特征: 08000000c1c3d0324359a178 2. 默认配置下被控端主动连接控制端TCP54984端口(端口可更改) 3. 木马上线连接请求频率约5秒一次。

2016年9月13日 · 1 分钟 · lucien116

浅谈Slowloris拒绝服务攻击

原文地址: 浅谈Slowloris拒绝服务攻击 作者: xcgsnowdrop DDOS又称为分布式拒绝服务,全称是Distributed Denial of Service。DDOS本是利用合理的请求造成资源过载,导致服务不可用。比如一个停车场共有100车位,当100车位都停满后,再有车想要停进来,就必须等待已有的车先出去才行。如果已有的车一直不出去,那么停车场的入口就会排气长队,停车场的负荷过载,不能正常工作了,这种情况就是“拒绝服务”。 常见的DDOS攻击有SYN flood、UDP flood、ICMP flood等。其中SYN flood是一种最为经典的DDOS攻击。其利用的是TCP协议设计中的缺陷,此处先避开不谈。 Slowloris攻击则是利用Web Server的漏洞或设计缺陷,直接造成拒绝服务。下面通过一个典型示例分析slowloris的拒绝服务攻击本质。 Slowloris是在2009年由著名Web安全专家RSnake提出的一种攻击方法,其原理是以极低的速度往服务器发送HTTP请求。由于Web Server对于并发的连接数都有一定的上限,因此若是恶意地占用住这些连接不释放,那么Web Server的所有连接都将被恶意连接占用,从而无法接受新的请求,导致拒绝服务。 要保持住这个连接,RSnake构造了一个畸形的HTTP请求,准确地说,是一个不完整的HTTP请求。 GET / HTTP/1.1\r\n HOST: host\r\n User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; .NET CLR 1.1.4322; .NET CLR 2.0.503l3; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; MSOffice 12)\r\n Content-Length: 42\r\n 在正常的HTTP包头中,是以两个CLRF表示HTTP Headers部分结束的。 由于Web Server只收到了一个\r\n,因此将认为HTTP Headers部分没有结束,并保持此连接不释放,继续等待完整的请求。此时客户端再发送任意HTTP头,保持住连接即可。 X-a: b\r\n 当构造多个连接后,服务器的连接数很快就会达到上限。在Slowloris的专题网站上可以下载到POC演示程序,其核心代码置于文章底部,记为slowloris.pl),下面开始使用该脚本工具演示如何使用slowloris攻击使Web Server拒绝服务: 一,准备工作 1.在本机安装配置好Apache2.x,设置MaxClients为50 2.在Browser中访问http://127.0.0.1,结果显示正常 3.下载或编写slowloris.pl脚本 二,开始阶段 1.测试每个http连接等待超时时间,前面我们说过,当Web Server只收到了一个\r\n时,因将其认为HTTP Headers部分尚未结束,故会保持此连接不释放,继续等待完整的请求,此处测试的即为该连接等待完整请求的超时时间。 perl slowloris.pl -dns 127.0.0.1 -port 80 -test ...

2016年9月13日 · 12 分钟 · lucien116

Webdav安全配置相关与漏洞利用

0x00 简介 WebDAV是一种基于 HTTP 1.1协议的通信协议.它扩展了HTTP 1.1,在GET、POST、HEAD等几个HTTP标准方法以外添加了一些新的方法。 使应用程序可直接对Web Server直接读写,并支持写文件锁定(Locking)及解锁(Unlock),还可以支持文件的版本控制。 IIS实现Webdav是采用的其两种接口CGI、ISAPI的ISAPI接口。 但因为其没有采用影射的方式,所以IIS的主程序w3svc.dll本身包含了Webdav的信息。 其识别出是Webdav的请求后就调用Webdav的处理模块httpext.dll。 对于常见几种请求方法 GET、HEAD、POST 等,因为常见一些映射都支持。 所以不能以请求方法作为Webdav请求的判断,w3svc.dll就根据请求头的字段识别。 如果请求头里面包含 Translate:、 If:、 Lock-Token: 中的一种,就认为是Webdav的请求。 Translate: 就是那个 Translate:f 的泄露源代码的一个请求头,其实设置别的两个也是一样的。 可能很多IDS是没有这点知识的。W3svc.dll还内置了几个别的请求方法 TRACK、 TRACE 等。 TRACK 就是用于调试错误的,如果收到这样的请求头,w3svc.dll会原样返回请求数据。 相当于我们常见的ping.exe。 IIS对 TRACK 请求没有进行LOG记录,这点我们可以用于来获得banner。 对于IIS将优于大家习惯使用的 HEAD。 如果上面的请求方法没匹配,那么w3svc.dll就会认为是Webdav的请求,交给httpext.dll处理了。 这些请求包含Webdav支持的 PROPFIND、 PROPPATCH、 MKCOL、 DELETE、 PUT、 COPY、 MOVE、 LOCK、 UNLOCK 等。 0x01 配置 为了安全上的考虑,IIS默认并不会启动WebDAV的功能,因此必须另外来激活它。 通过启动“IIS管理器”,展开本地计算机,选择“Web服务扩展”,选择“允许”的途径来启动WebDAV功能。 开启WebDAV之后,IIS就支持 PROPFIND、 PROPPATCH、 MKCOL、 DELETE、 PUT、 COPY、 MOVE、 LOCK、 UNLOCK 等方法了。 当IIS中的配置允许写入的时候就可以直接PUT文件上去,由此可能引发非常严重的安全问题,强烈建议禁制 ...

