QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2734|回复: 0
打印 上一主题 下一主题

snmp安装信息刺探以及安全策略

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2005-1-20 14:41 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

来源:http://killgod.blogchina.com/

7 T% f) C( L1 b* `

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

+ J0 z/ P: q/ n2 G3 `1 f

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

+ S' ]: n; C6 d* E: s

- V$ d6 D4 }; K" b) J1 ^ 一、SNMP的概念,功能

' h$ H( @7 E# d/ S: b% z- I

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

- W% Q: f+ V* P) D

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

: p) R: F) d; S' S1 f. u

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

" O! M+ X9 b2 f$ M' _, _

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

6 r5 ?5 v" W0 x+ Q$ {( m# r

协议UDP,受到许多产品的广泛支持。

, f* b8 x/ i( E: D' K. B+ D

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

# `: _( e/ K! J& P- W' m4 k+ `) T

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

( G& F; M7 E& Q6 b- L# {

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

6 k" t/ A1 `" \8 v5 T/ S$ F

二、在Win2K中安装SNMP

& N+ k& a) |7 L$ N

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

% @0 C4 I1 C# [, _; f5 ?) s( v

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

Z' a( T1 v6 \0 E1 L$ s. Y2 D: S3 ?

最后点击"下一步",依照提示安装: 8 H7 L. Y9 I KOK,现在Win2K就可以通过SNMP来访问了.

$ G, T9 r+ D% T- T" \' n# }

三、对snmp信息的刺探方法

' }5 p7 N f" O( r& _

1、Snmputil get

, W3 _2 \0 i$ E J+ ]' V2 A$ L

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

! K8 P+ H% L* W

(http://pdp.nease.net/snmputil.zip)

! `9 m' C4 V$ m3 [& k

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

S9 ^; t! [' v& Q

前提是对方snmp口令是public

5 I# ?. Z# m* L

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

- Y5 L) `) P! `3 [2 Q, p7 n7 I9 Z8 w

下面来看看这个例子都包含了哪些参数和变量:

) z2 i2 D @" ?/ ^

$ D: _; {$ J+ @●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

5 q& E' _3 o' h" E$ h3 B3 E" x

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

2 ^- I2 U8 W6 \2 x6 j4 ]. s. a

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

1 r" h7 _. s7 A2 s9 {

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

& b& x- q+ B. a# r; E2 O3 r( n+ S! v

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

3 t) p8 F. B7 }- j$ [, k

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

6 r4 w. D; @7 S& ~. h. @0 S8 O; p- Y

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

% [ E6 z! y+ r1 _3 ^

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

. ]9 t0 D, u7 B

0 {$ r) s' m }, e* ]) q 2、Snmputil getnext

- B' E+ n* _8 F7 n

接着,我们试一试snmputil的另一个命令参数getnext:

* M6 e& a) w1 h) G1 k$ C, \

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

5 K% w: M* ~' V. M" y# I5 g

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

0 {5 A% X& M; Q' g' k! }! T

X, z2 w- {) S' H1 q! s7 ~另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

6 j7 B- J8 B! c1 s8 O

受影响的系统有:

" @1 _" k3 g' ]& \: G

- Microsoft lmmib2.dll 5.00.2134.1: E, [- |9 W( @5 c4 h: l" h) o0 h - Microsoft Windows 2000 Server SP2 # C5 J, u* \" v - Microsoft Windows 2000 Server SP1 3 q0 m( ?$ {* ~) O3 @, l6 p - Microsoft Windows 2000 Server

9 K' e+ F: ]9 {5 L) T

具体方法:

' ]" [0 D/ O: _- J9 U9 i

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

; i Z/ ?& T% H: Q, i

请谨慎使用。。。。。。 当心被警察叔叔K哦

/ i/ P$ X% X: F$ s8 b2 @' ^2 }

0 P, |7 @' ]" p. r$ ` 3、snmputil walk

& o4 j' C( v; {" ?% u- D% F

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

- F" R6 H& s( j, Q

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

2 b8 G% Z4 l0 |, p2 Q$ B, d

C:\> snmputil walk localhost public .1.3

1 ^) ?7 K5 H4 @& L2 V4 W! D

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

2 T1 r: B- `# X, F

其他指令含义:

3 W, u2 d/ L) {. s6 d3 `1 H

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

- s: F4 i: X) y b

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

2 T0 e" ~; a, m( l: d

从而知己知彼,百战不殆!

' a" y8 i9 Y, r+ t- x

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

; y! R% J. @3 ~8 s3 V7 i' }* d

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测,: e5 I3 k7 m- |( W& s 减少了入侵的盲目性。

1 ]: E; X# t# i: g5 D

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

! `: ]+ v7 R% k1 A3 I

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

) M, w; O6 N3 b+ r! P

" {5 {: _0 F# y; r2 R9 \4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

! I9 ]* j4 P. p( q2 Y" a

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

/ c; _/ k* k, a8 t

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

. C* s, s: |* G- J% [( J! o

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

. E. ?8 d0 R: r" i+ g3 D' x, u: A

' Z. }" e4 }1 O: _$ R' `6 m 其他的工具

/ [ y# d+ D0 W9 L! l& P S

1:SolarWinds 2002的IP Network Browser

6 S& E. \( v* S0 ?; ~: ~

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

7 b! a+ A4 j1 W0 l: n

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

* Z& t4 e% |: K8 G

2:LANguard Network Scanner 3. 1 q3 b$ I0 p }; __id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

