Serv-U防溢出提權攻擊解決設定方法

來源:互聯網
上載者:User

前言:
大家應該都還沒有忘記三年前在Serv-U5.004版的之前所有版本的"Serv-U FTPMDTM命令緩衝區溢位"與"Serv-U FTP伺服器LIST命令超長-l參數遠程緩衝區溢位漏洞"吧,這個漏洞讓很多伺服器管理員立坐不安,也讓很多大型的網站、甚至電信級的伺服器淪陷了...隨著Serv-U新版本的推出,這個漏同已經不存在了;雖然溢出不存在了,但駭客永遠也沒有停止,所以伴隨著來的又是Serv-U5.0到6.0之駭客常用的本地提升許可權缺陷。(註:最常見的就如webshell+su提權,我在 Baidu輸入"Serv-U提權"關鍵詞,搜尋結果“百度一下,找到相關網頁約34,000篇,用時0.001秒 ”)因此,解決Serv-U的安全問題迫在眉睫。

Serv-U提權雖然嚴格來說這個不應該算是Serv-U的重大漏洞,但只要因管理員的配置不當將會產生嚴重的後果;下面LeeBolin就來為大家介紹下如何安全配置 Serv-U,才能保證Serv-U甚至伺服器的安全,跟我來.“go,go,go...”(最近CS玩多了,嘻嘻 :P)

Serv-U防溢出提權攻擊解決辦法解決辦法本文:

一、大家知道Liunx系統和Unix系統比Windows安全的一個重要原因在於:Linux和Unix的系統服務不使用root許可權,而是使用許可權比較低的另外一個單獨使用者,比如web服務使用了nobody這個使用者。而Serv-U預設是以system身份啟動並執行,而System這個系統內建賬戶對本機有完全操作的許可權;因此如果攻擊者利用Serv-U程式的漏洞而獲得了可執行shell的那,那麼他將可以隨意控制作業系統裡任何一個目錄了

二、我們根據一的講解知道了為什麼Serv-U提權與溢出攻擊可怕的原因了,那麼我們該如何防止這一類攻擊的發生呢?答案就是降底Serv-U的運行許可權與控制Serv-U的“Acls”可訪問目錄...好,下面就一步一步跟我來吧!

三、Serv-U安全配置
1、首先請保持合用Serv-U的最新版本(目前新版為6.4...)。然後在安裝Serv-U的時候盡量不要選擇預設的安裝目錄,比如俺將Serv-U 安裝在D:/Pro_LeeBolin^_^/Serv-U#$2008$/...(因為這樣複雜的目錄名可防止Hacker的猜解)

2、然後將Serv-U取消MDTM命令的執行,修改Serv-U FTP Banner並開啟好Serv-U的FTP日誌儲存到非系統硬碟,日誌選擇記錄好Serv-U命名用了那些命令與DLL,並為Serv-U設定一個強壯的本地管理密碼(因提權多是因為Serv-U的預設管理員:LocalAdministrator,預設密碼:#l@$ak#.lk;0@P所造成的,呵呵 $_$),你還可以選擇將Serv-U的FTP賬戶資訊儲存到註冊表,不要存在Serv-U目錄下的ini文中,這樣更加安全。

3、我們再開啟"電腦管理"建立一個使用者Serv-UAdmin,設定好密碼。將使用者退出Users組,不加入任何組。並在使用者的“終端服務組態檔”選項裡取消“允許登入到終端伺服器。並且禁止Serv-UAdmin使用者的本地登陸。進入控制台 -> 管理工具 -> 本地安全性原則 -> 本地策略 -> 使用者權利指派 -> 拒絕本地登陸。(備忘:這個使用者我們將它來作為俺們Serv-U的服務運行帳號,嘿嘿)[(AD^_^:遊刃在技術鬼神邊緣,打造伺服器安全神話!創世紀網路技術前瞻,成就互連網革命先驅!伺服器安全討論區[S.S.D.A]) ]

4、開始運行"Services.msc"開啟win的服務管理員,找開Serv-U Ftp Server的Serv-U服務;開啟“登陸”對話方塊。當前預設的為“本地系統帳戶”。我們將其修改為我們在3中建立的Serv-UAdmin使用者,並輸入密碼。

5、下面的工作就是設定Serv-U的運行與FTP目錄的ACLs許可權了:
①C:/Documents and Settings/Serv-UAdmin 目錄加入Serv-UAdmin的許可權,允許讀取與寫入..

