QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2731|回复: 0
打印 上一主题 下一主题

snmp安装信息刺探以及安全策略

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2005-1-20 14:41 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

来源:http://killgod.blogchina.com/

0 P+ t7 ]1 Z! X

记:黑客X档案前几期的文章上有介绍利用工具snmputil.exe来刺探信息的,但是本

1 g+ y! L/ U, ?9 L' l3 v) v. |

人觉得讲的有点简单,下面本人来深入的讨论一下,大家共同进步。

1 ~ [: {- g! _8 e0 c# ]. l; R

: B1 P/ T$ E2 S. @ g一、SNMP的概念,功能

! B8 r/ b7 m, n4 n! v8 j% M; _

SNMP(Simple Network Management Protocol)是被广泛接受并投入使用的工业标准,

5 ^" j7 t; N7 M

它的目标是保证管理信息在任意两点中传送,便于网络管理员在网络上的任何节点检索

: |5 \1 O! ~1 [* W

信息,进行修改,寻找故障;完成故障诊断,容量规划和报告生成。它采用轮询机制,

5 y( v5 L: N' j. \2 F

提供最基本的功能集。最适合小型、快速、低价格的环境使用。它只要求无证实的传输层

/ x) ?4 e6 z" t1 N8 Y0 e6 D6 t

协议UDP,受到许多产品的广泛支持。

3 G) A, s9 e! V& Z, i, k& z

本文将讨论如何在Win2K安装使支持SNMP功能,SNMP技术对于提升整体安全水准是有益的,

$ y5 p! U; |6 n

但也可能存在风险,本文将同时检验这两个方面。另外,除了介绍一些开发工具外,

& S- T8 ]! |0 j) H

还将图解通过SNMP收集信息的可能用法,以及如何提高安全性。

8 X+ s. k3 P. p! F5 L3 n; s' s

二、在Win2K中安装SNMP

, b9 o% B1 G. f+ A3 I9 s

提供一个支持SNMP的Win2K设备与增加一个额外的Windows组件同样简单,只需要进入"开始/设置/控制面板/",

6 @$ q2 p/ S4 Q8 h2 v9 v7 S7 s& W

选择"添加/删除程序",然后选择"添加/删除Windows组件",随之出现一个对话框,在其中选择"管理和监视工具",

* w/ X% }! n6 D2 O: o% ?

最后点击"下一步",依照提示安装: & Z0 }; O5 `8 E( U( \0 @: [OK,现在Win2K就可以通过SNMP来访问了.

( B' Z$ u0 e$ d( V+ o! I* r

三、对snmp信息的刺探方法

0 J3 }3 F* {9 k* M6 q# E6 s, S& c

1、Snmputil get

" ]4 h/ }' r1 J4 @

下面我们在命令行状态下使用Win2K资源工具箱中的程序snmputil.exe

8 M6 K2 P2 x* p E

(http://pdp.nease.net/snmputil.zip)

! `( Q5 I6 t! I" U

来获取安装了SNMP的Win2K机器的网络接口数目,命令参数是get:

+ u* j0 c! S* K, A, v

前提是对方snmp口令是public

) n) Z; H; k3 g! m$ x! G$ f

snmputil.exe提供基本的、低级的SNMP功能,通过使用不同的参数和变量,可以显示设备情况以及管理设备。

: K; C ]5 D2 W0 b2 Y; K7 W

下面来看看这个例子都包含了哪些参数和变量:

5 q7 K/ k+ ~: ?

+ b. d: r0 l" h8 ]/ Z●最后一个参数是SNMP变量,值为1.3.6.1.2.1.2.1.0,被称为物件识别代码OID(object identifier)。

' m' ]; N8 r; j% u7 I

OID有对应的字符串表达式,也就是在SNMPUTIL输出内容的第一行,在这个例子中,即是interfaces.ifNumber.0。

$ D7 S2 P/ K$ i9 Z

这个字符串对于用户来说,就要易记易读多了。你可以发现,这种对应关系与DNS类似。

2 b8 w, \/ j7 T% |% P4 M1 `7 W% g

●第二个参数指定将SNMP请求发送给哪个设备,在这里是localhost,即本地主机。

) ^. r; D9 N" S# D$ I3 ^# M

●第三个参数指定使用哪个共同体(即验证字符串或口令),在这里是public。

9 u$ ^5 z$ u# k

在每个发送到被管理设备的SNMP UDP信息包中,这个口令是以纯文本形式传输的。

9 N9 T' A: Q/ j# U5 }' Q

当一个Win2K设备安装上SNMP支持后,缺省的SNMP共同体名称为 public,这表明允许用户读取现有的所有变量。

- ~- i6 S* L$ T; V+ F& a

因为即便是设备中的网络接口数目也是一个敏感数据,所以这就成为第一个安全问题。

6 ^" e# y. n2 _0 u- V

6 N5 m/ Q7 g7 R) f 2、Snmputil getnext

/ ]5 z _6 h+ L6 D2 L" E6 z! r

接着,我们试一试snmputil的另一个命令参数getnext:

S' W# Z- E4 m. C

getnext的功能是获取指定SNMP变量的下一个变量的值及其OID。因为一个设备的所有SNMP变量都是规则排列的,

" [5 u% I" ?: r1 A: T) m

所以使用getnext命令参数就可以获取一个设备中的所有变量值及OID,而不需要事先知道它们的准确OID值。

9 s+ z1 m; K5 `. _" ]& g

& f$ S5 h( L# o 另外Snmputil getnext可以用来测试 Windows 2K SNMP内存消耗拒绝服务攻击缺陷

: o% d7 z T" r8 v

受影响的系统有:

: r' R* G# |8 D7 z( ]/ N; m! z& m

- Microsoft lmmib2.dll 5.00.2134.1 6 }4 W( v$ L8 ^- Microsoft Windows 2000 Server SP2 * ?6 m2 c: j& D5 W0 D0 @- h5 m - Microsoft Windows 2000 Server SP1 3 r: e* {' G2 e% z5 N* ^' J1 U2 u0 n- Microsoft Windows 2000 Server

" g3 Z( O* C3 m; ^

具体方法:

+ ]8 C/ F9 G2 i# J

snmputil getnext localhost public .1.3.6.1.4.1.77.1.2.28.0

; ~6 ~" p0 g* p" G

请谨慎使用。。。。。。 当心被警察叔叔K哦

; `" l0 d" N; N: } W1 C

, T1 N: q/ X; [3、snmputil walk

: Q( u9 p& \3 e1 f+ M

知道了next指令的用途,我们可以编写一个程序自动获取一个设备的所有OID及其数值,而不用一行行地敲入那么长的命令。

( v- o# b! f9 _) h

但幸运的是,snmputil的walk指令帮助我们实现了这个想法。在命令行状态下敲入下面的命令,将显示出本地机器几乎所有的变量:

. i: K" @2 R2 `4 E/ l7 g! v y

C:\> snmputil walk localhost public .1.3

* E y& |& t6 i7 u4 E& X y' I; g3 o

你会看到一行行的文字在黑白窗口中不停地滚动 ...... 直到最后出现"End of MIB subtree"的信息:

# y& P: A, w* N+ l. b

其他指令含义:

" W2 \8 o1 X4 `/ e% [: I/ b

1.snmputil walk 对方ip public .1.3.6.1.2.1.25.4.2.1.2 列出系统进程

5 Z! y2 f/ Z9 ]" o j A# ~7 K

这样就可以使入侵者在入侵之前就知道你系统运行的软件,有没有装杀毒软件

G" ?5 b9 N9 u5 }6 f

从而知己知彼,百战不殆!

( {4 [3 l! ?' E% j

2.snmputil walk 对方ip public .1.3.6.1.4.1.77.1.2.25.1.1 列系统用户列表

2 e) L \% n$ e' D$ T+ Z

有了这个更好了,入侵者可以根据你的用户表编一个密码表进行探测,' X9 z1 L! z2 E4 }6 n, M/ J+ { 减少了入侵的盲目性。

+ @) Q& z9 V: E) w1 P+ a

3.snmputil get 对方ip public .1.3.6.1.4.1.77.1.4.1.0 列出域名

) z) ]7 e' p+ A- m

这个可以列出系统的域名,是入侵者得到了主机名,可以根据此设置探测的密码字典,增加了成功率。

1 p; o2 n" D" l- t( q) [

; C1 A' g; W8 s' [* }4.snmputil walk 对方ip public .1.3.6.1.2.1.25.6.3.1.2 列出安装的软件

7 z' G g! v& C/ c8 r* U0 J- F" y

用这个入侵者可以看你装的sp是什么,有没有装防火墙等信息,可以据此判断应该有的系统漏洞,增加了入侵的成功率。

- S; `, p) w! o% ^$ E R: V

5.snmputil walk 对方ip public .1.3.6.1.2.1.1 列出系统信息

4 q9 d4 |, c* U+ P# ]

