数学建模社区-数学中国

标题: snmp安装信息刺探以及安全策略 [打印本页]

作者: 韩冰    时间: 2005-1-20 14:41
标题: snmp安装信息刺探以及安全策略

来源:http://killgod.blogchina.com/

% \; m2 q0 t" b6 R' q

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

+ Z( b+ J3 ]3 e# }# n) a5 r

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

6 i3 P6 h, v$ Z

8 j; ?/ n" z! c一、SNMP的概念,功能

( P$ u e9 U0 C- ?5 {

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

" B1 u* g1 K1 G8 C7 R, `* n

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

( i1 ~! ]- `2 P$ g& a

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

) [6 k5 s7 n* b/ _5 i- I

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

8 t. y( N! G! k8 t

协议UDP,受到许多产品的广泛支持。

5 L5 W/ p, U9 b: p# c

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

3 u- M9 l9 t3 p

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

8 H% O& ~3 L. V6 c' w1 a, M) ]! g

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

7 H1 e6 I1 j% ?/ f1 u4 I& n

二、在Win2K中安装SNMP

& n2 N, C l7 _& ?+ G

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

$ p8 u$ A5 ^. F6 y& k8 I1 |% w

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

& Y, u$ Z/ X7 }% r F" o( T

最后点击"下一步",依照提示安装:4 |. x: W- u) H OK,现在Win2K就可以通过SNMP来访问了.

3 F+ g1 u! W3 Q1 o4 I; |1 d

三、对snmp信息的刺探方法

- q, f/ O$ m' G- k9 _; p

1、Snmputil get

0 @, ^; ?4 H$ Y7 C: ]

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

+ i- }6 [; {) s" a

(http://pdp.nease.net/snmputil.zip)

S U F4 H4 j" q* x

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

4 @5 T; C8 w- D# w

前提是对方snmp口令是public

& B' o* {$ N, m" b

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

/ R3 t6 |0 a# M% `% a

下面来看看这个例子都包含了哪些参数和变量:

) R5 h/ A+ Z9 x

! y6 z+ c0 ^7 s+ c8 y4 c" s●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

8 R) W( s" y7 {% Z Q4 c# a$ F; [! Y

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

/ ?) D6 Q5 r; n* x! r. @

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

% B& q! [% j7 { l

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

; a* r1 y( j% A+ a* v' e/ t

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

* F. x: C! n8 @

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

* h! D' u9 n( w3 O

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

$ I7 I, @/ T- c5 y

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

' K' a: H( f1 L' c, R

! ?% M* u) [+ d4 r: l! D2、Snmputil getnext

J- z3 [ l0 P

接着,我们试一试snmputil的另一个命令参数getnext:

' q2 s; g }. G h

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

, \; {( o; B3 u0 Z s$ F; X! w

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

! N0 F% l! X5 Q0 y0 a6 M

4 t6 a3 f2 `2 C4 e& o 另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

) j3 w4 \+ U$ f- z

受影响的系统有:

# I! N6 C! R j% |: L6 G* M

- Microsoft lmmib2.dll 5.00.2134.1; j0 V( x! L5 z - Microsoft Windows 2000 Server SP2 ' I `1 Z% A8 u- Microsoft Windows 2000 Server SP1 P7 Z" Q! l d0 a - Microsoft Windows 2000 Server

5 Z' {( _7 b) h/ N3 u2 l/ |4 {

具体方法:

; H2 O" g5 h8 h. Q1 i: N1 [ l

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

0 p! J" f/ m' h3 k

请谨慎使用。。。。。。 当心被警察叔叔K哦

3 I) S9 V F1 |; b0 X/ r a$ g

, Y* C( |8 v( {- \4 w0 n3、snmputil walk

+ ]% h3 }$ Y+ z& N/ J$ g2 C

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

" |: B4 l0 P; u; s+ `- c, S

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

- x2 G ~/ p' l; o6 c; E

C:\> snmputil walk localhost public .1.3

R/ {" q/ D2 w& w

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

6 h6 r) U) X9 u

其他指令含义:

' |" f9 h5 L2 g1 C0 |4 V4 B- A9 g

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

0 P! F9 _# O7 W! x: f$ h

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

4 s& |6 s& E8 B5 C

从而知己知彼,百战不殆!

9 b# c( j6 x( n0 C3 n* h( h

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

. R4 ~. j8 B/ p9 [" x; j8 y

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测, & E: F8 i+ K6 p( t" L0 h" f1 a减少了入侵的盲目性。

; d" b( q- E/ [0 U: \

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

W* g @. f: [9 a7 R9 N

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

1 R9 ?9 o6 m8 O1 o

- \; z$ |( D& i# V0 Y1 {4 ?4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

+ o$ O& l0 \+ P( [( S+ R8 S

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

$ s9 m; P. L2 ?9 s. s

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

) F/ G: v _* o6 r/ K, F

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

# \/ v3 y ]. [- R. [

# ]! L* O& s; I6 r( x其他的工具

0 p2 F& T+ [5 |% ?/ t& O/ r5 D

1:SolarWinds 2002的IP Network Browser

/ [% I9 \- s( _

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

! E5 ? D% D( e# l

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

3 H, t* S5 s' q

2:LANguard Network Scanner 3.1 Z5 M9 s. L1 M% q0 C' k _id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

