|
来源:http://killgod.blogchina.com/
% G! P$ |& y4 p% L记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本 4 E$ [" }0 Y2 L8 D& y: ~
人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。
. I2 J0 R, W9 O: x
/ L0 A! j% B/ q# i1 @8 {' E一、SNMP的概念,功能
) e% S A- f8 m8 F) oSNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,
! \" i) G& F# g/ i* S0 E它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索 2 r; S$ ]$ ^8 v b
信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,
9 R( v3 Y" ?4 t提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层
) Y# i" {2 O- c a4 V A协议UDP,受到许多产品的广泛支持。 $ K9 [2 g# G' F% H; Y
本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,
: n% \% ?$ }+ l; Z7 _ O* r1 i2 f7 N但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外, 9 j F1 ^0 f0 J% n
还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。 . J' H z0 R, Q6 ?( f! ~ l# w: g
二、在Win2K中安装SNMP ! Z' e& U/ m+ J. l
提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",
# Z% y4 [6 a t$ [# J选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具", 3 G; n) y. A* g w5 n# R$ L
最后点击"下一步",依照提示安装:6 b3 n* h) k: m, D' c
OK,现在Win2K就可以通过SNMP来访问了.
\9 A5 X/ ]' X三、对snmp信息的刺探方法 % t% S9 o4 C- R ]0 _- W% K. N
1、Snmputil get
1 m0 J, f3 H( f) w- z2 k' t下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe
' [. f/ ]! W* K' f5 `+ c7 u(http://pdp.nease.net/snmputil.zip)
8 i; B2 b# M0 O% L6 v4 m来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get: / o: h4 Y) ~. U: e7 y
前提是对方snmp口令是public
! h4 t9 v& p) m2 Z8 y" {snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。
Y2 D/ p9 G; ?下面来看看这个例子都包含了哪些参数和变量: 3 K8 g* J2 I7 ]5 q
3 t6 y" n; S# D7 n, ^0 A4 P; o- ]
●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。 / p' N6 P) ^: ]4 E5 A8 M. ^
OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。 3 s2 P$ l4 l' M8 U3 b& D p& }; c
这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。 : w+ P) f! G- u4 a: R
●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。
: g, A7 k) a/ o●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。
" g7 p- ^$ l: E' H4 z0 k在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。 1 A4 E3 d! P( Y" G2 T0 C
当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。 , ~! G8 ]5 ^" g+ |, |. f
因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。
* Y" r3 R- y' Z4 J( e1 u3 R! y0 u- o
2、Snmputil getnext
& E2 F5 G( [4 U$ }2 e接着,我们试一试snmputil的另一个命令参数getnext:
* w( j, G7 w- p, e2 ogetnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的, # d" i6 p+ G |+ {
所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。
) `! `, U5 A1 M7 t8 n0 m% |
' ^1 ~; D0 l4 a另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷 6 p% I9 N, F2 t. R/ r1 A
受影响的系统有:
1 L. z6 b+ ?0 F/ @/ \/ K- Microsoft lmmib2.dll 5.00.2134.1
4 E! m: i$ v6 ]. h) }- Microsoft Windows 2000 Server SP2 b7 q2 K% L9 M" O% b$ Q
- Microsoft Windows 2000 Server SP1 : |" X9 e/ `- p# b6 u d
- Microsoft Windows 2000 Server
. Y8 U0 {' w* M, x具体方法:
) }5 W! a0 T0 ~ K% gsnmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0 5 y7 j- h: O/ u! X+ k6 ^5 q
请谨慎使用。。。。。。 当心被警察叔叔K哦 7 q9 K5 h, L/ w0 P1 a- ]
( T2 t. v7 o. i: C7 w: _$ ?: h
3、snmputil walk $ t7 E0 L$ t2 u8 Z6 W9 j3 \
知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。 , }% l: b1 H' p
但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:
6 Q4 ]2 }* Q$ n& u5 V/ tC:\> snmputil walk localhost public .1.3 ; \& P1 y7 N' {& B# Z1 a
你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息: 0 U3 R9 w& s1 a! w0 R
其他指令含义: - d4 {& V# |* M$ u' M8 ?: s
1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程 % L$ d7 P3 k/ t3 [ W+ N
这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件, ) i3 m0 g! U/ Z) ]
从而知己知彼,百战不殆! 8 \5 o" p3 |) R* {, c$ }3 M
2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表
U5 [; H3 o- J7 Q7 `, \有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测,
. M* F4 ^7 x1 {0 {减少了入侵的盲目性。 " O4 c8 ~+ H& x0 ~$ _0 A) x: D {
3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名 $ {& h$ m# n$ B; `/ w
这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。
( V$ @% B5 ?: Y8 O# M$ P$ b3 W) G; B; d8 U4 Q0 ?' W8 ]8 P
4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件
/ q5 } g! f% l, T用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。
4 J' G* F6 M$ p1 S5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息 ( L( c( p: U. E* h5 }
这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵。
. l; z! F- n; M `9 |
' Y) V, d: w) y# S, I其他的工具:
! m3 Q- V' f9 X* r1:SolarWinds 2002的IP Network Browser
/ [2 `- a. O( M8 Q! I_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址) ; \' K& O% g' W- A `% F
_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)
- A* ?! c; U8 H/ Z2:LANguard Network Scanner 3.