这个可以使入侵者了解系统状况以及主机的稳定性,可以从主机的uptime里得知你系统开机了多长时间,从而确定是否入侵

/ y1 ~7 ]" |2 @

6 X0 y9 C+ R! Z7 L% C+ I% b' } 其他的工具

- g r# A% U6 _9 }/ q! o$ T

1:SolarWinds 2002的IP Network Browser

. v8 q, e1 j+ r% G* B |

_id=82">http://www.lbfok.com/txt/showsoft.asp?soft_id=82(软件地址)

' i. u' S, H5 G

_id=83">http://www.lbfok.com/txt/showsoft.asp?soft_id=83(注册机下载)

+ P i: z" B Y) a" W0 \( k K' K

2:LANguard Network Scanner 3.. j; E" O {9 O; y( [* W _id=103">http://www.lbfok.com/txt/showsoft.asp?soft_id=103

+ X% O& i. S* U/ k

3:X-scan2.3cn

6 f; e& K$ R+ H

以上用x-scan就得到了系统信息

" d$ ?, C' `/ c/ M: [ j6 f/ v

_id=13">http://www.lbfok.com/txt/showsoft.asp?soft_id=13

, y7 o' `6 B) y. \

$ [& C3 Q; }2 q* X+ }四、如何提高Win2K SNMP的安全性

, k7 [& K1 E& x. M

( D" n$ ~) k( [9 k% i: J- p: l1:首先需要注意的是,snmp服务的通讯端口是UDP端口,这也就是大部分网络管理人员很容易忽略的地方。

7 C, w2 J. M B: h# _# u' A

往往某些网管配置服务器阻断了NetBIOS空会话的建立,就认为系统安全有了相当的保障,可由于安装

( |9 ^* ~/ I# d3 A/ y

了SNMP服务,不知不觉中,就给系统带去了极大的隐患。

- f, l& E0 S" P. P, o9 X( [& K

最方便和容易的解决方法,就是关闭SNMP服务,或者卸载掉该服务

, C& _2 d6 @" \

如果关掉SNMP服务不方便的话,那么可以通过修改注册表或者直接修改图形界面的SNMP服务属性

, e. {2 F, A: q# Y- ~4 R5 Q

进行安全配置。

& }# F" d) ~$ h& ]- n' z

开始——程序——管理工具——服务——SNMP Service——属性——安全

. R" o- t# }0 h8 L$ s4 P

+ `7 }, ~$ `# I% [9 i+ S n 在这个配置界面中,可以修改community strings,也就是微软所说的"团体名称",呵呵,也就是

: _7 L2 F( ^1 m' q) v9 v4 d

我所说的"查询密码"。或者可以配置是否从某些安全主机上才允许SNMP查询。

/ `% i/ \: w& `, _) f+ |# _

不过NT4环境下的朋友就必须修改注册表了。

7 [4 y. _3 a- m* C

修改community strings,在

5 p4 C; ]* I( V L1 `

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]

, q' U( y. |% l y- Q7 _3 E6 T5 V

下,将public的名称修改成其它的名称就可以了。

- q2 @' h( L' r

如果要限定允许的ip才可以进行SNMP查询,可以进入

& ~! [; F$ H, k+ |# T; I3 q

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]

' {- m+ U" E! g" L8 e

添加字符串,名称为"1",内容为要允许的主机IP。

2 v8 v: l7 h: [$ c" S5 ~& r8 i

当然,如果允许多台机器的话,就要名称沿用"2、3、4"等名称了

* W* @$ r0 i+ b& s

: E$ R/ ~- V' {1 h5 d2:在Win2K中,事件日志中的任何事件都可用来创建包含这一事件的SNMP陷阱,Microsoft将这称为SNMP 事件转换器。

0 G" N5 e4 P0 p: m) t

可以对一些Win2K设备进行配置,使得当有人试图登录它或者对其共享而未成功时,让这些设备能够发送一个SNMP陷阱信息。

& T( h4 z6 `/ o. q

把这些陷阱引导到我们自己的工作站,并设置当收到陷阱信息,用应用程序播放一个报警音调,这样就可以初步建立一个多

. l5 l2 c* x* e' v. G" C5 Q3 s

媒体安全管理工作站。

# L. ?" u! r: l# a

配置这些陷阱信息所需要的工具有evntwin.exe和evntcmd.exe,二者都是Win2K标准安装后的一部分:

1 N0 I* s- {$ B/ |) t. a6 Z5 W

用evntwin.exe对一些重要事件建立陷阱,然后在管理工作站上启动snmputil.exe:

( f! X3 o; p0 A6 }

5 G+ W1 e: K g+ E5 C+ B; O2 wC:\> snmputil trap

/ U2 D2 Z$ {4 a2 M2 E5 Q: Q

snmputil: listening for traps...

