- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
|
6、跨站点脚本攻击的例子 5 `2 O3 H& U& R+ J
( e9 M7 E- @( I
修改的报头:
2 D) r. m1 a* a H0 J. F以下是你的日志文件中可能出现的内容。
6 i6 Q+ T. C0 K3 D
) n' g* q1 r6 dx.x.x.x - - [10/Dec/2001:09:03:39 -0500] "GET / HTTP/1.1" 200 10453 "http://www.cgisecurity.com" "Mozilla/4.0
9 [2 E8 u, o1 Y0 u(compatible; MSIE 5.5; Windows NT 5.0; T312461)"
A: I _) h s8 e2 K7 e2 R" V; }4 c
' s* P7 W8 Y, c7 C* W& H让我们来看看该日志的第11和12域。 / b1 `0 q) X2 w) |' _2 E
We are going to look at the 11th and 12th field in this log.
% I& U- Y. W* S, Y* T9 W; s
/ B+ f- \+ ?2 V' c, W7 l: G11th "http://www.cgisecurity.com" 引用域 5 }) v) w* B0 f% t' L5 U
12th "Mozilla/4.0" 用户代理域
; r. o- \0 J8 a- P1 Z4 |
2 x* e# a& [# K这些域都是由你的浏览器自动填写的。如果我在www.hosta.com有一个指向我的站点的连接并点击它的话我的浏览器会保存该信息并将其转到我的站点来。该信息被称为引用域。引用域是由你的浏览器自动填写,也就是说该信息是由客户机,而表示服务器提供的。也就是说该信息是“用户输入”的。由于该信息是用户输入,所以我们可以将其修改为任何我们想要的内容。
- x4 ^8 o) U, C1 D$ D9 ~+ F j7 F3 C危险在于某些软件会从你的日志中读取值并显示出来。(例如显示网络服务器状态的软件)某些软件并不会很好的过滤掉元字符所以有可能出现代码插入的情况。
. F8 r9 J! k/ d
/ s6 O6 G: `8 a, u- l* ~# {例: & A7 b* P$ k& o$ r( Y' p
$ g# x2 W' i- h, W$ J3 i' I
su-2.05# telnet localhost 80
0 { h7 b X+ p2 N9 D5 `Trying 127.0.0.1... ( q- ~0 J5 v! [# |0 D2 f
Connected to localhost. & B9 D- b0 V9 z/ z3 G: q0 a! H
Escape character is '^]'.
3 q% g5 r& m$ N3 o) ]: W. tGET / HTTP/1.0
0 B9 _, B- [. Y- z3 T; }Referer: < javascript-that-is-evil-so-there's-no-need-for-examples> 3 O0 t: t; f# l9 @ |& i1 {- P
User-Agent:
: c; M; y7 e9 D k/ j% T0 ^' ^, \" n* d0 I8 o- [
如果用户访问该页面并且引用部分被输出的话那么那么攻击者就有可能盗取用户的cookies。如果你觉得你所运行的软件存在这种风险的话你就应当定期对你的apache日志中的这个域进行检查。 : H O! q, C& J. n. W( A D
9 U& J3 M9 k5 ?1 I0 J/ C- m有一种用于修改http报头的工具叫做"Websleuth"值得一试。 ; l: u2 M% N/ i
; M; ?# e" s& Z
更多的编码方式:
( z& _" `" c; I$ C4 i% u0 k; z9 Y7 Q. x6 Z2 ]
这一章包括了攻击者或者是蠕虫用来逃避检查的编码手段。包括十六进制, Unicode,还有windows %u编码。这并不是一个什么"how to"的介绍,而是告诉你你应当在你的日志中检查哪些内容。 ) |: @* b+ D7 g4 y: d2 W
+ [5 C, H+ N5 Y, k2 |$ h
A.十六进制编码:
/ t e( a! F( q+ I9 A! {" o7 p3 X; n
例如: %xx ) `0 `* y: p. i4 f
) O" J. \ N1 d( w& q6 a* p1 V上一篇文章中提到的字符的十六进制的值。如果你在任何日志文件中发现了这些字符的话那么很大的可能性是一个攻击者正在掩盖他的请求,甚至是正尝试饶过IDS。 3 G. w! U- K8 _
# K/ x" _6 a& B' K' {这两篇文章中提到的字符的十六进制值。
2 |5 [: S; B1 |0 g8 t( ^7 r8 m+ t3 F) n9 K# Z9 f
%2e = . (例如: .. 请求)
. }4 ]6 [; g5 L+ ?, x6 F1 K%3e = > (例如: Html/javascript/SSI 插入。在上一篇文章中做了描述)
0 v% z0 z7 ]' ?8 y. Z%3c = < (例如: Html/javascript/SSI 插入。在上一篇文章中做了描述) . ]& w) H' t+ R" l& ?