1 _' I. v8 q0 z) h/ z; @# K

3:X-scan2.3cn

1 f1 F* @4 Q' n; q1 _5 V4 v/ y

以上用x-scan就得到了系统信息

0 C3 y4 B5 Y9 w6 D: I

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

9 ~. z* N, a0 [+ l3 F

* n8 J7 h) O" ?% J/ |- n 四、如何提高Win2K SNMP的安全性

' W2 U k+ ^$ ?' d: G) g

# y: }) U! W1 {# \9 N( y: d1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

" g I; h0 R0 z: D$ y! V

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

4 |2 i4 p2 T1 {! y* k

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

. k& t9 u. B: j3 B: ?4 t& p

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

4 R/ t& |& J; G3 }- p# a

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

2 o# \; ^* z7 @ o- i

进行安全配置。

1 A' \& |" `7 c7 t$ r! R

开始——程序——管理工具——服务——SNMP Service——属性——安全

' B( v, A* C1 T6 o7 Q1 A

1 c' S% @9 I8 Q0 c' O6 b) w6 U 在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

- x& d! f8 u) ?/ K& g, d

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

/ B0 s4 I; O& @5 ^7 Z0 d0 z- a

不过NT4环境下的朋友就必须修改注册表了。

2 d1 ^: t' m# N4 Q n

修改community strings,在

, S. E: t0 O1 m5 x1 ]& }& Q! ^1 ~

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

v2 ?; e2 X) R4 Z, {

下,将public的名称修改成其它的名称就可以了。

! X+ W1 m; T# d7 P) g G

如果要限定允许的ip才可以进行SNMP查询,可以进入

4 y% ?3 [1 x+ _* U" Q. c5 ^3 f

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

1 R, { m& d4 C3 \: l

添加字符串,名称为"1",内容为要允许的主机IP。

/ q& S1 G3 v/ V! a* x

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

1 w0 Z3 w7 s& o7 g( ]' m2 a' ~5 d5 [

* t! X4 V% t+ U# D- t: T) v3 H3 Y2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

9 ~3 N+ v3 P! B p: j0 F- W+ M. |2 B

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

( a7 |+ E- b" [

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

7 z! L) R$ y) I5 u

媒体安全管理工作站。

! |7 H" _/ F, X d& N

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

9 y* t4 r) x5 j

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

6 p* W& }- Q, m/ i9 T5 _' G2 N, r( t

% X2 @ y! a3 a- j C:\> snmputil trap

9 `: e$ D) A" }! o: A& H2 s' N# p' \

snmputil: listening for traps...

$ L" p7 h9 ]! B( H" Y8 }0 P( x! a5 E

Incoming Trap:

, l4 W: f6 r) I1 j: D- }$ y# r7 x

generic = 6

& `9 F$ n8 s, M' O3 p) y. Y+ D. w

specific = 529

, F/ G* v- q3 ?9 Z5 o b- `

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

" v# {' D' P' Y7 X! r

agent = 127.0.0.1

5 _: K0 z0 w. F( t/ y

source IP = 127.0.0.1

4 |3 e8 x- o$ h0 P& I4 S: T% N

community = public

6 J% Q( @* A1 ]9 C* o# L

variable = .iso.org.1.0

$ [5 ]: K9 z9 [" J0 G. P& f9 ?

value = String

* T( w' x* V$ \9 \7 P& [

variable = .iso.org.2.0

3 P' b4 J" P, v

value = String SYSTEM

( ]' B" C" _! X7 V2 V

variable = .iso.org.3.0

* C+ G6 G+ C; i+ K" Y5 o

value = String JVO

! L2 B6 I( b; e' n$ ~0 K" o

variable = .iso.org.4.0

. |) `" {, Z- J

value = String 16

( ]$ D2 F& v* V" s4 s

variable = .iso.org.5.0

8 `6 h, @. a8 U

value = String 2

' H# h- B9 Q$ B

variable = .iso.org.dod.0

$ O. K6 X; C* E- q; }' g* t

value = String nonexistinguser

6 M8 ?2 a9 T6 C3 O6 S

variable = .iso.org.7.0

( h& r% W3 V" l& a, |

value = String ADS

% q) q0 v) X. Q6 O+ m5 L1 m

variable = .iso.org.8.0

9 }& U$ u% a+ W; T! p

value = String 3

2 v" B6 S2 j4 `0 @" ^- u/ T

variable = .iso.org.9.0

, r$ R) S! x/ x9 m2 L# X

value = String NtLmSsp

2 t! @/ Y2 M( g. |0 a& M" y

variable = .iso.org.10.0

e7 E8 z5 x2 w; c5 P, W

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

1 x% t# ^' ~6 E+ e+ J" e. r

variable = .iso.org.11.0

1 ?9 \3 D8 u2 K" l

value = String JVO

! A5 h: v) ?8 o. ^4 [: d

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

+ j0 q& _1 ?* p+ L9 n: i

如果是一个域中的设备,要使用AD(活动目录)来设置。

5 B! Q: D) l0 i; j' a8 W

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

) e2 R$ G" E# E% T1 \' O

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

5 L" d5 P) b$ v. j& H. ~

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

6 Q( s7 E' k9 n- }8 ?

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

1 Y0 S7 y# j. }! D3 c

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

2 @( d# W0 l4 Y4 N

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 + i, v! p# C' T/ w' J' u

2 x( \' h! Z* ~; n4 A' a

0 s, F7 I2 Q* H9 o

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-8-14 21:44 , Processed in 0.438679 second(s), 52 queries .

回顶部