②D: /Pro_LeeBolin^_^/Serv-U#$2008$/ Serv-U的安裝目錄加入Serv-UAdmin的許可權,允許讀取與運行。(如果選擇了賬戶儲存在ini檔案的話,這裡就需要增加修改與刪除許可權,因增刪FTP賬戶時需要刪改權才成,否則不能增刪FTP賬戶喲^_^)

③ 如果Serv-U賬戶選擇存在註冊表的話。運行regedt32.exe,開啟登錄編輯程式。找到[HKEY_LOCAL_MACHINE/ SOFTWARE/Cat Soft]分支。在上面點右鍵,選擇許可權,然後點進階,取消允許父項的繼承許可權傳播到該對象和所有子物件,刪除除admins外的所有的帳號。僅添加 Serv-UAdmin帳號到該子鍵的許可權列表,並給予完全控制許可權。(如果選擇了賬戶資訊儲存在ini檔案中的話可略過此步。)

④ 現在就來設定WEB目錄的ACLs了,比如我的虛擬機器主機總目錄為E:/Leebolin$(%;那麼我們將此WEB目錄加入 Serv-UAdmin帳號的許可權即可,這樣FTP就可以訪問我們的WEB目錄進行上傳下載了,呵.(由於Serv-U並沒有以system運行,所以這裡只存留admins與serv-uadmin的許可權就OK了。)

⑥如果是asp/php/html指令碼的話,WEB目錄只需要 admins & serv-uadmin & IUSR_XX即可(這裡的IUSR_XX是指網站的匿名單使用者帳號...關於網站的安全與asp.Net的安全請參考我以前的文章:《FSO安全隱患解決辦法》、《ASP木馬Webshell之安全防範解決辦法》、《ASP.NET木馬及Webshell安全解決方案》、《伺服器安全檢查十大要素》)

四、到目前為止,我們的Serv-U已經簡單的做到了防提權,防溢出了。為什麼呢?因為能常遠程溢出 overflow的話,都是通過得一shell 而進行進一步的hacking,而我們現在的Serv-U不是以system運行,所以即使執行了overflow指命,也並不能得到什麼...防提權就不用我解釋了:因為我們的Serv-Uadmin沒有任何系統級的ACLs存取權限..

五、今天的Serv-U防溢出提權攻擊解決辦法就為大家介紹到這裡,您看到此處後,你會了嗎?

後記:其實伺服器、系統的安全是個整體的概念;有可能你其它一小點的疏忽就可以讓你的網站、甚至伺服器淪陷。因此安全性原則必需走防患未然的道路,任何一個小地方都不能馬虎、今天關於防Serv-U的安全配置小技巧就為大家介紹到這裡...其它方面的伺服器安全配置經驗我們在下一篇文章再見吧:-) (註:由於本人才疏學淺,如文中有錯誤實為在所難免,還請各位看官見諒!旨在拋磚引玉,如果您有更好的辦法請別忘了在服安論壇跟貼^0^,先行謝過!)

關於本文著作權:本文著作權歸[伺服器安全討論區]與[本文作者]共同所有,您可以任意轉載,但務必請保留文章的完整性與資訊來源及作者資訊等連結;但不歡迎轉載者除去本著作權資訊。

關於本文作者:李泊林/LeeBolin 服安科技資深系統工程師、專業網路安全顧問。已成功為國內多家大中型企業,ISP服務商提供了完整的網路安全解決方案。尤其擅長於整體網路安全方案的設計、大型網路工程的策劃、以及提供完整的各種伺服器系列安全整體解決方案。[S.S.D.A 伺服器安全討論區] www.31896.net E-mail:bolin.lee#gmail.com QQ:24460394 您對本文有任何建議與疑問可以來信或者QQ線上與作者進行交流;或者到服安論壇與作者進行討論!

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.