网络安全 频道

透过不同结构的防火墙进行后门的放置

被动:

E@mail-用某种方式配置邮件帐户/邮件发送器/头部,使之能解开隐藏在邮件中的命令(X-Headers中的奇怪的东西),如果需要可以把它再发回来。

WWW-较难办的东西。内部机器上运行的守护进程响应来自internet上的HTTP请求,但是这请求实际上是一个讨厌的WWW服务器在一个HTTP响应中发出的命令的应答。

(有点儿别扭:but the requests are in real the anwers of commands which were issued by a rogue www server in a http reply. )

好东西见下面(->Backdoor Example: The Reverse WWW Shell)

DNS-和上面的思想一样,但是是DNS的查询和答复。不好的是它不能带太多的数据。

Backdoor Example: The Reverse WWW Shell

这个后门在任何防火墙后都工作, 它已经使得安全策略允许用户为了获取信息,公司的利益在WWW上冲浪。

要想理解的更好,看下面的图,并且在看到文字说明之前记住它。

+--------+ +------------+ +-------------+



|internal|--------------------| FIREWALL |--------------|server owned |



| host | internal network +------------+ internet |by the hacker|



+--------+ +-------------+



SLAVE MASTER

在一个内部网上运行一个进程,它在每天特定时候产生一个子进程。对于防火墙来说,子进程的动作就象一个用户,使用netscape在网上冲浪。实际上,这个子进程执行一个本地的SHELL,并且通过一个看上去合法的HTTP请求连接攻击者的WWW服务器并发送一个ready信号。而看上去合法的来自攻击者的WWW服务器应答实际上是子进程将在本地执行的命令。所有数据流都将被转换成类似Base64结构(我不叫它“加密”,我不是Micro$oft)并且为了防止缓冲,把它当作cgi-string的一个值。

连接实例:

Slave

GET /cgi-bin/order?M5mAejTgZdgYOdgIO0BqFfVYTgjFLdgxEdb1He7krj HTTP/1.0



Master replies with

g5mAlfbknz

内部主机(SLAVE) 的GET就是SHELL的命令的提示,应答是来自外部攻击者服务器(MASTER)的已加密的“ls”命令。

一些暗机关:

SLAVE在每天特定的时候试着连接MASTER;

产生子进程---因为若不管什么原因SHELL挂起了,你能在第二天检查并修复它;

如果一个管理员看到了通向攻击者的连接并且他自己连到攻击者的服务器上,他将看到一个“破WEB服务器”因为他在CGI请求中只能看到一些符号(Password);

支持WWW代理;

程序屏蔽它在进程列表中的名字。

首先,master和slave程序都是一个260行的perl文件...用这个东西: 修改rwwwshell.pl中的相应值,在SLAVE机上执行 "rwwwshell.pl slave" ,并且在SLAVE要连接之前在MASTER机上运行"rwwwshell.pl" 。

为什么用PERL编它?

A)快!

B)移植性好

C)我喜欢

如果你想在一台机器上运行,但它没有安装PERL,找一个类似的安装PERL的机器,从perl CPAN 文件中找A3编译器并把它编译成二进制文件。把它传到目标主机并且执行它。

安全

现在有一个有趣的问题:怎样让防火墙拒绝/检测到它。我很清楚你需要一个有严格策略的牢固的应用网关级防火墙。email放在集中的的email服务器上,DNS只响应WWW/FTP代理请求。但是,这还不够。一个攻击者能窜改邮件头并执行X-Headers中的已加密的命令或者使HTTP证明变成相反的WWW-SHELL(这很简单)。有规律地用有效的工具检查DNS WWW日志/缓冲也可能失败——每3~20调用后交换外部服务器或使用别名。

一个安全的解决方法是建立一个备用网络并连接到internet上,并且真正的网络与它保持分离--但是告诉职员。一个好的防火墙要改进许多,一个IDS(Intrusion Detection Systems )也可以给你帮助。但是没有什么能阻挡一个专注的攻击者。

http://www.cnxhacker.com/Article/hacker/study/200611/6887.html

0
相关文章