: |5 o" q* R4 u

3:X-scan2.3cn

+ M: u- o) l2 v9 B) s/ r$ p

以上用x-scan就得到了系统信息

- b* F: ?- y; C

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

2 ~2 w% V7 [, [ V' Z: r

" m) z9 k. J! L' G四、如何提高Win2K SNMP的安全性

Z$ t' R8 e1 f" M) J$ Z0 m

# r$ {8 r* v4 F6 P& m1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

/ i* j \% F( |3 W! N

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

1 y: I7 Q' ?/ J, E

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

1 G! u# G8 U8 d. h5 i

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

! n; Q5 _, ^4 f+ C

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

# C( v( j' K; H, n

进行安全配置。

" V7 H3 c% R+ a! K

开始——程序——管理工具——服务——SNMP Service——属性——安全

* R' n+ G: z/ _) @+ d/ _

. G9 h8 G2 z6 I9 ] 在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

z! Z: c J. Q% f; D7 [2 A

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

3 q. w4 P- b' W8 G; I

不过NT4环境下的朋友就必须修改注册表了。

% M& R# a2 P, k

修改community strings,在

# \$ z( _4 y1 |3 j

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

4 M8 ` _8 m K, u& D6 u, M& ~$ V

下,将public的名称修改成其它的名称就可以了。

+ i( u- I. f; Q, ], J" ^5 ^ g

如果要限定允许的ip才可以进行SNMP查询,可以进入

! v& O! j9 r6 f+ P+ d

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

* q8 c4 C9 N# l3 \$ w5 `+ `% D* ?

添加字符串,名称为"1",内容为要允许的主机IP。

, ]' f( J, D! U# s

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

0 L* j" ^. z- v8 e9 S

* p5 c, S/ W9 V 2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

+ r. ?$ r6 |3 G. U2 i

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

2 E3 V @5 {3 F! d$ b% `

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

* b4 s7 l1 }# p! U% F: a* t7 n

媒体安全管理工作站。

" i8 ~7 X. t1 R8 A3 V+ T4 H, O9 l) y

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

. ]: h0 B) }, y, |

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

& o( x7 F0 K- P& a4 q \; T

" a2 f( I; p! SC:\> snmputil trap

- p. M# \$ B+ M7 ~, K) V

snmputil: listening for traps...

8 g1 A* v0 N1 W6 V I

Incoming Trap:

% q) j v3 A9 I8 ^& r! Q+ t

generic = 6

$ M5 ^% D+ p! t4 g5 [

specific = 529

2 E( ~' u8 O6 {5 h. l0 ^9 L3 i

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

: J _1 W' W3 ?- S* H

agent = 127.0.0.1

$ } u) c8 [; M3 \+ Y

source IP = 127.0.0.1

, f# Q4 f. o' ?( A4 w* U. R

community = public

+ D! D( c3 {9 ]

variable = .iso.org.1.0

/ a! \. H5 k; J

value = String

# `7 _* L9 n7 ~# {; s o

variable = .iso.org.2.0

- J$ O8 G' Z/ U/ i

value = String SYSTEM

/ P; R3 s+ T7 }$ h2 _$ z

variable = .iso.org.3.0

1 p$ V! S8 E- g( S) n, O9 c# X

value = String JVO

& b6 A; {/ L! w h

variable = .iso.org.4.0

m* K C6 R( Z; i# c( D0 k! @

value = String 16

3 x9 r. j ]' G- K7 E/ w

variable = .iso.org.5.0

" z/ u8 e1 s4 L: l( Q$ F7 d5 p5 ]

value = String 2

- S7 R: `$ y2 \) `* U* g

variable = .iso.org.dod.0

' ]; X7 \# x9 _/ L

value = String nonexistinguser

/ A3 {2 E& d1 I8 c) w0 ?

variable = .iso.org.7.0

+ C% ]5 G5 b8 V) p# H: m

value = String ADS

9 C( L8 S4 e7 B+ r

variable = .iso.org.8.0

/ y( X' ~% W Q- \9 V- C' M5 H

value = String 3

% u3 i8 A9 v7 `; t, @' a

variable = .iso.org.9.0

0 w4 B8 ?& x7 p6 [9 j; W. u& @

value = String NtLmSsp

5 W9 Y# c/ P: Z& z4 y

variable = .iso.org.10.0

1 r/ n3 p( T& l) ~9 {2 e

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

( }' C c8 H. G' a

variable = .iso.org.11.0

* t; F6 ]. R2 A0 \

value = String JVO

7 K$ |" P% V- _2 B8 U6 `7 {4 x

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

" R% M7 I0 E/ P6 x1 r1 P4 l+ r

如果是一个域中的设备,要使用AD(活动目录)来设置。

& M1 b1 Z: V9 v' P

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

4 N0 Q3 A2 g: F% E7 p/ m9 @; a' K

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

8 k# Q9 \ C$ R4 c0 K$ f# G

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

" ]8 d* n; b) }" ~: B v

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

' b6 d+ G2 s! F

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

( f% s' g( b7 g9 d' f# r

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 5 L) |4 ?" @6 V# \6 L/ A

/ T' i) m+ F7 s9 ?$ m/ W& I- ^

" V! i* `7 x5 ~5 \/ R) Q$ j. C






欢迎光临 数学建模社区-数学中国 (http://www.madio.net/) Powered by Discuz! X2.5