* c# e) l6 r$ v8 M3 w_id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103
: U4 ^4 M0 Z1 c0 C( x1 Z% c6 t. J! k3:X-scan2.3cn % N4 I& ^( n/ i+ Z; J) q+ m$ S/ l6 m
以上用x-scan就得到了系统信息
' W" |7 b# F3 d; s_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13 0 C* f6 X& O I/ C9 N
6 N" H& d8 _" i; a8 X: J4 x四、如何提高Win2K SNMP的安全性
8 F3 {2 W, D) x0 w5 B8 V5 K& @9 @, E! {
1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。
# c6 W4 [- M! U# @9 X% ~) z8 n2 {往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装
1 R8 v- t! e5 Z/ }& H8 s了SNMP服务,不知不觉中,就给系统带去了极大的隐患。 . Q7 c* H( I8 G+ l0 N6 ~
最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务。
- u) \5 }, F$ Z8 B如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性 6 @- q9 z* S& m8 V; k
进行安全配置。 $ b4 {; c4 ~- {5 {0 x5 Q4 j0 r2 h. {5 W
开始——程序——管理工具——服务——SNMP Service——属性——安全
/ I* u) M% R3 @; @, U0 O
8 x3 Z! `! p' O+ B在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是 5 |! T" p! s: Y
我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。 5 }# L+ b, Z& ^- P- C
不过NT4环境下的朋友就必须修改注册表了。
3 }+ }+ f- s8 a7 {; O; s修改community strings,在 " R Y. a! c9 g9 A% N- }
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]
' b! J* g- S4 l+ X0 e( a下,将public的名称修改成其它的名称就可以了。 % m! ?. Y- h) E- D7 \4 Y
如果要限定允许的ip才可以进行SNMP查询,可以进入
W( ?: C* L1 M. i) L4 T( f[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers] / v- D/ A- Z9 [7 x9 y
添加字符串,名称为"1",内容为要允许的主机IP。
7 a# l; V d0 T当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了 ) T( i) @7 o9 C% l7 e! g6 Q3 L. e
" y5 D7 s4 Q7 `: b
2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。
8 ~ z2 k0 `4 A3 C& q, a3 E; J( E可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。 3 R R& U3 d9 N6 q H* }3 z
把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多
3 m( K) E: _; @! S$ O+ E媒体安全管理工作站。 4 k( T3 `5 M2 \$ W; M& r2 m
配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分: 6 k' Y; T, X5 S
用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:
% _) \4 T0 ?" V( v8 e( ^8 _
' `; O: R& |0 K: U* BC:\> snmputil trap
6 P; H& a# w3 _' U9 y |( ssnmputil: listening for traps... ( {4 u& a7 ^, P' [# f' u
Incoming Trap: 1 _$ ?2 v4 J: ?
generic = 6
# l9 r9 A( q/ }# zspecific = 529 * H9 I$ o f4 r4 R
enterprise = .iso.org.8.83.101.99.117.114.105.116.121
' j" i: w4 [5 e" u$ N- qagent = 127.0.0.1
4 r3 `7 ~3 O r+ dsource IP = 127.0.0.1 5 Q! u- D* ^' X+ E
community = public . h& h, |* F! T( `' a6 U5 V! V
variable = .iso.org.1.0 4 X, l, D0 S+ x; I+ k. \7 N% p
value = String 5 s! T; n' c% Q, \* N% e% \
variable = .iso.org.2.0 5 f- v7 b- {( k) o
value = String SYSTEM 7 L% G3 z' Q5 o+ B2 D4 k9 X
variable = .iso.org.3.0 0 d: n; `5 P# u E) E, x
value = String JVO ! Z7 L6 }' m' N% J( D
variable = .iso.org.4.0
) c* ^7 X6 |6 w- d/ Evalue = String 16
, O4 g# e& N5 n4 Z! Jvariable = .iso.org.5.0 - k2 ?4 i* h- M& e, z
value = String 2
; N7 r1 T+ S/ r' Tvariable = .iso.org.dod.0 " Z" n- V( n% y5 z3 _
value = String nonexistinguser 4 K! d9 b3 y* D
variable = .iso.org.7.0
: `( I* d8 [2 j9 Avalue = String ADS
3 p E5 o8 y8 A" ?4 [+ H0 ?variable = .iso.org.8.0
* w% w" Q) |& t7 C& pvalue = String 3
9 t7 n+ f' j# S- M5 tvariable = .iso.org.9.0 + p1 ]) H* g6 g) l% p2 e
value = String NtLmSsp
( {0 o) N; n3 R a# r W' zvariable = .iso.org.10.0 4 q$ z' h7 f# F& F& p) H' A& M
value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
! x/ V) E( P. O: t# gvariable = .iso.org.11.0
" i: O% i6 ]0 Hvalue = String JVO
' H5 v- a P+ ^6 d4 g3 E9 E: \要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。
0 b S; N0 h7 X& T {& }2 z如果是一个域中的设备,要使用AD(活动目录)来设置。 " y8 c. e! U5 y; l+ N- ]. m% t
另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有: 7 k( ~ s6 }# _+ _& R# {/ G# _$ D
●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。
8 r6 f& @/ d) h# E" m) J ~9 K●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。
Z# M4 [. n+ Y2 R3 C; M) u●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。 1 T* c" u( P; o5 _$ i
●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。
2 e2 }" D% g' m3 `! r# p对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 1 z/ z5 X0 R$ j
4 D' h6 Y5 R. n0 l) w( \& T5 E2 s; e
|