QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2735|回复: 0
打印 上一主题 下一主题

snmp安装信息刺探以及安全策略

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2005-1-20 14:41 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

来源:http://killgod.blogchina.com/

: g* C B0 M% O0 K

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

/ {4 V8 [8 E4 D" B9 Y6 Y2 H6 W% m

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

6 [; V; f" l2 X% \( L. Z$ k- Q

* R3 y% P1 h, P6 Q' g @ 一、SNMP的概念,功能

+ d! |0 \2 t2 g& N5 p% |

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

& J$ m/ \: T7 c5 k1 U

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

8 A4 w6 J# J, k& l

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

7 Q' r4 p, p T" h& L9 e

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

& p# N: s% ~2 a( F$ t; x8 F

协议UDP,受到许多产品的广泛支持。

0 l$ _9 K0 o0 O; T

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

. e+ H/ r: }8 W4 [9 D3 x7 V* d

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

8 g3 N9 s2 V" l& b

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

2 {9 Z7 L4 T# f4 n/ D

二、在Win2K中安装SNMP

# W0 S3 L- V- M; p

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

, a( i: e) s' O4 u4 z( }# o0 Y

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

2 v2 x' s% ?& n' H4 J9 ^& d7 Q

最后点击"下一步",依照提示安装: $ `) j$ O2 G/ N6 z, }OK,现在Win2K就可以通过SNMP来访问了.

4 n7 E% S: Z7 }7 U C

三、对snmp信息的刺探方法

4 h# Y9 R. w* {

1、Snmputil get

5 g# K& ~: Q* [: W6 Z) W2 O" `8 V

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

2 O. R5 t( F# A* L& r& x6 C& @. D9 V

(http://pdp.nease.net/snmputil.zip)

! ~- u h/ a9 U+ p

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

; ?- c, s+ B: S, X5 U. W/ G' k

前提是对方snmp口令是public

: _7 H' J8 D" ?" F0 O

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

/ H& u2 Z8 J2 G1 F- b5 Q- ^

下面来看看这个例子都包含了哪些参数和变量:

; T- ]. \& h6 |8 Y7 L

- ?, q, \% Y- E. `* c4 \●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

1 p/ K1 C9 u5 I" ?3 T4 l

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

: M! q: B$ n/ L* n

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

( _7 b0 Y. X' y- u: |6 u

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

/ X7 I) H- w* z1 Z4 j7 I

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

; G7 e' v7 i, D G0 X8 e( u* b

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

, Z& o9 c7 T: Q; |3 K

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

2 ~( r5 d" v) J! b, S; w! Y

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

% b) U' P3 ^$ {

5 ^( X3 o0 F& D4 m9 s2、Snmputil getnext

9 ~9 a: U4 W) j5 F

接着,我们试一试snmputil的另一个命令参数getnext:

5 P& a! E# g- m/ C

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

9 r0 `* h8 F, b* p; x# K

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

' m+ @9 Q8 a, P7 a! D% L5 Z. T

/ s0 q( ^: m4 b; D% p- ~* y- r另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

: d: H3 d3 U! V/ j. Q( L

受影响的系统有:

* {1 F2 O$ E7 E- t

- Microsoft lmmib2.dll 5.00.2134.1- I4 Y( K1 g4 s( c5 x3 i - Microsoft Windows 2000 Server SP2 9 D8 y# f! Z: \5 x, o1 k' Z6 S3 Y! Y7 i- Microsoft Windows 2000 Server SP1 ! L: @7 j, F! F. h% }+ F - Microsoft Windows 2000 Server

u0 h2 a- S# C4 O3 x+ q, g

具体方法:

2 d( X0 x0 @* b' S+ ~5 T% O- I

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

# a& Y9 j8 U. [( b* [

请谨慎使用。。。。。。 当心被警察叔叔K哦

& N1 ]( U" O8 Q0 _# ~7 I

9 D5 }) K. v$ R5 |. w e 3、snmputil walk

' ]' T e ~4 G+ _/ m2 \

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

2 A( w; G# e3 w- @& y

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

0 Y- A! t& V/ ~. |5 A

C:\> snmputil walk localhost public .1.3

0 n, V' U! C5 h8 N) x: r9 R' p

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

# b& E# Y1 ~9 b9 R; i9 r

其他指令含义:

; q* N4 m$ O3 ~ Q. {. y$ k7 d

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

+ e7 g" T2 P B3 A5 T8 m

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

8 r( M6 N! i: D% m$ D/ I9 }% a

从而知己知彼,百战不殆!

3 k: B- J% t/ L5 o4 @, `0 e9 Z6 g

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

. `# L5 B- I9 ]

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测, 6 l, s0 t) x: j$ W减少了入侵的盲目性。

% H7 l5 D/ r- J2 ]( B6 h

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

8 y) s( |3 f' N! Q, |

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

6 D( ]1 E0 j8 H9 @ X# e2 g, B

" _4 ~2 }3 R* P( G/ H. ^4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

$ `( J& A5 t% Z( a' y2 a9 T

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

8 S9 K; K0 d/ h9 e1 G, X; @

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

! g) q' T% ~% ] x4 e; ?2 ^

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

9 G# W- u6 x& K6 _+ F. ]

* M$ ~$ P/ z! Q& Q1 u其他的工具

% V1 d @. p6 V* Q% d

1:SolarWinds 2002的IP Network Browser

; n: j2 w6 _( G( D' P5 s/ F

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

6 W' c, I! M2 A5 W5 E

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

, J3 s9 r* t/ F8 Z8 U5 g3 |! D7 D7 w

2:LANguard Network Scanner 3.: B& }8 X( m0 H4 E4 S1 p _id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

