QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2733|回复: 0
打印 上一主题 下一主题

snmp安装信息刺探以及安全策略

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2005-1-20 14:41 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

来源:http://killgod.blogchina.com/

, b7 N4 W, S/ U* g+ r

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

o2 R3 d6 `6 m

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

0 i% q, { D5 {

6 |# r3 R6 K; X2 Z' R9 K" j6 |8 ] 一、SNMP的概念,功能

: U8 C" n4 O8 ~0 ~$ [5 O8 y" Q

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

4 ^; |) T* R, ?# t4 F$ v' q

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

* S& k7 B) S5 P$ C

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

. H6 ^9 U: g) N

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

6 m: F( g" R$ I9 I- k

协议UDP,受到许多产品的广泛支持。

' }0 X# ?4 b9 w8 y1 P

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

4 Q/ t0 U1 \$ z9 F- h

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

! a X7 S. }" ^. W$ C# X# B' M' G0 d; S

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

" [. ~2 |2 _6 J

二、在Win2K中安装SNMP

4 Z0 |$ K$ g( L: e

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

# I6 _ _# ?' |4 _$ `8 y9 ?

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

. K c7 u+ }' e! ^( z

最后点击"下一步",依照提示安装:" q- {. U5 L9 y OK,现在Win2K就可以通过SNMP来访问了.

- h3 ?5 G& ^1 f# U, [# d

三、对snmp信息的刺探方法

( l. `3 e) [( u- n

1、Snmputil get

* ~4 U& g" i# O: s5 F

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

) C, ]9 v; r9 E; U4 B

(http://pdp.nease.net/snmputil.zip)

8 \( V' B2 Q- Y: d5 H

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

2 T! l5 |* {: W, X- r

前提是对方snmp口令是public

6 S% m# s a$ @5 V$ n3 b2 o6 w

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

4 B7 x$ o2 Q0 ?, o

下面来看看这个例子都包含了哪些参数和变量:

- a$ r5 W# e: n5 k' N) {

0 |& v& D: _5 ~ L) V y●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

# O- R+ F# K; z$ I* Q; ], Q) r9 S

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

. S6 o0 p+ ^/ u9 L& k( p

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

8 P ^( f! a h* d2 W" F

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

/ ]2 e8 g! x* d* z5 V

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

. C0 l! H# f3 E: \- A$ o ^

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

5 `' |$ `$ U. G% ]7 j! P

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

% o1 ?: e" j5 d& j" Q. @$ b" K

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

& j2 d: E- e; H( i! Y; l7 G% g

- z5 q9 H: y" |& D( m8 \: e 2、Snmputil getnext

9 J0 v. T' @$ {' H3 b+ b! q

接着,我们试一试snmputil的另一个命令参数getnext:

5 v% E4 G3 q2 V$ _# A

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

5 c( m1 C4 n: [& H7 h

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

8 Y3 U0 p8 t3 H0 Z. U. Q

/ x! _, h4 k3 G3 l8 [1 _/ [ 另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

`; D& y5 I! L3 Z k/ h

受影响的系统有:

V! q3 ^' K6 X0 J1 B

- Microsoft lmmib2.dll 5.00.2134.1 " [1 ]2 F' A: X+ P" n- Microsoft Windows 2000 Server SP2 8 _8 Q5 y/ K `6 V! b - Microsoft Windows 2000 Server SP1 6 E; r. x1 k: N/ a7 K# K9 f- Microsoft Windows 2000 Server

, N( J9 F) B# G# ~

具体方法:

9 l5 D# [7 Z' S* T, q3 p0 m; Z( X2 _

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

7 l' H5 H$ O/ ?- O' D2 y

请谨慎使用。。。。。。 当心被警察叔叔K哦

! i, G; ~" p6 K1 |: x" [6 S

* b3 S$ x; i2 j; \/ A, h! z$ W 3、snmputil walk

/ p4 j! M! W% r* ]5 m5 `

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

, r( j/ c5 g2 y8 B3 w

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

% H* T8 v; n6 P4 D

C:\> snmputil walk localhost public .1.3

C, K6 Z2 i2 w' S* F

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

+ |) C. T6 w' @' l% c3 s

其他指令含义:

* o7 m& k7 z5 c4 f# ]7 T

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

4 L, T/ s4 E2 k% k$ i3 {

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

" r1 z# K; y+ g; ?6 i

从而知己知彼,百战不殆!

: A6 `& p$ F9 q5 B& |) A9 n

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

1 ^2 @% C# E2 j" V) E' J2 }9 h

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测, 8 }9 a0 |& u' ^% n减少了入侵的盲目性。

1 ? m1 Q- \3 p7 N0 _4 b

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

7 m. k$ R4 l2 Z! ^; g9 R- W0 C

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

3 `! Q1 ^+ |! h& d7 v& W9 g

; A5 a& k8 {9 `9 k2 d1 @* | 4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

0 n1 b* g1 `1 P* }. Q

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

0 V/ n; t1 U; P' T5 `. T( a

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

. D3 D* `% O# u& q

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

9 n2 [5 [: F# \4 W

# u) p7 I& { K$ r$ |其他的工具

- M7 V& s1 M# M& q8 i

1:SolarWinds 2002的IP Network Browser

0 a% q' s- ~0 ~" V `

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

7 T' Z+ v& R5 M/ v4 d" e! F

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

8 Q% ?( M! A" n. h7 p

2:LANguard Network Scanner 3. ; q4 ^ S0 P* Q' m! p7 V: i_id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

- d. T/ y8 |, g" z* Y

3:X-scan2.3cn

; u* z- Y* u! `& ?" w

以上用x-scan就得到了系统信息

/ t5 P# D9 [; i! t' e

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

6 {4 B1 U6 j4 x3 ^" U' a

1 p" }3 c3 Y0 a) j$ s# _四、如何提高Win2K SNMP的安全性

; ?% g6 R; X7 U6 ?

