摘自:作者/PgHook,属FreeBuf原创奖励计划文章,未经许可禁止转载8 d- i4 r0 g5 a3 _7 C5 x4 w. k
# ~% r3 |" @, I( A. P- F0×01、前言‍‍4 F% K) }: t) R4 Y4 s9 H' I
‍‍习惯性的讲点废话,笔者是一名菜鸟安全工程师。有幸参与过两次安全方面的比赛,有些个人的体会,所以就有了这篇文章了。(自知技术还很菜,望各位大牛不喜勿喷,也欢迎对这方面感兴趣的同学来和我一起交流探讨。)‍‍
2 S7 [8 e! R8 i4 }% i; T0×02、攻击者会怎么做?‍‍‍在做这几次防护的过程中,我一直在思考。我如果是攻击者,我会怎么来攻击?我会怎么去做?‍‍+ R; T/ z* k' P; `4 G$ b
‍‍A、第一步,针对目标做信息收集(扩大目标)‍‍
$ ~% k% S8 r7 O* u8 [‍‍子域信息、Whois信息、Ip信息、端口信息、公司人员的信息、公司邮箱信息等等,一切与目标相关的信息。‍‍
3 k1 U2 I3 B& I. `/ j: g‍‍B、针对拿到的信息,进行漏洞扫描及挖掘‍‍$ ~2 S( @3 _% J" M
‍‍针对子域,我们可以去尝试获取其ip,及对其域名进行漏洞扫描。‍‍) Y8 G q1 F0 ?5 m5 F
‍‍针对whois信息,我们可以去尝试,获取其注册邮箱,进一步进行社工拿到密码进行域名劫持。‍‍1 j2 n3 G A# j6 `
‍‍针对ip信息,我们可以去获取ip对应的端口及服务,对相应的服务进行漏洞扫描及挖掘。(对于踢场子的来说,直接进行ddos,直接让你玩不下去。)‍‍+ y5 o" Z' {, ]3 P9 y
‍‍针对公司人员信息及公司邮箱信息,可以进行社工弱口令之类。看能否拿到某位员工的公司邮箱,通过敏感信息进一步深入。(如果碰到某位关键人物)‍‍( `2 X6 q4 U* n/ W/ G# V+ G
‍‍看我写起来貌似很简单似的,但实际上确是一个苦逼而漫长的过程。‍‍
; I$ J+ M: g1 x9 G3 x‍‍除了攻击者的技术水平、人的毅力及对事物的专注程度外,还与运气有点关系。(看你碰到的是sb管理还是nb管理)‍‍6 B% p, E2 u2 Z9 ]4 i
‍‍做为防护者,这个时候你该怎么做了??对方已经出招,得接住呀!不然这个看场子的任务就将失败了。‍‍
/ h2 d9 _$ b; W. ~9 L, s‍‍0×03、我是这样来做防护的‍‍‍‍A、Find and fix(这个其实是很关键的)‍‍‍‍‍‍从字面上理解就是”发现并修复“,简单的来说就是通过一些手段,去发现系统中的安全问题,然后解决问题。(医生的最高境界不是去治疗疾病,而是在疾病没有来,就拔除了,根源在代码)‍‍
+ t+ e W! u% h$ [, n& o! C7 j# p‍‍带领团队成员对站点进行安全测试,发现安全问题,尽量减少外部安全隐患。(这里只能说是减少隐患,一个人的力量是有限的,一个团队的力量也是有限的,并且侧重点都不一样。)
. ]/ ^* n9 B& f, z4 O! q‍
' \ K7 X8 K) B, C3 @‍‍上面也说了,只能是减少安全隐患,当漏了安全问题的时候,该怎么办了??这就有了下面的了。‍‍1 N$ J0 [$ f1 g8 D# V" K# x3 ~3 n
‍‍‍‍B、Defend and Defer‍‍‍‍‍‍从字面上来说是“捍卫和推迟”(这是谷歌翻译的啊!和我没关系),这里的防护难道仅仅是弄一些安全设备(防火墙、入侵检测系统、web应用防火墙)么???当然这些也是不可少的,但不是全部。合理的事物,放在合理的位置,才能产生好的效果。‍‍6 r. o/ x; [9 ` A) E1 @
# t, B) }8 L7 p `& u<img src="http://image.3001.net/images/20150323/1427081527226.png!small" title="111.png"/></p>7 B! }9 W+ H% S: W
‍‍纵深防护‍‍, c" J9 b3 o. B- T6 g
