登陆注册
178000000004

黑客初级技术讲解(下)

<4>Login后门

在Unix里,login程序通常用来对telnet来的用户进行口令验证. 入侵者获取login.c的 原代码并修改,使它在比较输入口令与存储口令时先检查后门口令。如果用户敲入后门 口令,它将忽视管理员设置的口令让你长驱直入。这将允许入侵者进入任何帐号,甚至 是root。由于后门口令是在用户真实登录并被日志记录到utmp和wtmp前产生一个访问 的,所以入侵者可以登录获取shell却不会暴露该帐号。管理员注意到这种后门后,便 用strings命令搜索login程序以寻找文本信息. 许多情况下后门口令会原形毕露。入侵者就开始加密或者更好的隐藏口令,使strings命令失效<5>Telnetd后门

当用户telnet到系统,监听端口的inetd服务接受连接随后递给in.telnetd,由它运行 login.一些入侵者知道管理员会检查login是否被修改,就着手修改in.telnetd. 在in.telnetd内部有一些对用户信息的检验,比如用户使用了何种终端. 典型的终端 设置是Xterm或者VT100.入侵者可以做这样的后门,当终端设置为letmein时产生一 个不要任何验证的shell. 入侵者已对某些服务作了后门,对来自特定源端口的连接产 生一个shell。

<6>服务后门

几乎所有网络服务曾被入侵者作过后门. Finger,rsh,rexec,rlogin,ftp,甚至 inetd等等的作了的版本随处多是。有的只是连接到某个TCP端口的shell,通过后门口令就能获取访问。这些程序有时用刺娲□?Ucp这样不用的服务,或者被加入inetd.conf 作为一个新的服务,管理员应该非常注意那些服务正在运行,并用MD5对原服务程序做校验。

<7>Cronjob后门

Unix上的Cronjob可以按时间表调度特定程序的运行。入侵者可以加入后门shell程序 使它在1AM到2AM之间运行,那么每晚有一个小时可以获得访问。也可以查看cronjob中 经常运行的合法程序,同时置入后门。

<8>库后门

几乎所有的UNIX系统使用共享库,共享库用于相同函数的重用而减少代码长度。一些入侵者在象crypt.c和_crypt.c这些函数里作了后门;象login.c这样的程序调用了 crypt()。当使用后门口令时产生一个shell。 因此,即使管理员用MD5检查login程序,仍然能产生一个后门函数,而且许多管理员并不会检查库是否被做了后门。对于许多入侵者来说有一个问题: 一些管理员对所有东西多作了MD5校验,有一种办法是入侵者对open()和文件访问函数做后门。后门函数读原文件但执行trojan后门程序。所以 当MD5读这些文件时,校验和一切正常,但当系统运行时将执行trojan版本的,即使trojan库本身也可躲过MD5校验,对于管理员来说有一种方法可以找到后门,就是静态编连MD5校验程序然后运行,静态连接程序不会使用trojan共享库。

<9>内核后门

内核是Unix工作的核心,用于库躲过MD5校验的方法同样适用于内核级别,甚至连静态 连接多不能识别. 一个后门作的很好的内核是最难被管理员查找的,所幸的是内核的 后门程序还不是随手可得,每人知道它事实上传播有多广。

<10>文件系统后门

入侵者需要在服务器上存储他们的掠夺品或数据,并不能被管理员发现,入侵者的文章常是包括exploit脚本工具,后门集,sniffer日志,email的备分,原代码,等等!有时为了防止管理员发现这么大的文件,入侵者需要修补ls,du,fsck以隐匿特定的目录和文件,在很低的级别,入侵者做这样的漏洞: 以专有的格式在硬盘上割出一部分,且表示为坏的扇区。因此入侵者只能用特别的工具访问这些隐藏的文件,对于普通的管理员来说,很难发现这些坏扇区里的文件系统,而它又确实存在。

<11>Boot块后门

在PC世界里,许多病毒藏匿与根区,而杀病毒软件就是检查根区是否被改变。Unix下,多数管理员没有检查根区的软件,所以一些入侵者将一些后门留在根区。

. 所以更多的管理员是 用MD5校验和检测这种后门的。

<12>隐匿进程后门

入侵者通常想隐匿他们运行的程序,这样的程序一般是口令破解程序和监听程序 (sniffer),有许多办法可以实现,这里是较通用的: 编写程序时修改自己的argv[] 使它看起来象其他进程名。可以将sniffer程序改名类似in.syslog再执行,因此 当管理员用ps检查运行进程时,出现 的是标准服务名。可以修改库函数致使 ps不能显示所有进程,可以将一个后门或程序嵌入中断驱动程序使它不会在进程表显现。使用这个技术的一个后门例子是

amod.tar.gz :

http://www.nuoha.cn/网络通行. 这些网络通行后 门有时允许入侵者通过防火墙进行访问。有许多网络后门程序允许入侵者建立某个端 口号并不用通过普通服务就能实现访问. 因为这是通过非标准网络端口的通行,管理 员可能忽视入侵者的足迹. 这种后门通常使用TCP,UDP和ICMP,但也可能是其他类型报文。

<14>TCP Shell 后门

入侵者可能在防火墙没有阻塞的高位TCP端口建立这些TCP Shell后门. 许多情况下,他 们用口令进行保护以免管理员连接上后立即看到是shell访问. 管理员可以用netstat 命令查看当前的连接状态,那些端口在侦听,目前连接的来龙去脉. 通常这些后门可 以让入侵者躲过TCP Wrapper技术. 这些后门可以放在**TP端口,许多防火墙允许 e-mail通行的.

