按键盘上方向键 ← 或 → 可快速上下翻页,按键盘上的 Enter 键可回到本书目录页,按键盘上方向键 ↑ 可回到本页顶部!
————未阅读完?加入书签已便下次继续阅读!
兄萌牍さ淖址斐苫撼迩绯觯佣苹党绦虻亩颜唬钩绦蜃ブ葱衅渌闹噶睢�
如果这些指令是放在有Root权限的内存里,一旦这些指令得到了运行,入侵者就可以以Root的权限控制系统,这也就是所说的U2R攻击(UsertoRootAttacks)。
一些黑客常常会利用系统中存在的漏洞取得系统超级用户权限,进而随意控制系统,对系统进行恶意的攻击。比如,RPC缓冲区溢出攻击就是利用计算机中存在的RPC漏洞对其实施攻击的。
RPC(RemoteProcedureCall)调用是Windows使用的一个协议,提供进程间交互通信,允许程序在远程机器上运行任意程序。RPC在处理通过TCP/IP进行信息交换过程中,如果遇到畸形数据包,会导致RPC服务无提示的崩溃掉。
由于RPC服务是一个特殊的系统服务,许多应用和服务程序都依赖于它,因此,可以造成这些程序与服务的拒绝服务。黑客如果利用这个漏洞,可以发送畸形请求给远程服务器监听的特定RPC端口,如135、139、445等任何配置了RPC端口的机器。
在默认安装情况下,用户的RPC商品是开放的。黑客在攻击之前,会对网络上的机器进行漏洞扫描,若发现存在RPC漏洞的机器,黑客只要利用这个漏洞对Windows系统进行攻击,这些系统就会出现系统蓝屏、重新启动、自动关机等现象。
6。3。2攻击与防御实战
缓冲区溢出攻击不是一种窃密和欺骗的手段,而是从计算机系统的最底层发起攻击,因此,在它的攻击下,系统的身份验证和访问权限等安全策略基本是起不到作用的。由于这种攻击会给系统带来极大的安全隐患,因此,如何及时有效的检测出计算机网络系统入侵行为,已越来越成为网络安全管理的一项重要内容。
下面将介绍几种不同的缓冲区漏洞的攻击及其防御方法。
1.针对WINS服务远程缓冲区漏洞的攻击
WINS(Windows互联网命名服务)是微软Windows系统支持的一套类似于DNS的名称服务,负责将网络计算机名解析为IP地址。WINS在处理关联的内容验证时存在问题,远程攻击者可以利用这个漏洞以系统进程权限执行任意指令。
由于对名字验证处理时缺少充分验证,攻击者可以构建恶意网络包触发缓冲区溢出,精心构建提交数据可能以系统进程权限执行任意指令。在WindowsServer2003系统中,目前看起来只能进行拒绝服务攻击。
(1)漏洞检测
由于该漏洞存在的WINS服务使用的是42端口,因此,只要扫描对方是否开放了42端口,就可以来判断目标主机是否开着WINS服务。
要检测这种漏洞,可以使用X…Scan对指定的IP进行扫描。在X…Scan主窗口中选择【设置】→【扫描参数】菜单项,即可打开扫描参数设置窗口。
(2)漏洞利用
这类漏洞一般通过编写批处理文件的方式来提高溢出成功的概率。
针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的某台主机,编写批处理文件对固定主机进行重复攻击,就能提高溢出成功的概率。针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的多台主机,编写批处理文件对多台主机进行同时攻击。
2.RPC缓冲区溢出攻击
黑客在针对RPC缓冲区溢出攻击之前,一般用RPC漏洞扫描器先扫描出网络上存在RPC漏洞的机器,再进行攻击。
(1)漏洞检测
使用RPC漏洞专用扫描器Retina(R)–DScanner,可以扫描目标机器中是否存在RPC漏洞,它是eEye安全公司针对微软MS03…026及最新MS03…039RPCD漏洞扫描工具。
使用该软件扫描RPC漏洞的具体操作步骤如下:
步骤1:运行Retina(R)–DScanner主程序,即可打开【Retina(R)–DScanner】主窗口。
步骤2:在StartIP文本框和EndIP文本框中分别输入起始和终止的IP之后,单击【Scan】按钮,即可开始扫描。如果在设置的IP范围中有存在RPC漏洞的主机,则该主机的详细信息将出现在扫描结果中。
(2)漏洞利用