%2a = * (在这篇文章的第二章有举例介绍)
7 F, E0 P! O( l8 f S. H0 O* ]5 d%2b = + (例如: _cmd_.exe 后门请求。同样作为空格使用) 7 M/ f7 b9 K' L, m
%60 = ` (在上一篇文章中有命令执行的例子) 9 P$ J# d& k+ _0 E7 j
%21 = ! (例如: SSI 插入。在上一篇文章中做了描述) 9 l% ?( Z7 J/ Z; p" n3 Q
%7c = | (例如: 命令执行。在上一篇文章中做了描述)
) E5 g/ ^' m' k2 R%3b = ; (例如: 命令执行。在上一篇文章中做了描述)
7 Z% ]! Y; z, J7 N%7e = ~ (在这篇文章的第二章有举例介绍) 8 L6 x# g0 Q4 `- l2 I7 o
%3f = ? (例如: Php/在上一篇文章中做了描述) ) l5 s( C% c5 {3 ]) K
%5c = \ (例如: 可能是编码的对Windows的目录遍历尝试) " G7 t$ I& ?5 V3 {0 K1 b4 i) L
%2f = / (例如: 可能是编码的对Windows的目录遍历尝试) # Z8 n' D6 a5 A! F4 s: `" a$ ~
%7b = { (例如: 可能是后门/目录上传尝试,也可能是命令的变元)
1 }7 K+ d; A4 q M; i%7d = } (例如: 可能是后门/目录上传尝试,也可能是命令的变元)
a' c5 `; a3 O: U0 Q%28 = ( (例如: 可能是跨站点脚本攻击尝试) & N4 H7 Y7 D0 w9 ?+ C8 y
%29 = ) (例如: 可能是跨站点脚本攻击尝试)
" D- `, b3 A6 h9 T5 s%5b = [ (例如: 可能是后门/目录上传尝试,也可能是命令的变元) . h9 x6 h) F* P1 `' ]
%5d = ] (例如: 可能是后门/目录上传尝试,也可能是命令的变元)
+ z, p3 S* W: R$ O' k8 i9 a% f- L# _%5e = ^ (例如: 可能是后门/目录上传尝试,也可能是命令的变元)
S2 l* A* o3 e8 k; }/ P$ Y$ k7 e
要获得这些字符的完整列表在Unix环境中键入"man ascii"。
7 v$ i0 a3 m# k. p. b# `4 d下面是尝试获得服务器密码文件的目录遍历请求。 @% L0 [( R+ M, o
- z [7 u2 C+ q" |: D7 N
例子1:
# z: a6 N1 q' J* v4 a0 l6 T! E7 p/ N
http://host/script.ext?template=%2e%2e%2f%2e%2e%2f%2e%2e%2f%65%74%63%2f%70%61%73%73%77%64 2 K; D3 |7 q6 J/ n$ ~
% v4 J5 _9 S; \- C
该请求是由以下部分组成的:
- L2 I5 L: T. h% T( V" N* u! ?/ m6 r4 W7 g2 O% \# Q
1. %2e%2e%2f%2e%2e%2f%2e%2e%2f = ../../../
' l1 n2 u: w8 }9 H* Q! ?, g7 {+ N- b9 Y' j3 K1 x) D+ |
2. %65%74%63 = etc 0 n3 O7 S2 a6 S5 j, J0 h
0 B+ k- c. P4 x1 e, J, ? i; z( }9 L3. %2f = / " W1 q! M r" K( ~
0 m1 { U4 ^; r5 g; w w4. %70%61%73%73%77%64 = passwd