<15>UDP Shell 后门

管理员经常注意TCP连接并观察其怪异情况,而UDP Shell后门没有这样的连接,所以 netstat不能显示入侵者的访问痕迹,许多防火墙设置成允许类似DNS的UDP报文的通行,通常入侵者将UDP Shell放置在这个端口,允许穿越防火墙。

<16>ICMP Shell 后门

Ping是通过发送和接受ICMP包检测机器活动状态的通用办法之一。许多防火墙允许外界ping它内部的机器,入侵者可以放数据入Ping的ICMP包,在ping的机器间形成一个shell通道,管理员也许会注意到Ping包暴风,但除了他查看包内数据,否者入侵者不会暴露。

<17>加密连接

管理员可能建立一个sniffer试图某个访问的数据,但当入侵者给网络通行后门加密 后,就不可能被判定两台机器间的传输内容了。

同类推荐
  • 中国家庭教育缺什么

    中国家庭教育缺什么

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!这是中国第一本全方位解读中国家庭教育缺陷的经典范本!家庭教育改革是一个艰难的过程,在这个过程里,我们的行为模式莫不发生着改变。而有关这一过程的探寻,在世人的眼中自然有指点迷津的价值。我们找到的欠缺之处,足以让我们的家长站在某种高度上看到时代的变迁。在本书中,作者以亲切睿智的语言,通过一些真实性案例,深入浅出,娓娓道来许多家庭教育中存在的基本问题,它给孩子们的伟大前程提供了一份行动指南,也给望子成龙、望女成凤的父母们带来了最直观、最有效的经验指导。本书是为众多茫然无助的家长而倾心打造的鼎立之作。祝你开卷有益,与孩子在本书的指引下,共同走出教育的误区,建构美好、幸福、快乐的人生!
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
热门推荐
  • 大陆行者

    大陆行者

    一场宿醉,无意穿越,附身在了一具八岁小孩子体内,从此,便造就了一条逆天之路。众美环身,他当如何去留;天道无常,他且如何抉择。一把刀,一把剑,仗剑江湖,行侠仗义。江湖,是否如传说中一样的江湖……这人,又是否是江湖中的人儿呢……
  • 彼岸花盛开的夏天

    彼岸花盛开的夏天

    羽婵,一个16岁的花季少女。相貌堂堂活泼开朗。无奈的是,却偏偏喜欢彼岸花——曼陀沙华。湛曦,17岁少年。被人称为双面人,对熟人毫无忌惮,对待外人却显得腹黑冷酷。与羽婵相同的是,他喜欢的是——曼陀罗华。当曼陀沙华遇上曼陀罗华,又会碰出什么样的火花呢.......
  • 福妻驾到

    福妻驾到

    现代饭店彪悍老板娘魂穿古代。不分是非的极品婆婆?三年未归生死不明的丈夫?心狠手辣的阴毒亲戚?贪婪而好色的地主老财?吃上顿没下顿的贫困宭境?不怕不怕,神仙相助,一技在手,天下我有!且看现代张悦娘,如何身带福气玩转古代,开面馆、收小弟、左纳财富,右傍美男,共绘幸福生活大好蓝图!!!!快本新书《天媒地聘》已经上架开始销售,只要3.99元即可将整本书抱回家,你还等什么哪,赶紧点击下面的直通车,享受乐乐精心为您准备的美食盛宴吧!)
  • 近代中国史事与人物:郑云山学术论文集

    近代中国史事与人物:郑云山学术论文集

    本书主要介绍了:郑云山才师是中国近代史领域里眼界开阔、功力深厚、学风严谨、卓有成就的著名学者。他对从鸦片战争、太平天国、滴血运动、戊戌变法、义和团运动、辛亥革命到五四运动等诸多专题都下过功夫,发表过一大批很我影响的论文。
  • 宁夏历史名人(上)

    宁夏历史名人(上)

    本书涉及政治、经济、军事科技等内容,既有宁夏古代历史的总体介绍,又有各个时期不同领域的著名人物,既列举具体事实讲成就,又深刻总结经验谈启示。
  • 逃婚那点事儿

    逃婚那点事儿

    天底下还有像她这么倒霉的人吗!好不容易要嫁人了,高兴地去行及笄礼,那么多繁文缛节她都忍了,可行完礼之后,那个人却成了自己的妹夫!接着又被爹许给神龙见首不见尾的王爷!逃婚出走,好心好意救个人,却把自己救到牢房里去了!阴错阳差当了衙役,却天天面对着不好伺候的洁癖师爷!几经风波后,与面瘫师爷、蠢萌县太爷鸡飞狗跳的县衙生活就这样开始了! …… (闻莺坏笑着说:“温大人喜欢你。”师爷一本正经道:“温良远曾在他娘坟前发誓,一定让温家有后,所以他不会喜欢我。”)
  • 王子撞上灰姑娘

    王子撞上灰姑娘

    世间本无情,爱且冷血人心本难测,又何迷恋
  • 异能少女终结女神

    异能少女终结女神

    又名《Mrk之终结女神》身世不平凡的少女来到银时空,发现了自己的身世之谜,随后她卷入了一场更大的阴谋,奇怪的学校,未知的神秘人,这一切都在等待着她化解开。而男主角的出现又会给她带来怎样的改变?女主角:沫然。男主角:風辰逸。敬请期待——********************************************银时空的大门是否会打开?敬请关注。
  • 走马急疳真方

    走马急疳真方

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 逆世之苍龙觉

    逆世之苍龙觉

    天,随着他的回归而震怒!地,随着他的怒吼而颤抖!苍龙现世,跨越了千年的憎恨能否得到终结!在那宿命中,秦天绝能否解放自己?回归真实!三异族的战斗再次打起!围绕着苍龙,血一般的历史将再次出现在历史洪潮!