RPC漏洞带来的危害很严重,比如基于RPC漏洞的著名病毒“冲击波”,可导致系统反复重启系统,不能正常复制文件和浏览网站,DNS、IIS、路由器等受到非法拒绝服务攻击,整个网络系统处于瘫痪状态。
漏洞利用工具有两个:Rpcd和OpenRpcss。先使用Rpcd对远程主机发送畸形数据包,使用OpenRpcss攻击远程主机,最终会在远程主机内部建立一个管理员账号。
Rpcd命令格式:RpcdServer。OpenRpcss命令格式:OpenRpcssServer。
入侵的具体步骤如下:
步骤01先使用命令给远程主机发送畸形数据,使用“Rpcd存在漏洞远程主机的IP地址”命令。
步骤02利用OpenRpcss工具建立管理员账号,使用“OpenRpcss。exe存在漏洞远程主机的IP地址”命令。
步骤03在远程主机内部成功建立一个管理员账号,可通过IPC,使用“use存在漏洞远程主机的IP地址IPC〃密码〃/user:〃用户名〃”命令。
(3)漏洞的防范
黑客可以利用RPC漏洞,给远程服务器监听的特定RPC端口发送畸形请求,如135、139、445等任何配置了RPC端口的计算机,在受到攻击时,Windows系统也出现蓝屏、重启以及自动关机的现象。下面有两种方法可以很好的预防RPC漏洞攻击。
●更改RPC服务设置
选择【开始】→【设置】→【控制面板】→【管理工具】→【服务】菜单项,即可打开【服务】窗口。在其中选择“RemoteProceduceCall(RPC)”服务并右击,在快捷菜单中选择“属性”选项,即可打开【RemoteProceduceCall(RPC)的属性(本地计算机)】对话框,切换到“恢复”选项卡,将其中的第一、二次失败以及后续失败都设置为“不操作”选项。
●安装微软提供的RPC补丁。
4.即插即用功能远程控制缓冲区溢出漏洞
UPnP(UniversalPlugandPlay,通用即插即用)软件是基于互联网协议的,它允许不同的设备(如电脑、扫描仪、打印机等)联成网络,可以在彼此之间自动识别并进行通信,这样,用户就不需要再挨个为每个外设来配置计算机了。
WindowsXP操作系统在发售时就已经激活了UPnP功能,给用户带来极大的方便。然而,UPnP也存在安全漏洞。黑客可以利用这一漏洞控制同一网络上的电脑或发动DoS攻击。更为严重的是,同一网络的其他用户甚至不需要知道该计算机的IP地址,就可以对其发对攻击。
UPnP协议存在安全漏洞问题,最早是由eEye数字安全公司发现并通知微软的。其中的UPnP存在缓冲区溢出问题,也是Windows中有史以来最严重的缓冲溢出漏洞,当处理NOTIFY命令中的Location字段时,如果IP地址、端口和文件名部分超长,就会发生缓冲区溢出,由此会造成服务器程序的一些进程,其内存空间的内容被覆盖。
由于UPnP服务运行在系统的上下文,因此,攻击者如果利用漏洞成功,即可完全控制主机。更为严重的是,SSDP服务器程序同样也监听广播和多播接口,所以攻击者可同时攻击多个机器而不需要知道单个主机的IP地址。
(1)漏洞检测
推荐使用MS05…039Scan工具检测这类漏洞,它是用于MicrosoftWindows即插即用功能远程缓冲区溢出漏洞的专用扫描工具。
只查找出远程主机存在的漏洞还远远不够,最好能知道远程主机上使用的Windows操作系统类型,这时可以使用X…Scan来对远程主机进行扫描,以获取操作系统类型。
(2)漏洞利用
使用工具:ms05039。exe,命令格式:ms05039。exe'target'。
●host:指远程主机IP地址或远程主机名。
●conIP:本地回连IP。
●ConPort:溢出成功后远程主机回连的端口号。
●Target:选择操作系统类型。
具体的操作步骤如下:
步骤01漏洞扫描。在MS05…039Scan主窗口中输入远程主机IP的起始和结束地址之后,单击按钮,即可把输入的IP地址添加到扫描范围中。
步骤02单击按钮,即可开始对远程主机进行扫描,在其中查找存在Windows即插即用远程缓冲区溢出漏洞的远程主机。
步骤03利用X…Scan扫描存在漏洞的远程主机,查看它的主机类型。在本地命令行窗口中找到nc。exe工具所在的目录之后,在其中输入“nc…1–p7755”命令进行监听状态(7755代表在本地中打开用于