QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2732|回复: 0
打印 上一主题 下一主题

snmp安装信息刺探以及安全策略

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2005-1-20 14:41 |只看该作者 |正序浏览
|招呼Ta 关注Ta

来源:http://killgod.blogchina.com/

3 p+ u; a$ t" h9 P$ F1 W7 f t

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

! Z7 u! M, c4 b4 V- z* p

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

* l- V7 w' o/ S

7 h% t: v" f& I 一、SNMP的概念,功能

9 S2 L$ |) x; X1 p# \% c% [5 l( F

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

' Y5 O3 K9 @: J- a

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

* v& E- F- E+ s: M5 ?5 N* Y

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

7 a& V; M" L" K {

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

0 b0 M5 j" }7 \9 d

协议UDP,受到许多产品的广泛支持。

* [6 j S# Q) B, L

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

: ?) U0 ?2 g7 V

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

. f" R Z6 X5 g. J6 e

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

0 H( e/ l# h" I" O7 J

二、在Win2K中安装SNMP

7 o; ~7 |4 e: g7 y- f' I/ j

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

) f# z, w# `7 [9 W- m+ K

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

7 p+ w) a( K( J$ b# b K

最后点击"下一步",依照提示安装: & x* N( }% b. T- H9 k5 fOK,现在Win2K就可以通过SNMP来访问了.

7 Q A1 Q& S) L& ?( C+ [% U

三、对snmp信息的刺探方法

. C9 c+ j1 s& J- f- M0 H9 M

1、Snmputil get

& z# L1 X0 B' H1 }' `

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

) l$ T6 q" h4 K6 K

(http://pdp.nease.net/snmputil.zip)

+ B7 G7 O4 t1 V8 {% _: N

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

: H$ [: Z7 t; p5 @4 ]# E

前提是对方snmp口令是public

2 i2 ^/ X. @- n2 l% D/ `- u

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

8 ?- F- Y9 Z( d0 m( f' D i9 }6 V

下面来看看这个例子都包含了哪些参数和变量:

# L; C$ e0 N2 h2 {" X4 p

! A+ N! T5 a# N* i ●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

8 x7 `& k/ b+ L& G; s

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

. S# K4 m& ^& C. ~

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

2 X: d" x; K. Q O# l

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

2 P Q2 z3 R) g; A; r

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

9 C4 [' e& U- O$ k

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

. [- @/ i' I8 d, g$ q

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

( D( ^1 T0 |6 S/ u0 F3 x8 k* ~

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

9 H! y4 r6 s7 J* z

) d/ l) k; {3 R' q& V 2、Snmputil getnext

. d5 y8 }! F J) x# N; P

接着,我们试一试snmputil的另一个命令参数getnext:

5 w0 `0 |: t# m) P7 P& a$ t

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

. n, j9 y2 L) w6 V- f6 V

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

8 b8 j1 g( I3 e1 h6 P) v

" v7 ?# t1 v7 H- R另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

, S# C( b0 I1 }. X9 A/ C

受影响的系统有:

1 N1 K0 G( T! I% i3 w0 `

- Microsoft lmmib2.dll 5.00.2134.1 ( J3 w9 W( j/ W9 v! U; A- Microsoft Windows 2000 Server SP2 # D& B3 y, r) k6 {; w. y* H- Microsoft Windows 2000 Server SP1 # w t0 L( }& A5 D9 t' f* \' d& }7 O- Microsoft Windows 2000 Server

6 X4 A( z L9 Z' R4 j+ h* T O+ H

具体方法:

2 R+ Z. E9 p" X# O

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

, F$ z( j5 P n1 V$ b Q' I

请谨慎使用。。。。。。 当心被警察叔叔K哦

. O9 K+ {4 m# Q6 s$ G2 ^2 l# F

( d1 E! ?3 T8 ?8 d5 R% n0 K0 G3、snmputil walk

1 q3 d* d; p+ R# F2 s% o5 i

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

+ F6 a5 ^& b4 c" m+ g

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

8 O3 Q7 N& l' X/ C( {$ B; q

C:\> snmputil walk localhost public .1.3

: Q- h) Z+ F" V

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

. j% a4 ^! @& s' j, V

其他指令含义:

6 R7 H- ?1 j7 }8 J& r. P$ ~& P3 z

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

$ G8 k) L8 i# l6 [9 {1 N9 p" a- W \

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

0 F8 S8 Z5 A1 [# L$ T( w- T9 V

从而知己知彼,百战不殆!

" d' t: }$ A* Q9 V; ^* v/ b# N! l( u

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

' X' a* u0 }2 d9 y- {

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测,% d6 |, y8 r6 [- k 减少了入侵的盲目性。

/ ^% F. E# X( u2 }/ ]1 \) U

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

+ f* [& t- q! W% [3 Q

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

8 r, R, p& b% o# V- B

! q3 u Y, n E/ ~* w* _ 4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

2 C% c' X2 Y) K. B

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

, F0 W" z0 @% p! t6 [* E2 E

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

9 Z1 n+ W' H% ? S9 w

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

, a; N0 v" V1 z

/ e0 d0 Q7 _- X: M5 q其他的工具

/ w( G+ {- b, c( ]2 y1 D! e

1:SolarWinds 2002的IP Network Browser

# {' ]/ k- i% j3 N( G6 q1 _7 r

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

( z5 ` l8 l5 t/ N

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

) J% s0 c/ E4 w' i

2:LANguard Network Scanner 3.: n7 {# e! ?2 U; ~, ~% u' _! t2 P: w _id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