+ @2 |$ Z' g) w' v, z3 o0 T7 f7 n1 d
将这些连起来就可以欺骗IDS产品。
* L2 D2 j% q+ D% ^) }3 L类似rain.forrest.puppies "Whisker"就是使用这种技术来避开检查的。 8 \7 K5 B- m4 y$ G5 S8 K
, W4 F+ b8 d/ g2 m5 I& F3 Q
+ B# I% g1 r# c
B.Unicode编码:
5 J- W' T9 ], P/ x q6 ?* ~2 T( {' V/ A. V3 h% ?# ]; Y( U
例如: %xx%xx
. m* O* B' f6 e% F! G T# o. ^+ B8 Q3 d, P( Q
目前所有与安全有关的人员都对这种编码方式有所耳闻。著名使用这种编码方式的IIS的利用就提供了严格很好的例子。
! Z9 N1 }8 a8 e0 D
$ C3 i: _- Z) |5 e. l* http://127.0.0.1/scripts/..%c0%af../winnt/system32/_cmd_.exe?+/c+dir+c:
: t. b% X0 S" ^' M因为相关的文档已经大量的存在了,所以我不会对这种编码技术做进一步的讨论。想获得有关unicode的信息请访问以下连接 ' Y9 ?: O. `1 }5 C9 T
http://www.ietf.org/rfc/rfc2279.txt
4 f9 B( h4 G2 J# m7 D
7 |) h3 k( D/ h w1 s6 gC. "%u"编码请求:
8 l8 ^9 @' B1 c
* a/ E0 b+ U( C: m# A" n5 L8 K' K: E例如: %uxxxx $ ]& z) `/ C/ @! b; n' W: ]" @
1 ]1 M+ J; _2 R) ]! I, \5 I: y0 T这种编码方式是被微软的IIS网络服务器所使用的。通过使用这种微软特有的编码方式攻击者就有可能入侵IDS产品。以下就是蠕虫或者是攻击者使用或不使用%u编码来对存在漏洞的系统进行攻击的例子。 1 |9 [, I2 v' u6 l, C. A l6 S
$ c$ j, W, m: N. vhttp://host/lame.asp?asp=a.txt ' A2 P- P; n# e' l
) }, I% S; I' p: E" @6 M% ^这个请求是企图使用lame.asp读"a.txt"文件.
[# H; X$ v) M' i3 M$ p5 t
4 `2 x) Y3 g7 p8 N3 X8 Whttp://host/lame.asp?asp=%u0061.txt : i/ m/ t& g; r" ]( K
/ I, ]6 v, ?0 \, y
这种请求通过使用"%u"微软编码请求来达到同样的目的。尽管你在手工浏览日志的情况下可能会发现这种情况,但是你的IDS有可能会漏掉这种情况并让攻击者可以继续进行侵害。这种编码方式同样可以与普通的ASCII字符一同使用,这样一些IDS产品就不会检测到这种请求。 5 |( q3 O& D8 g2 o- Q
9 m3 {- |0 {8 p0 `4 n你可以访问以下地址来获得编码手段的进一步信息。
: M7 _2 y3 h+ v5 k& U0 d/ ~http://www.eeye.com/html/Research/Advisories/AD20010705.html
* Q" g/ y" B! L) \2 r! V& o* p; D* b: |: n& {* A
403拒绝访问错误 - j5 G" @- W( ?
