首页 运维 网络学院 查看内容

Linux安全之Linux下蜜罐实验

2009-9-4 12:07 883 0

摘要: 译文作者:[E.S.T]冰血封情信息来源:邪恶八进制信息安全团队(www.eviloctal.com)英文原文:https://forum.eviloctal.com/thread-38520-1-1...
关键词: 2009 文件 一个 rootkit 已经 jpg 黑客 并且 系统 蜜罐

译文作者:[E.S.T]冰血封情信息来源:邪恶八进制信息安全团队(www.eviloctal.com)英文原文:https://forum.eviloctal.com/thread-38520-1-1.html背景本文是一篇来自蜜网项目的学习范文。香港CityU大学设立的蜜网项目架设了一台持续伺服的Linux蜜罐(GREEN)服务器,直到服务器被攻破再停止监控。这个蜜网项目是直接接入互联网。目的通过蜜罐来收集黑客攻击行为并且学习相关技术,抓取黑客所使用的工具和有害软件,以及监控发布Oday攻击警报。证据源我们通过使用Clonzilla[1]来启动GREEN,然后拷贝GREEN到一个dd镜像里,再使用Live View[2]将这个dd镜像转换成一个VMware镜像。在分析机中,我们使用VMware Server版来运行VMware镜像来抽取数据。操作系统是Redhat Linux 9,内核是2.4.20-8 #1,采用莫用安装模式并且无任何补丁。数据抽取及分析第一步,通过netstat -anp来查看所有的活动端口监听情况。 2009-09-01_200512.jpg (142.47 KB) 2009-9-1 20:29看起来很正常?让我们来用用我们自己的命令(ls,netstat,ps...)。 2009-09-01_200532.jpg (169.02 KB) 2009-9-1 20:29找到了两个隐藏进程: 引用: ttyload , PID 2251 , listen on TCP 6669.ttymon , PID 2253 , raw protocol.那,ttyload和ttymon是啥呢? 2009-09-01_200550.jpg (39.04 KB) 2009-9-1 20:29 2009-09-01_200611.jpg (102.33 KB) 2009-9-1 20:29ttyload是一个修改过的sshd守候进程,可能是黑客用来访问这个系统的后门。ttymon是一个linux原始套接字。我们已经确认系统已经被攻破了,现在我们来深入调查。^_^第二步,运行rootkit检测程序rkhunter[3] 2009-09-01_200657.jpg (46.91 KB) 2009-9-1 20:29报第一个警告了。正常情况下,/bin目录下的文件是不会被设置为不可改变位模式的,通常,rootkit替换了这些文件并且把文件设置为不可改变位(immutablebit)模式,以便用户不能删除和编辑它。 2009-09-01_200711.jpg (40.97 KB) 2009-9-1 20:29报第二个警告了。找到了两个可疑文件。/dev/srd0是一个ASCII文件但是位于/dev,我们cat一下这个文件,它看起来像是加密的key或者是md5校检值。 2009-09-01_200734.jpg (108.89 KB) 2009-9-1 20:29第二个文件是一个隐藏的gzip包,看起来就更可疑了。解压后发现他是一个文件..1,看起来像ASCII troff文件或是预处理程序输入文件。 2009-09-01_200746.jpg (8.85 KB) 2009-9-1 20:29尝试与一个洁净的unix系统进行对比,我们发现这个文件也有。我们Google了一下,发现这个文件看起来像是一个rookit程序的误报文件。最终的结果果然是找到了rootkit,是SHV4和SHV5文件。 2009-09-01_200759.jpg (135.49 KB) 2009-9-1 20:29到这里,如第一步我们发现的一样,可以确定rootkit已经安装了,并且后门也开放了。接着让咱们来更深入的找rootkit文件和相关目录。SHV4 toolkit,我们已经发现了/lib/lidps1。他包含了ASCII字符,看起来像什么关键字,记住我们已经发现了两个隐藏的进程——ttyload和ttymon。 2009-09-01_200817.jpg (23.69 KB) 2009-9-1 20:29SHV5 toolkit,sh.conf包含了一个哈希值。 2009-09-01_200832.jpg (8.8 KB) 2009-9-1 20:29在/usr/lib/libsh目录下,有2个脚本和3个目录。隐藏目录.backup,它存储了已经感染了的系统二进制文件。shsniff & shp是一个嗅探程序,shp[4]是一个PERL脚本,内含验证信息“hdlp2 version 2.05”。这个信息可以帮助我们分析LinSniffer输出,查找可能已经被黑客捕获的敏感信息。Hide是SHcrew编写的一个程序,用于清除secure、xferlog、utmp、lastlog、wtmp这些日志的脚本,可以用于隐藏黑客路径。总的来说,这个rootkit打开了一个后门,嗅探通讯并且将已经嗅探到的数据发送走,通过注射感染系统命令来隐藏自己。 2009-09-01_200906(1).jpg (112.02 KB) 2009-9-1 20:29 2009-09-01_200906(2).jpg (186.52 KB) 2009-9-1 20:29 2009-09-01_200906(3).jpg (96.31 KB) 2009-9-1 20:29结论本次实践演示了著名rootkit SHV5并了解了rootkit在系统隐藏自身的一些方法。这是我们第一次学习蜜罐,如果系统可以交叉比对pcap日志文件,我们还可以更深入的了解到黑客的源IP,操作时间和一连串的操作。我们通过这一课学到了,保存一切的相关日志,嗅探日志并且确定服务器上唯一的同步时间戳。参考1 Clonzilla是一个开源的备份和还原工具,类似赛门铁克的Ghost。http://clonezilla.org/2 Live View是一个基于Java的图形界面取证工具,它通过dd-style盘镜像或者是内存盘建立VMware虚拟机http://liveview.sourceforge.net/3 Rootkit Hunterhttp://www.rootkit.nl/projects/rootkit_hunter.html4 SHV4 Rootkit Analysishttp://web.fhnw.ch/plattformen/n ... -1/networkanalysis-tools/shv4-analysis
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部