‍‍‍‍‍‍这里主要涉及到,防火墙的HA,入侵检测系统、白名单的使用,CDN及云防护。‍‍‍‍‍‍ x/ X, ^9 A! o* X D+ `! u
‍‍‍‍流量从外面到里面需要经过如下几层:‍‍‍‍
. E1 G2 k6 s m9 e z6 w5 m‍‍- 第一层必须经过CDN云防护的过滤及隐藏真实ip;‍‍‍‍第二层必须经过防火墙白名单过滤,只允许cdn过来的流量;‍‍‍‍第三层必须经过IDS或者IPS的过滤或者记录风险行为。
复制代码 ‍‍‍‍也就是说就算我服务器存在一些安全风险,如果你没能绕过这重重过滤也是没用的。‍‍
' N; o9 V6 L0 h) L0 f, y
# k; x1 C/ h1 C8 c2 {9 h4 X<img src="http://image.3001.net/images/20150322/14269949999924.png!small" title="2.png"/></strong></span></p>
~$ Y8 M2 m( C7 q‍‍MASTER防火墙‍‍1 `9 |7 A- y/ v0 A* R
" S2 l0 M" X) N" @) {8 o! |( u<img src="http://image.3001.net/images/20150322/14269950239745.png!small" title="3.png"/></strong></span></p>
! X7 d7 }( E- ~2 f‍‍BACKUP防火墙‍‍: P; W; H* F3 l' K+ K2 ?2 B
‍‍这里防火墙的HA,主要是为了防止单点故障或者说是流量攻击时而设。‍‍关于这个防火墙的HA,这里有文章介绍:‍‍‍‍; {; M$ e% N- r5 ^' i4 y2 [4 q
http://drops.wooyun.org/%E8%BF%90%E7%BB%B4%E5%AE%89%E5%85%A8/40109 S( M" M6 s. P
‍‍难道安全防护做到这里就完成了?如果有人绕过了你的种种过滤(或者说你的某一层过滤失效了),你还能高枕无忧么?不能想当然,你做不到,并不代表别人也做不到。一切皆有可能,做好最坏的打算。‍‍
* q( A4 d2 g7 n' b! g) h5 D‍‍‍‍‍‍‍‍当黑客绕过了重重过滤后,对服务器进行攻击的时候,你是否能在第一时间发现?‍‍‍‍‍‍
( v* U8 B. M# n4 |/ S# P‍‍当黑客找到服务器漏洞,绕过了各种防护,拿到了shell,你是否能在第一时间了解到,并能分析出漏洞所在地?‍‍‍‍2 U+ e4 V" p2 e5 e- B( b3 c! @
‍‍这个时候就有了第四层的监控(应该算是比较失败的),基于主机的ids(可以理解成一个文件监控系统,自然也可以成为一个日志分析系统),从理论上讲,我们可以使用这个东西,对网站目录进行监控及日志文件进行监控。一但网站文件发生变化,就立刻报警。但通过实战,通过经验告诉我,不要理想化,任何东西,都不可能横空出世,都是有他的机制的。‍‍
d' X H( S0 t w% r$ Z‍‍这里第四层,使用的是ossec这个软件,它对文件的监控,上面也说了比较失败的。比较失败的原因是,之前只是知道怎么去使用它,并不明白它是采用的什么机制,导致差点出大大问题。‍‍1 k- [& e! l; h" b( t* b6 U; ~
‍‍第五层,做最坏的打算,当攻击者上传拿到shell后,绕过了前面三层的防护,而在第四层失效的情况下,攻击者不就可以在你的网络里面漫游了么?这种情况是不能容忍的,这个时候第五层防护就出现了。用专业词汇来说叫“风险控制”,风险控制的目的是,减少风险事件发生时造成的损失。打好各个补丁(防止提权),降低服务运行权限,取消上传目录的执行权限。就算攻击者通过某0day拿到服务器的shell,他也不能干啥,因为权限很低嘛!‍‍+ C2 L$ a% M* {9 r9 C/ C/ U