4 ~2 Y1 ^: s0 }7 d6 q) n' _该错误会在有人访问你标记为非完全可读属性文件的时候产生。一些情况下是网络管理员可能忘记将一个文件的属性定为可读的。更多的情况是当一个文件被标记为非完全可读(例如密码文件),而某些人却对其进行请求的时候就会出现警报,你应当删除或者转移该文件并对日志进行进一步的检查。
# k- F/ w& E; l* R& o6 o
6 I' Y% b* {$ C! f# A7 q5 ^$ r9 q& {+ P' j7 C0 s" ^0 Y2 L; z0 }9 F
[Wed Feb 20 10:23:33 2002] [error] [client 192.168.1.1] (13)Permission denied: file permissions deny server 7 A6 K' j& L5 J9 e" A
access: /some/path/htdocs/secret/apache-unreleased-overflow.c
! X: s& x: Z. X6 @" C( n7 B(你的error_log中可能会出现的消息)
1 Z3 m5 c! l: O4 H
8 _" I, q# I o9 j) t. R|-- 403 Code 7 {* ^+ n- p! p( w
192.168.1.1 - - [20/Feb/2002:10:23:33 -0500] "GET /secret/apache-unreleased-overflow.c HTTP/1.0" 403 206
% p. b! D# Q& X+ E5 x& A& l3 [) w5 S(你的error_log中可能会出现的消息)
* C9 N" h# }1 A5 p
8 F/ k. i% l! p3 G' u404 该页没有找到错误
0 G3 ]; c2 i4 C" M& M6 S3 {+ t/ N$ ~
如果你运行一个大或者只是中等规模的网站的话其他人可能会从其他的站点直接与你站点上的某些内容进行连接。一定的时间过去以后可能许多文件有了一些变化所以那些老的对文件的引用已经失效了。你可以在access_log或者error_log文件中对这些信息进行查询。某些时候对无效的或者是过期文件的请求可以让你发现那些你对文件的命名错误或者有人正在进行的刺探行为。IDS并不会对大多数的404错误进行记录,因为这类的错误信息并不是并不表示直接威胁的出现。如果对所有的404代码都进行检验的话那将是一场噩梦,因为404是站点所遇到的最普遍的错误并且在百分之99.99的情况下都并不是攻击或者刺探。而IDS软件会对这些错误请求中出现的文件名进行检查,我在下面会列举出一些这类的文件名。 # c, C7 Z* R- d
+ E) `/ j0 p* e$ t v1 a以下是的日志是由于某人对我的网站进行扫描寻找FORMail cgi脚本而产生的。FORMail存在许多安全问题,并且目前发现被广泛的利用来发送垃圾邮件。 , ~; P- E& l4 g9 }0 D' {
; Z) j4 Y+ e: D. |
[Wed Feb 20 10:30:42 2002] [error] [client 192.168.2.2] script not found or unable to stat: /usr/local/apache/
- A3 y7 u* O6 r) o+ [+ Gcgi-bin/FORMail.pl : `, m# t8 d% |9 D) ~ F
(你的error_log中可能出现类似的信息) - K/ ]% e. G$ Z4 t2 I8 T, Q( I6 T
( S9 S: _$ s4 G# [+ W) `' v|-- 404 Code 7 K E& y: ?# o# G$ \6 [% k) V
192.168.2.2 - - [20/Feb/2002:10:30:42 -0500] "GET /cgi-bin/FORMail.pl HTTP/1.0" 404 3683 "-" "Mozilla/4.78 [en
6 u% c& I+ \* T' B; F] (Win98; U)" & f, }/ b- [% u: U2 P! e. B
"Mozilla/4.78 [en] (Win98; U)"
& k( b/ Z4 N( J. K. S! Q9 p: O(你的access_log中可能出现类似的信息)
* n! G5 t. f/ u% A* f5 p2 T A2 Y2 B1 N" F z- w
( v4 }0 d* A. a- C
这是某人正在对你的机器或者子网进行扫描来寻找安全漏洞而产生的警告。但是很显然如果在你的日志中出现了404代码的话并不意味着你正在被攻击。仔细的查看你的日志找出那些连接错误的文件,同时也查找那些有异常情况的文件请求。 7 a3 e, |8 c! y! w
) E6 o/ ^0 B7 m
以下是另一个查看目标主机是否存在Nimda以及著名的红色代码留下的后门的请求。
- I) [* l, K8 `. @) s3 Z- e. [: Q8 s5 w% N; `
[Tue Dec 18 05:11:04 2001] [error] [client 192.168.3.3] File does not exist: /usr/local/apache/htdocs/MSADC/ro
# B0 ^! q. X1 B% d) w f/ ~ot.exe 1 f% ^' X6 u4 z9 B
(你的error_log中可能出现类似的信息)
0 s v& X7 m! f; Q* ]+ o" Q0 H( Y: `
|--- 404 code
9 m0 y2 J) Y# q# i! M" Y7 Z