/ G7 |; ?* Q* S. w/ ~: T0 z9 n" ?' H

3:X-scan2.3cn

' e$ e+ ~: B. L% {) {3 z: z

以上用x-scan就得到了系统信息

/ j2 P, x* L4 R0 Z# y0 a2 E

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

& ~1 \1 j5 [, T9 t/ o

% |, V* e; F3 c P4 L. g 四、如何提高Win2K SNMP的安全性

# d7 M" r, N; z6 `1 N( I1 ^" v3 s

6 c2 w$ g; l# v- `1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

& l8 e+ I" h( k1 G( @

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

1 L% P; H7 e# |' @+ {3 `

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

; B* P$ I; h* o% ~9 X

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

b6 [( O+ A; j5 ?

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

. ~5 @: w! w, S1 B8 d

进行安全配置。

2 ^$ p s; g( P, m: T

开始——程序——管理工具——服务——SNMP Service——属性——安全

( V' _; k) w: h

* `, ~& S3 L1 e1 g在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

; t0 f/ p# E( p1 g; d

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

( x& x9 F" _) f' j

不过NT4环境下的朋友就必须修改注册表了。

0 A( W; |5 u5 g- R7 \8 Y

修改community strings,在

" Y3 d* K- Y1 U" }" V0 {( r4 E7 J

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

* F+ b1 V' U4 R0 ~4 r0 n

下,将public的名称修改成其它的名称就可以了。

) x4 J. d. W; n7 |5 v* T! Z

如果要限定允许的ip才可以进行SNMP查询,可以进入

$ w0 s8 ]9 j5 J) K

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

3 g/ P5 n: x3 P7 z' l t! m9 u

添加字符串,名称为"1",内容为要允许的主机IP。

8 G9 @. Y; @& E3 H" @

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

2 ?/ n# B* \5 k; {+ s

7 I4 k, E6 L, _ 2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

6 H7 |: H! P. V" X* ?" H

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

4 f3 I2 ^. n6 ]" C' _/ v+ k6 @

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

0 o$ \4 `+ ~9 b% e# ^

媒体安全管理工作站。

* K, s- w; _7 P" S. D1 f& d; U

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

+ u* h( g. q4 h

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

( B# a" \5 I: W: y! {$ K

( `& Q8 N2 o6 i2 a r$ A C:\> snmputil trap

+ ]* J' J4 @+ D" c; Q }' A

snmputil: listening for traps...

8 @9 l6 @! d4 O" V3 c

Incoming Trap:

' Q5 z6 V( h+ \& _# \! X. ^. [

generic = 6

% X# V" \) r I: L

specific = 529

/ ?* }1 _ e) B; ?* i& Y4 H; z4 d$ U1 `

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

$ s: y+ \& ?% Y6 L

agent = 127.0.0.1

& c. o; C5 e: Z1 l& I: i

source IP = 127.0.0.1

+ k, V ?% w) H! K' i1 n" x/ c; n/ R% N

community = public

; n) r7 y+ [5 L) q, W% E7 j

variable = .iso.org.1.0

; c7 ] l% k. G {, x7 w2 C

value = String

$ @7 { C2 O& O1 [8 h% {0 g8 O

variable = .iso.org.2.0

5 v/ _& D. l. B! l

value = String SYSTEM

8 b: y/ P7 v' d2 h4 \

variable = .iso.org.3.0

# X& z5 @: z& I6 B2 P

value = String JVO

( _ }9 X& _+ }0 \# \2 F1 w

variable = .iso.org.4.0

0 i. L. Q* A. [& z% G

value = String 16

9 V& t- L! u: |, P

variable = .iso.org.5.0

- R; p3 B& [* `2 K0 D4 G8 N/ O

value = String 2

5 F: P% y! H2 Y( @3 D, l

variable = .iso.org.dod.0

' E4 H' u3 {. O s% [/ q

value = String nonexistinguser

" }6 Q% r) i- U

variable = .iso.org.7.0

6 }9 X$ |( ^& A7 z

value = String ADS

/ H6 M# f0 U. C' i9 [

variable = .iso.org.8.0

- r. k( s' \! ~( _

value = String 3

& j! ]; C% }2 [* F

variable = .iso.org.9.0

+ I3 r; U* |2 e% r

value = String NtLmSsp

8 J0 P; E# }* o4 {* b8 l

variable = .iso.org.10.0

3 ~, X! G: O* h# j3 y

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

5 a+ E+ [0 V* u/ I! O$ n2 }5 u6 T

variable = .iso.org.11.0

' z8 l4 g3 Y2 ]. y J- f

value = String JVO

6 V- n- g- R, {3 i X

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

3 ~' } D O$ ?( G/ D

如果是一个域中的设备,要使用AD(活动目录)来设置。

& e! R% u% i7 o ? b4 _& c

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

# c! {- u% F$ `3 A9 J

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

7 y! F+ I6 J: i& m, \' ^

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

2 ]1 |) ~8 I; I+ Y$ p' x

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

) ~4 u3 c# i( L

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

* d* t/ a4 e1 h$ [

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 3 ?% I0 v; \& A) F: i5 v; W

9 P$ y) Z9 U9 z; r4 _( b( _+ q8 _

# {5 j0 E& U6 C$ w8 [

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-8-14 20:39 , Processed in 0.609054 second(s), 53 queries .

回顶部