; K) n& J3 Y: o% I) n" y: o6 _

3:X-scan2.3cn

" `9 P6 g! [: d+ b4 N) \

以上用x-scan就得到了系统信息

5 [* A7 K& u+ k r5 D$ u6 B

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

+ ~4 x/ R! v$ x: L9 j" V* ^

, d! q* P: P- L4 r5 m; K 四、如何提高Win2K SNMP的安全性

$ B5 w- n1 @9 K6 U

8 o/ P* ^& d4 E I% {1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

/ r m% P( n- O, `- {7 I- k( u

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

2 G- P2 p' Y; F) ^4 F9 b

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

7 e1 G+ t- U- I7 k

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

, c: t6 O: M& q: e2 H* O( b

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

7 ]7 d% B& r) U8 a$ p; u( \

进行安全配置。

, U4 }. R) ]( X! b

开始——程序——管理工具——服务——SNMP Service——属性——安全

3 W, O! a! l7 h/ s

1 ]5 l8 O" j" u- u# ?7 e在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

; D7 ^. T+ P" \) C& X" z

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

- d8 y! |% G0 ]" }) [) D, i M

不过NT4环境下的朋友就必须修改注册表了。

4 \. O% d0 p/ w1 h/ c

修改community strings,在

4 U o# l" F4 D3 {

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

' R, K5 f7 I1 h& s

下,将public的名称修改成其它的名称就可以了。

8 a# Q' b6 c: _+ d0 e' F+ y

如果要限定允许的ip才可以进行SNMP查询,可以进入

9 W6 m3 y" z( c6 G. k

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

; l% j3 F$ }' L6 G

添加字符串,名称为"1",内容为要允许的主机IP。

( [/ ?5 m, J" J$ d

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

. C5 K& d# n0 G+ n; n n) R

1 F8 o$ D! K+ J ?" f) e2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

% w6 C0 z2 n6 B n3 [

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

8 ?9 [, Z8 p7 d0 j* C4 h3 q4 ~) B

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

- {2 ?3 Q' l0 n, }9 K

媒体安全管理工作站。

1 @% D# k0 R$ z% S8 v7 k+ G

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

. J* j' o) T) v; N8 L2 ^+ F

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

9 \" v9 i* X" p$ u" p$ i

6 E* M* P e: ^9 Y' E6 N+ c C:\> snmputil trap

3 c9 [- k9 Y1 M! h

snmputil: listening for traps...

/ Q3 U% |$ X$ K1 p& O

Incoming Trap:

. ]2 E! T- K! E# |

generic = 6

. q) N8 X* e, S$ t2 r0 v. [

specific = 529

! y8 X( j6 y& ^9 h+ A

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

, B" v% m, k c3 j9 I- R

agent = 127.0.0.1

/ F N6 h6 k- ^2 y* c; d# \7 l

source IP = 127.0.0.1

7 e4 f; O: J! b3 t# Y

community = public

, ? J: h1 R( A0 ~ H: b( s

variable = .iso.org.1.0

2 e! J4 I$ p4 Q" g1 X; e

value = String

" @$ Q- {0 ~& M) @+ j5 g6 x

variable = .iso.org.2.0

. A0 i3 v( Z( X. H% n

value = String SYSTEM

) |' W. T# v5 N4 h3 F1 N

variable = .iso.org.3.0

8 a5 ]% L& W) }9 ^

value = String JVO

& N+ E" k: }7 z4 C+ z5 z

variable = .iso.org.4.0

1 U- T6 C! j8 }7 [. B" m

value = String 16

_) M( q [/ p) M) P4 W6 R

variable = .iso.org.5.0

. D# C, p+ A4 E* e* C

value = String 2

; }2 `1 k8 \6 ]6 C: @

variable = .iso.org.dod.0

+ C$ F' w2 v. i9 ?7 Z2 ?

value = String nonexistinguser

! H. p/ b( H% g2 j4 s0 r

variable = .iso.org.7.0

0 L6 _8 O( k% D5 H& h

value = String ADS

4 J$ K. }, @3 X0 y6 k# Z

variable = .iso.org.8.0

S I5 X2 F- ]: W4 l) z1 F% c

value = String 3

3 I2 B2 f7 } z2 Y5 B

variable = .iso.org.9.0

. T8 E1 I+ E/ T2 ]6 z

value = String NtLmSsp

" c: F8 m) @0 h& E; C

variable = .iso.org.10.0

7 e* U" j$ B# ^8 J+ d6 H

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

% m! `* W J% i& o) ]/ u3 O

variable = .iso.org.11.0

5 _" \9 K$ A% j% |+ s: g' h

value = String JVO

3 [2 w# P7 e1 H8 B0 ?9 S+ s

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

5 H! g& x' p! p x5 F, `+ `

如果是一个域中的设备,要使用AD(活动目录)来设置。

; A. ~# m5 a' i* H7 W& g2 r

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

, N! W) _1 X3 F' s H9 I

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

. M3 z+ f. B2 f

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

# a/ b# ~6 Q# H$ \$ p

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

4 o( m: n% F" K; y

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

1 C; n* R. \# A* s0 Q& R

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 + F7 w! z9 u" M' {/ j

/ [ P) t( ~0 c) C$ C

( O6 j9 S. P7 q9 C8 ]8 N6 a) h. n

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-8-14 22:47 , Processed in 0.540094 second(s), 52 queries .

回顶部