6 i# r4 {4 X- D: `* V. R5 Y 1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

# n w: n( K2 K9 r

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

* @. i( T) r$ W2 c3 b( h

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

, r# g& h4 \/ u( l) c

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

( u% B3 x' {9 h |: O

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

5 R& J ?" a" w) d4 A: U

进行安全配置。

. _0 }& a1 P# h. P" x

开始——程序——管理工具——服务——SNMP Service——属性——安全

9 ~" l4 S4 Y9 N) C% H

' q4 `& F1 l( Q4 h4 O8 l在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

% Q+ k, v i/ O2 M, H) Z ^

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

K1 e; i" B& I. j1 m! A$ U

不过NT4环境下的朋友就必须修改注册表了。

; k) O- C; D! A/ G. Z

修改community strings,在

. C5 C" S& \8 k8 s$ d! ?# w

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

3 |; g. w }! C- i2 J" m% ]2 L

下,将public的名称修改成其它的名称就可以了。

: L% o- @9 s6 U' B# T6 g

如果要限定允许的ip才可以进行SNMP查询,可以进入

1 Q, d& m& O* k% C

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

! o( z* g. N( v

添加字符串,名称为"1",内容为要允许的主机IP。

7 h: l4 V0 @& m2 O. a9 ]1 \. {

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

% H$ {" n2 b, k% p w+ d @

$ Z L: \1 b4 f) O2 ~/ ^$ i# k2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

% h T+ M; b2 r1 U, P' i% W

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

3 V- w0 e1 E& K! ~$ Z

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

0 A W$ a1 e+ w5 m* V5 t

媒体安全管理工作站。

: b X/ B" ?6 I# H# g$ l

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

) q# K2 z$ I9 n! ?7 M3 }; a

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

5 b1 ?+ e8 l: o* J; n* w, y

9 R4 H7 N1 t! J0 e, V$ OC:\> snmputil trap

1 c" n4 |. G3 f; [4 h. a" d

snmputil: listening for traps...

+ P1 C8 \, d5 V3 S" L( ?

Incoming Trap:

& X1 G5 m' g: A- W7 f- {

generic = 6

) U2 e3 v$ @, h9 I9 }

specific = 529

0 t( J5 Y: Q$ J7 ~9 i, f+ A

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

( @5 S) l4 g" C5 V; v3 x- c

agent = 127.0.0.1

% ?( H/ O' n* h; z) Y

source IP = 127.0.0.1

& C: X- u- e5 S; I; W% n- t

community = public

5 Y: P$ W& f3 x4 l1 `. s9 Z

variable = .iso.org.1.0

$ Y: n2 t# t. y, u3 |, ?4 B( M% u

value = String

; S" E8 w6 Z ?2 |7 v

variable = .iso.org.2.0

+ b; L4 s; u& Q- S

value = String SYSTEM

7 |7 @- E3 M; b$ B$ ~! n

variable = .iso.org.3.0

. i: X3 V5 L: ~2 w: Y. P0 T! z

value = String JVO

% C e6 T& q1 |0 j0 U" a [

variable = .iso.org.4.0

' {- B, J7 x' c/ O

value = String 16

1 q5 T5 R0 \3 i, O! e' q

variable = .iso.org.5.0

2 N; m7 _) C2 j0 X* u' l: `% n

value = String 2

2 R, w* W% r; U; Z) L

variable = .iso.org.dod.0

- s5 E E+ u* \' l

value = String nonexistinguser

2 ], Z! t9 l& ^, z" i0 c0 R" h

variable = .iso.org.7.0

1 o/ a9 D; p/ t! c

value = String ADS

; E( p5 O) H) p$ s. A v

variable = .iso.org.8.0

0 H( l, g' w e" I+ R9 M1 X

value = String 3

1 l; n+ e }. V

variable = .iso.org.9.0

" [1 |2 B w, ]! B, P0 \: k4 u; V

value = String NtLmSsp

* z& z" s. J7 K. Z4 B9 f

variable = .iso.org.10.0

, _: h% W6 `7 v* e U6 J

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

. x! R1 `* @# t

variable = .iso.org.11.0

, @8 i# V; G5 S$ N8 ?' D8 b: `0 w

value = String JVO

( D6 |$ i& B# B# S

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

6 G0 g1 U2 {% i+ E3 A

如果是一个域中的设备,要使用AD(活动目录)来设置。

- _2 h4 `! ^# d1 k

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

2 E' T3 t& X4 e& V

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

7 o4 i6 V8 b7 s$ Q

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

! J4 ^- P) Q) O2 A% t- }/ i' R

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

1 @, \; Y( P* C8 \3 r

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

( i( l& q7 V. K! \

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 / s6 ]- ?- E/ D

1 l" N- |; `5 i* _5 x. {) T

+ n1 O. c9 h/ ], ^, Y: J( s3 w) ?

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-8-14 21:39 , Processed in 0.387556 second(s), 51 queries .

回顶部