2016年9月12日 · 1 分钟 · lucien116

一键搭建适用于Ubuntu/CentOS的IKEV2/L2TP的VPN

使用bash脚本一键搭建Ikev2的vpn服务端. 特性 服务端要求:Ubuntu或者CentOS-6.* 客户端: iOS/OSX=>ikev1,ikev2 Andriod=>ikev1 WindowsPhone=>ikev2 其他Windows平台=>ikev2 可使用自己的私钥和根证书,也可自动生成 证书可绑定域名或ip 要是图方便可一路回车 最近更新 使用新版strongswan(5.3.5),编译参数修改; 优化iptables包处理; 添加接口判断选择; 加入对iOS9的ikev2支持; DH组修改为2048,解决iOS9设备8分钟断开的问题; 服务端安装说明 下载脚本: wget --no-check-certificate https://raw.githubusercontent.com/quericy/one-key-ikev2-vpn/master/one-key-ikev2.sh 注:如需使用其他分支的脚本,请将上述url中的master修改为分支名称,各分支区别详见本页的 分支说明 节点 运行( 如果有需要使用自己的根证书请将私钥命名为ca.pem,将根证书命名为ca.cert.pem,放到脚本的相同目录下再运行该脚本): chmod +x one-key-ikev2.sh bash one-key-ikev2.sh 等待自动配置部分内容后,选择vps类型(OpenVZ还是Xen、KVM), 选错将无法成功连接,请务必核实服务器的类型。输入服务器ip或者绑定的域名(连接vpn时服务器地址将需要与此保持一致),以及证书的相关信息(C,O,CN),为空将使用默认值(default value),确认无误后按任意键继续 是否使用SNAT规则(可选).使用前请确保服务器具有不变的 静态公网ip,可提升防火墙对数据包的处理速度.默认为不使用. 补充网卡接口信息,为空则使用默认值(Xen、KVM默认使用eth0,OpenVZ默认使用venet0).如果服务器使用其他公网接口需要在此指定接口名称,否则连接后可能无法访问外网) 输入两次pkcs12证书的密码(可以为空) 看到install Complete字样即表示安装完成。默认用户名密码将以黄字显示,可根据提示自行修改配置文件中的用户名密码,多用户则在配置文件中按格式一行一个(多用户时用户名不能使用%any),保存并重启服务生效。 将提示信息中的证书文件ca.cert.pem拷贝到客户端,修改后缀名为.cer后导入。ios设备使用Ikev1无需导入证书,而是需要在连接时输入共享密钥,共享密钥即是提示信息中的黄字PSK. 客户端配置说明: 连接的服务器地址和证书保持一致,即取决于签发证书ca.cert.pem时使用的是ip还是域名; Android/iOS/OSX 可使用ikeV1,认证方式为用户名+密码+预共享密钥(PSK); iOS/OSX/Windows7+/WindowsPhone8.1+/Linux 均可使用IkeV2,认证方式为用户名+密码,均需要先导入证书,可将ca.cert.pem更改后缀名作为邮件附件发送给客户端,手机端也可通过浏览器导入,其中: iOS/OSX 的远程ID和服务器地址保持一致,用户鉴定选择"用户名".如果通过浏览器导入,将证书放在可访问的远程外链上,并在 系统浏览器(Safari)中访问外链地址; Windows PC 系统导入证书需要导入到 “本地计算机” 的"受信任的根证书颁发机构",以"当前用户"的导入方式是无效的.推荐运行mmc添加本地计算机的证书管理单元来操作; WindowsPhone8.1 登录时的用户名需要带上域信息,即wp"关于"页面的设备名称\用户名,也可以使用%any %any : EAP “密码"进行任意用户名登录,但指定了就不能添加其他用户名了. WindowsPhone10的vpn还存在bug(截至10586.164),ikeV2方式可连接但系统流量不会走vpn,只能等微软解决. (截至14393.5 ,此bug已经得到修复,现在WP10已经可以正常使用IkeV2.) Windows10 也存在此bug,部分Win10系统连接后ip不变,没有自动添加路由表,使用以下方法可解决(本方法由 bigbigfish 童鞋提供): ...

2016年9月3日 · 1 分钟 · lucien116