6 w: H# a0 p3 j0 s- r9 l( {; w192.168.3.3 - - [18/Dec/2001:05:11:04 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 3147 # E/ L8 b, {: g' r" l
(你的access_log中可能出现类似的信息) ; m) l8 }* f7 z6 s8 J" }7 l
9 e/ Q. h) `; _$ Y( A
一般情况下人们都想对这些文件进行扫描以轻易的获得一台存在后门的机器。由此他们就可以完全的控制你运行IIS的主机。 3 a# D W0 A, c& O) f- I8 q+ T
* I0 N, T, Z* X9 _+ o h& {% S500 服务器错误
# {8 q& o) M3 w& ]- T/ I- @& b+ W. e) g2 |3 U2 k" @+ \( M
某些时候攻击者想对可以执行命令或者有远程文件读取功能的软件进行测试的时候他们会插入一些字符(正如以上所说的那样)来达到目的。而有些时候脚本不能够处理这些额外信息而非正常退出了。这就会在你的日志中留下服务器错误(500代码)。但并不是所有的500代码都表示攻击者正在对你进行扫描。一般来讲用户上传了脚本但是并没有针对特定的系统进行配置的话就会产生该错误。 0 X0 M* t, ]" B: M, r
+ l' s- _+ h [0 g$ R0 v* p& x以下是一个例子 3 s) z3 \* F/ `* c) H
- Y! u) l' J4 f8 f8 J4 R/ L
|--- 500 Code 9 W) Z' h7 I! n7 k/ z# n
192.168.4.4 - - [18/Dec/2001:05:11:04 +0000] "GET /cgi-bin/port80.cgi HTTP/1.0" 500 529 "-" ! f/ j/ o5 \# U5 @' N
"Mozilla/4.78 [en] (Win98; U)"
2 z1 v& Y+ q. y8 l# K8 y0 c' m2 n(access_log) / L' i6 K. F8 n/ p% |+ C
( j; I" E# t6 T
[Thu Dec 13 15:30:23 2001] [error] [client 192.168.4.4] Premature end of script headers: ; ?/ T% _! Q5 i6 c9 B- I' L
/usr/local/apache/cgi-bin/port80.cgi
$ p' Y. x* z# J! j(error_log)
' X3 @4 O( M6 @ u( U* F) a# ?4 R" j
Depending on what exactly the attacker is attempting to do, will determine exactly what ! C3 g. K$ h6 D: a8 d2 D
the reason will be in your error_log. : v- c- ~$ y- \
9 c4 |$ g' a$ ^0 \. N9 U/ i9 |! l8 w
Htaccess error codes , v4 [1 w1 w) b, i# M( ^
% P. O+ t8 l, Y& h0 @9 z3 P2 N
并不是所有的错误消息都是由于有人正在对你的系统进行攻击所产生的。更多的情况只是例如用户使用了错误的用户名或者密码这种简单的情况所产生的饿。从另一方面来说也有可能是攻击者运行例如“WWWhack”这样的程序来暴力破解密码以获得须授权区域的访问路径。以下是一个例子: ) H( W! Q" r; o6 E* `0 n
) I" k/ R' l0 q( n1 C) g
192.168.5.5 - miked [30/Jan/2002:13:37:26 -0500] "GET /secret HTTP/1.0" 401 397 "-" "Mozilla/4.78 [en]C-CCK-MCD sn
) U8 n. {; r' n3 F7 JapN45b1 (Win98; U)" 9 }* T- j7 `- V* _: Y/ `
(你的access_log中可能出现类似的信息)
( L3 S* d q+ q; r) h+ j7 b1 V# w% d- ]- x" N6 X
[Wed Jan 30 13:37:26 2002] [error] [client 192.168.5.5] user miked: authentication failure for "/secret": password mismatch
1 r& f' o- Z3 r0 g" \(你的error_log中可能出现类似的信息)
, z0 o c6 r% Y! s1 _2 p0 T3 W% d+ S
- U3 I# Y. p; @- R这显示了来自192.158.5.5的以miked作为用户名的登录尝试失败。如果你发现了来自同一个IP地址的大量失败请求的话,那么有很大的可能有人正在对你的密码进行暴力破解。尝试的次数在1-40的范围内可能是有人忘记了自己的密码。还有一种情况是如果一个IP地址正尝试用不存在的帐户或者多个用户名登录的话那么也是某人正在进行破解。
! B/ i& Y6 M1 X8 Q" U' _# a/ d" y" W; w* x4 z
为 了防止攻击者通过80端口入侵你的系统,你需要一套能够防御住80端口攻击的安全攻击。现阶段世界上唯一优秀的预防通过80端口攻击系统的安全软件就是四川安盟科技有限公司的S-web 2.0入侵防御系统。它在WEB端口上加载了一个应用级防火墙,结合基于主机的入侵检测系统,能强有力的保护WEB端口,还能抵御住未知攻击手段对系统的攻击。 |
|