‍‍你现在能拿到子域信息、Whois信息、公司人员的信息、公司邮箱信息。对于公司人员的信息、公司邮箱信息这里暂时不考虑,这个只能通过提高员工的安全意识来进行。这里还存在子域信息,和whois信息。关于这个域名信息上面B主要就是针对这个的,这里就不提了。‍‍3 o/ t, K$ X( y- Q% }9 y. l
‍‍往往被大家忽略的是whois信息,通过whois信息我们可以看到有可能看到注册者的邮箱(这里是可以隐藏的)就可以对邮箱(一般是个人邮箱,才好弄)进行社工(现在满大街的库),如果侥幸能拿下,就happy了。还能看到域名使用的ns服务器,即而得知使用的那家的cdn,如果说在注册域名的地方不行,那就去cdn呗,效果差不多。‍‍
+ O5 j, N7 B, |$ n6 q+ t! K% }2 k
9 L7 v4 ^0 H( y' s: c; `- N<img src="http://image.3001.net/images/20150322/14269950973848.png!small" title="4.png"/></strong></span></p>
% p; S0 u% S# \2 F1 Z& {‍‍Cdn就一定靠得住么?就算它靠的住,难保他自己会不存在问题。一不小心,发现了一个隐患,只能说是个可能性吧!你想想如果,cdn上面的邮箱和密码被泄漏出去了,别人给你改改,你的站点就死活打不开了,前面的一切就白费了。‍‍) l$ W, W- c: l) A' i. t
. V1 a( h ]) x1 B( a9 Z<img src="http://image.3001.net/images/20150322/14269951439800.png!small" title="5.png"/></strong></span></p>
9 l6 V, @. s: g‍‍看到没,qq邮箱,是不是可以对这个邮箱进行社工啊?手气好说不定就搞定了这个密码。‍‍
# M9 w q. |5 v; M- g- e9 |+ l% }# {0 Z' |, z; w) L
<img src="http://image.3001.net/images/20150322/14269951747543.png!small" title="6.png"/></strong></span></p>: {: U/ E9 W; p+ a, p* C
‍‍这个是咱们的,已经改了个昵称了,默认是显示邮箱的。‍‍
0 |$ L" V& h3 G! C( p/ w, Y‍‍‍‍C、Secure at the Source‍‍‍‍‍‍‍‍个人理解这句话的意思应该是“源代码里面的安全”,这个就要从代码的书写者身上去找答案了。也就是上面所提高到高明的医生,不会让疾病产生,在源头就给干掉了。很多大公司都有他们的一套“安全开发流程”,应该就是在这个层面的。‍‍‍‍
6 H8 a5 n/ ~ Z$ U3 n8 l: i‍‍在这里做好了,可以减少很多问题,及bug,但往往得不到很好的解决。从代码的的书写者,角度来说,肯定是怎么方便怎么来。压根不会去考虑安全问题,或许也不了解。再者,书写者的水平也参差不齐,就造就了不安全的代码。‍‍‍‍8 b$ j2 ^9 g+ n$ @& u1 G8 J: K. f7 f
‍‍0×04、迟早都是要还的‍‍‍‍曾经的不谙世事,曾经的无知无畏。现在终于要还了,以前经常去挖掘别人系统的漏洞,没日没夜的去扫别人的系统。甚至弄挂别人的服务器,都没想过有一天,我也会被晾在外面,被人虐。‍‍
7 K6 l/ S; \, V8 _; |‍‍由于业务需要的原因,某重要子域需要关闭CDN上的云防护。即第一层的防护,这其实是很危险的,但业务的需要也是没办法的,首先要保障的是可用,如果都不可用了,还谈什么安全了?第二层防护其实就是为了,最大限度的隐藏真实ip,防止ddos攻击。云防护已经没了,那么第三层就显的尤为重要了。这里就主要介绍下,在这个第三层发现的一些攻击行为吧!这里主要介绍下,几个典型的案例。‍‍
( @, A n2 E2 y案例一:某攻击者使用sqlmap对站点进行注入攻击- S+ g z1 _0 M( U4 ]# R! D- N+ U1 ?
