这是一篇网友的亲身经历,从中我们或许能学习一些东西,希望对大家有所帮助。昨天答应了给wzt找几个linux肉鸡测试程序的,打开http://www.milw0rm.com/webapps.php,找了个include漏洞的程序试了一下,很快就得到一个webshell,没什么好说的,redhat9的机器,然后localroot了一下。
插句话,本文中的ip地址和主机名都被替换了,请不要对号入座,本文手法仅供参考,在正规的入侵检测操作中,我们还是需要注意很多流程和细节上的问题。
进了肉鸡,换上我们的ssh后门,具体的方法可以在http://baoz.net或http://xsec.org上找到,带视频教程如果看完视频之后还有疑问,可以到http://cnhonker.com/bbs/的linux版交流一下。
一进ssh,哦,有异样……
Lastlogin:FriNov1708:21:142006fromac9e2da9.ipt.aol.com好奇,扫一下。
[fatb@baoz~]$nmap-P0ac9e2da9.ipt.aol.com-O进了机器第一个事就是看看是不是vmware,是的话赶紧跑路了,别掉到人家的破罐子里去了,呵呵
[root@victimroot]#ifconfig-a|grep-i-e"00-05-69"-e"00-0C-29"-e"00-50-56";dmesg|grep-ivmware如果没输出的话,还好。。。。就算是个honeypot,好歹也是投资了点设备的honeypot。继续看看他投资了什么设备:
[root@victimroot]#cat/proc/cpuinfo|grepname;cat/proc/meminfo|grepMemTotal modelname:Intel(R)Xeon(TM)CPU2.80GHz modelname:Intel(R)Xeon(TM)CPU2.80GHz modelname:Intel(R)Xeon(TM)CPU2.80GHz modelname:Intel(R)Xeon(TM)CPU2.80GHz MemTotal:1030228kB还可以的机器,虽然4CPU却只有1G的内存,有点怪,但是还是勉强了,跑个密码什么的也行。
[root@victimroot]#ls-alh ls:invalidoption--h Try`ls--help'formoreinformation.呵呵,ls被替换了。在看看netstat
[root@victimroot]#netstat-anp ActiveInternetconnections(serversandestablished) ProtoRecv-QSend-QLocalAddressForeignAddressStatePID/Programname tcp000.0.0.0:800.0.0.0:*LISTEN1702/httpd tcp000.0.0.0:220.0.0.0:*LISTEN1516/sshd tcp00127.0.0.1:250.0.0.0:*LISTEN1540/ tcp0300123.123.123.123:2210.20.30.40:2245ESTABLISHED6097/sshd: tcp00123.123.123.123:2210.20.30.40:2247ESTABLISHED6815/sshd: ActiveUNIXdomainsockets(serversandestablished) ProtoRefCntFlagsTypeStateI-NodePID/ProgramnamePath unix2[ACC]STREAMLISTENING1214306815/sshd:/tmp/ssh-vfJj6815/agent.6815 unix2[ACC]STREAMLISTENING1169046097/sshd:/tmp/ssh-weHq6097/agent.6097 unix6[]DGRAM15601476/syslogd/dev/log unix2[]DGRAM17711570/crond unix2[]DGRAM17281549/ unix2[]DGRAM17141540/ unix2[]DGRAM15681480/klogd看起来貌似还算正常。
[root@victimchkrootkit-0.47]#./chkrootkit Checking`ifconfig'...INFECTED Checking`pstree'...INFECTED Searchingfort0rn'sv8defaults...Possiblet0rnv8\(orvariation\)rootkitinstalled SearchingforShowtee...Warning:PossibleShowteeRootkitinstalled SearchingforRomanianrootkit.../usr/include/file.h/usr/include/proc.h Checking`bindshell'...notinfected Checking`lkm'...Youhave2processhiddenforpscommand chkproc:Warning:PossibleLKMTrojaninstalled
| 不会中毒的浏览器 火狐3 |
| auto.exe病毒的分析与手 |
| 防止U盘感染病毒的方法 |
| 彻底解决威胁你的恶意网 |
| 利用微点软件 防御机器 |
| 中毒之后没有杀毒软件,怎 |
| 双击无法打开驱动器的杀 |
| 双击无法打开驱动器时的 |
| 节日期间 “四要六不要” |
| 流氓软件已优化自身 提醒 |
| 教你根据名字识别病毒 |
| 微软正式发布IE 7 |
| 清除“熊猫烧香”病毒 |
| 元旦期间警惕QQ尾巴变种 |
| 小心 Firefox漏洞会导致 |
| 网络盛传工行网站被黑 实 |
| 反流氓软件联盟火力对准 |
| “优百特”官网感染威金 |
| 清除U盘病毒ghost.exe |
| 轻松防范U盘病毒Autorun |
| 23种恶意插件手工清除的 |
| 江民KV2008正式版评测 |
| 病毒知识 |
| [紧急]ANI光标漏洞全部补 |
| Classic版小红伞杀毒软件 |
| 清除sxs2.exe病毒(Troj |
| aoturun.exe,run.exe病毒 |
|
document.clear ();
|