, ^8 _+ f! m y7 f. s3 k

Incoming Trap:

# W% {! z0 u7 b" R1 K" K, g

generic = 6

) k. G1 S' ^3 I# f9 O7 c8 t6 i

specific = 529

5 R* j0 Q& f# v& K. f- S

enterprise = .iso.org.8.83.101.99.117.114.105.116.121

& z. b$ B9 Q$ T) Y- r' s8 C

agent = 127.0.0.1

. m( ]: u% K. Y! T# C

source IP = 127.0.0.1

0 Z7 b H' d* Q! _# ], p5 Y

community = public

( {* d" U I5 f' B' K3 \0 c1 o/ E

variable = .iso.org.1.0

9 G1 b/ g4 ]. [$ Z

value = String

, W: k# o! |1 N$ G# f) k

variable = .iso.org.2.0

0 {5 ^5 G+ y* n' j w- a

value = String SYSTEM

. t) T6 T( A; g

variable = .iso.org.3.0

4 w4 c3 e% t9 [3 F2 v1 O; C

value = String JVO

# g. A/ y8 f, K+ Z- O }9 @; }

variable = .iso.org.4.0

, n1 a1 p( Z o$ R4 C/ u1 k! X% B* x

value = String 16

2 N+ R( ?' E7 [7 [) Q

variable = .iso.org.5.0

' l/ U5 G) S0 I, C

value = String 2

& F6 L, p& r& g; N5 h$ u- {

variable = .iso.org.dod.0

; h. C$ M, b& V

value = String nonexistinguser

3 p' m7 J# q, N' o! |

variable = .iso.org.7.0

z& s, s7 r' B O$ d( I* ?+ E' P B

value = String ADS

1 t7 O/ ?8 N) `) u# R8 D" H

variable = .iso.org.8.0

* @1 B0 ?$ m9 S H0 {: {

value = String 3

4 t j, G7 w! L8 N

variable = .iso.org.9.0

: L$ m0 U( Q0 Y

value = String NtLmSsp

( e1 O6 L! K! g% i2 g I

variable = .iso.org.10.0

" L( Y: `/ q2 M7 O

value = String MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

9 }% P2 D3 _' u$ j7 L' A" t8 e a l+ y

variable = .iso.org.11.0

4 |- R7 \- `; }8 c5 w! H% S8 b

value = String JVO

. m: b7 L3 O5 D' v% ~5 }0 y

要记住,SNMP陷阱只产生于出现在Win2K事件日志中的事件。如果是一个单独的工作站,需要在"本地安全策略"中配置。

* \3 {) F) h2 k. I

如果是一个域中的设备,要使用AD(活动目录)来设置。

+ H$ b; J+ m/ e: A8 d c9 _. B' n

另一个使用SNMP并得到附加安全的方法是主动监控某些SNMP变量,这些变量有:

$ _5 w# Y p0 [/ \: q9 c

●IpForwarding (1.3.6.1.2.1.4.1.0):就是IP转发,这个特性对大多少工作站而言不是个好功能。

/ i! Z; O u: Y( B

●IcmpInRedirects (1.3.6.1.2.1.5.7):是否有人正在向设备发送icmp重定向信息。

- }; b. @6 W, Q! w

●TcpOutRsts (1.3.6.1.2.1.6.15):一个记数器,表示设备所发送的RST数。当受到端口扫描时,这个记数器会急剧增加。

8 Q+ G/ R4 L f/ T8 c

●UdpNoPorts (1.3.6.1.2.1.7.2):一个记数器,表示不提供服务的端口的通信量。同样是一个可能受到端口扫描的信号。

; b" b9 l6 ]0 |. C4 n$ U+ H

对于一个SNMP管理工作站来说,为这些变量设置阀值就能提供很好的报警信息。 " V, P0 {1 \$ h! L+ Q3 c

5 @& j5 i+ M4 ^8 i4 ?! m r" {& Z8 i

4 J4 E3 l' h8 \

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-8-14 20:38 , Processed in 0.446189 second(s), 51 queries .

回顶部