0 f+ \6 G% I; X9 C" l$ A
<img src="http://image.3001.net/images/20150322/14269952114964.png!small" title="7.png"/></strong></span></p>9 N3 @1 z4 P6 ~3 U" U9 z1 {
‍‍Sqlmap(sql注入神器)‍‍
! X& Q* s% Y) V2 j* E8 h( C/ y8 l4 n3 i8 J2 M( x$ T8 h
<img src="http://image.3001.net/images/20150322/1426995231941.png!small" title="8.png"/></strong></span></p>
3 I* K9 O k' p# K‍‍‍‍打开数据包,发现其实就是这个user-agent暴露了自己。因为使用了cdn,攻击者的真实ip放在x-forwarded-for,通过这个找到了攻击者所在的单位。‍‍‍‍; d9 I# m$ F' f
; w" w& ]0 p3 t
<img src="http://image.3001.net/images/20150322/14269952624613.png!small" title="9.png"/></strong></span></p>; u0 X% ?1 X; x! W; F- u
案例二:某攻击者使用某神器对网站进行注入攻击
7 p" Q/ d5 X6 W( X9 v0 T$ D
5 Y7 d$ P; ~2 B& D<img src="http://image.3001.net/images/20150322/14269952829773.png!small" title="10.png"/></strong></span></p>; [. P0 U( E) H. G" E" J: T
‍‍查看Payload‍‍: T2 S8 I3 j/ I% y. L4 I4 V
" ^5 Y0 W4 }8 I) _- w/ u<img src="http://image.3001.net/images/20150322/14269953029090.png!small" title="11.png"/></strong></span></p>
' _2 _" e0 f) v& z7 r‍‍‍‍‍‍‍‍看来是一个高明的攻击者,对工具掌握的很好了,基本没暴露出来使用的什么工具,但从请求的时间请求的频率来看,可以判断肯定是工具提交的。‍‍‍‍
' R; \' h( N+ ^) a2 z0 M* W案例三:某大侠在测试上传漏洞
0 E) A5 O1 d- b% l6 @. i7 ^) D+ i* h/ B/ W3 E/ B# e
<img src="http://image.3001.net/images/20150322/14269954054641.png!small" title="12.png"/></strong><br/></h3>' V7 K/ R( S( h! Z6 o# r- R4 A
‍‍通过查看x-forwarded-for,大概判断应该是两个人(不能准确的说,因为别人还有可能使用vpn)。我‍‍们来看下它们的Payload吧!‍‍‍‍0 ~$ b1 y3 E% V0 G; s4 n
‍‍Payload 1.1:‍‍8 e4 l/ {- k7 r
4 h- R' o; C4 ]) K
<img src="http://image.3001.net/images/20150322/14269954459811.png!small" title="13.png"/></strong></span></p>
! u6 _8 [2 B" ?. M9 _‍‍这不是一句话木马么?
- Y. y/ ?- s* D! u- U4 q‍‍‍‍Payload 1.1:‍‍‍‍7 i" b B1 j% S# h2 p( X) E1 u
0 f- m4 c) ?% W! ?) ^1 W<img src="http://image.3001.net/images/20150322/14269954779214.png!small" title="14.png"/></strong></span></p>) k( _1 S7 o' w- y7 P }( i# @
‍‍小伙子不死心呀!‍‍
# R: P l0 c, J4 A‍‍‍‍‍‍这里也让我紧张了一把,虽然他们上传的是php,没关系,我们这边不是php的。所以解析不了,但还是有点怕怕的,立马登录到服务上,看了会这个上传文件的目录,才放下心来。‍‍‍‍
: H; ~8 Z; I% A+ ^2 A# n, {‍‍Payload 2:‍‍- d3 R7 u( P; k6 R
9 w K+ u+ J+ U! n<img src="http://image.3001.net/images/20150322/14269955327276.png!small" title="15.png"/></strong></span></p>) }. ?6 U5 e4 u7 ~8 O% o
‍‍很好奇,这个哥们这个1.php里面写了什么玩意。通过http头部里‍‍面的X-Forwarder-For记录的ip,查到两位攻击者分别处于长沙和邵阳的。4 i' ]0 [1 a% `0 ^6 P, O+ J: F
案例四:意外的收获
: _5 n, m4 ^- @6 s+ H. b4 F+ U‍‍一个意外的收获,发现老外们都在玩这个(friendly-scanner)。‍‍- W5 i8 _" @ r
9 R$ E- I9 s' b) L
<img src="http://image.3001.net/images/20150322/14269955716101.png!small" title="16.png"/></strong></span></p>* X6 Y) `" C. Q5 m2 }: E4 C
‍‍查看Payload‍‍- O4 L! {7 o3 D( T7 C0 f) t
7 x; Y. |9 d( A. c o: F8 R
<img src="http://image.3001.net/images/20150322/14269955934602.png!small" title="17.png"/></strong></span></p>- H* ?) J( v0 t" U5 s' S2 C
‍‍‍‍friendly-scanner到底是一个什么扫描了??百度一下‍‍‍‍$ M5 P0 J) d) l
! _" j1 y/ y& w9 u3 z, d3 d<img src="http://image.3001.net/images/20150322/14269956335259.png!small" title="18.png"/></strong></span></p>
6 n. H. ~8 R5 J$ e! ]8 W6 s( n6 B9 T& g
<img src="http://image.3001.net/images/20150322/14269956346626.png!small" title="19.png"/></strong></span></p>
4 ^. w# o2 G0 g X‍‍高大上啊!有时间研究下这款工具。这个VoIP攻击,国内确实很少有人去研究都没怎么听说过。‍‍3 ]2 @5 y2 L2 `' ^* |" w
案例五:这个是bash漏洞么?2 C% T& h- x9 e' m# f' ]
% z6 g; W' \6 t% n" x T
<img src="http://image.3001.net/images/20150322/14269956559891.png!small" title="20.png"/></strong></span></p>
, b/ L1 A6 Y2 } B, S% Q‍‍查看Payload‍‍
! f- b. B+ {% a. ?0 w' B0 M8 w% ^6 h9 q8 p4 I) q- p6 S
<img src="http://image.3001.net/images/20150322/14269956881338.png!small" title="21.png"/></strong></span></p>4 \) ^6 C; h2 O( p. B4 n; W# u
‍‍顿时就明白是怎么回事了,但还是有点怕怕的,立马上服务器把bash漏洞的补丁打了。‍‍3 }2 g+ z% x( D5 y9 ]+ Y, j
‍‍(Yum update bash)
. b' M: U7 v; e案例六:一些七七八八的信息
: x: H8 |& p N: G8 N& H* q3 M( Y/ g
<img src="http://image.3001.net/images/20150322/14269957166229.png!small" title="22.png"/></strong></span></p>
% \* G$ z, f- c& ^# Z/ a8 N$ O‍‍这个其实也挺恐怖的,看到了”shell”这个字。‍‍‍‍
. j2 n/ R& Y4 u- I ~4 G& W‍‍通过查看Payload,发现其实就是上传了一个html文件,没啥。‍‍
/ M3 a6 Z( K: Z6 V% W2 @+ {! ~
<img src="http://image.3001.net/images/20150322/14269957537255.png!small" title="23.png"/></strong></span></p>* [# ~4 j3 ], o# W
, g1 L# q6 f+ j& Y: Q<img src="http://image.3001.net/images/20150322/1426995781808.png!small" title="24.png"/></p>2 x1 J, {* F4 ^
‍‍这应该是扫描器弄的,我们都没用jboss。‍‍
9 E0 q. e: |" [5 H, _‍‍0×05、一颗敬畏之心‍‍‍‍渗透测试,个人认为就是一种可能性的测试。没有什么不可能的,无论是做为防守者还是攻击者,都不能是想当然,要以理性的头脑去测试或者防护。如果要归根到底的话,问题的源头,都是人的问题。‍‍
: L+ K! ?/ S9 E3 q- H- R% B4 E‍‍个人认为做安全防护,还有一个原则就是“信任”。需要做的是,在不可信地方设防,到底那里不可信,外面不可信,里面就可信了么?同样你也不能完全信任,你需要明确谁可以访问谁,做好访问控制。‍‍. T/ `+ f% E* A `6 H- b. b% k
‍‍最后要感谢下乌云白帽“霍大然”及“北京-lion_00”两位大侠的指点。‍‍3 x# N2 {. ~+ \; {
‍‍编者注:笔者是南方人,因此“呢”“了”不分,改不下去了,大家明白就好~~~‍‍7 @$ ^: w) s/ ~
‍‍参考资料/ F& f S9 h [; k
《白帽子讲web安全》
: E: Q0 @7 r; C1 [: ghttp://drops.wooyun.org/tips/28219 H$ b1 |1 w8 D; D2 J3 q; R1 i
http://drops.wooyun.org/%E8%BF%90%E7%BB%B4%E5%AE%89%E5%85%A8/4010
9 {3 g; Q) n7 M& g% |7 Fhttp://drops.wooyun.org/%E8%BF%90%E7%BB%B4%E5%AE%89%E5%85%A8/3874 |
|