臺灣大學計資中心網路組北區學術資訊安全維運中心-資通安全.PDFVIP

臺灣大學計資中心網路組北區學術資訊安全維運中心-資通安全.PDF

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
臺灣大學計資中心網路組北區學術資訊安全維運中心-資通安全.PDF

臺灣大學計資中心網路組 北區學術資訊安全維運中心 資訊安全分析報告 網頁主機目錄遊走攻擊 簡介與防制 北區ASOC 團隊製 2014/02 1 1. 目錄遊走攻擊簡介3 2. 目錄遊走攻擊重要案例分析3 3. 如何自我檢查主機是否具有目錄遊走情況5 4. 如何預防主機目錄遊走問題11 2 1. 目錄遊走攻擊簡介 目錄遊走(Directory Traversal )多為網頁伺服器管理者未將系統目錄 設定足夠安全性,使有心人士可以利用特定語法,如../../ ,跨越並跳脫正 常網頁路徑,直接存取特定路徑之檔案,這些內容多為系統重要資訊,如 Linux 系統下包含密碼之/etc/passwd 或/etc/shadow 等,有心人士取得相 關檔案,加以組合與破解,即能取得系統管理者權限。 2. 目錄遊走攻擊重要案例分析 2014 年1 月6 日遠通電收重要系統資訊外洩,內容遭放置於貼圖網站, 貼圖內容如下,1 月7 日立法委員與各主流媒體爭相報導,成為全台新聞關 注焦點。經分析後,發現該外漏之檔案為Linux 作業系統之/etc/passwd 檔, 本檔案與/etc/shadow 形成一組對映,真實密碼編碼後儲存於/etc/shadow 檔內,本次雖僅被公佈/etc/passwd 檔,但很有可能/etc/shadow 也遭竊 取。 Linux 作業系統中的 /etc/shadow 檔案是用來儲放 Linux 相關資訊 與帳號密碼的檔案,/etc/shadow 檔雖將檔案編碼,但仍可使用工具進行破 3 解,如 Ophcrack 即為坊間知名之密碼破解工具,在取得密碼與管理者帳號 後,可進行遠端登入作業,完整控制主機。 /etc/passwd 結構: 帳號名稱:密碼:UID :GID :使用者資訊說明:家目錄:Shell /etc/shadow 結構: 帳號名稱:密碼:最近更動密碼的日期:密碼不可被更動的天數:密碼 需重新變更天數:密碼需變更期限前之警告天數:密碼失效日:帳號失效日 期:保留 4 3. 如何自我檢查主機是否具有目錄遊走情況 可利用檢測工具 DotDotPwn 來自我檢查主機是否有目錄遊走之弱點, DotDotPwn 是利用 Perl 所撰寫的目錄遊走掃瞄工具,可至官方 Blog 下載 最新版本(http://dotdotpwn.blogspot.tw/) ,因為是使用Perl 所撰寫,所 以必須在本機安裝 Perl 所需要的編譯器,可至 Perl 官方網站下載 (/get.html) 。使用ActivePerl 或者 Strawberry 皆可。 不同通訊協定皆可使用 DotDotPwn 進行掃描,所以在使用前,請先至 CPAN(/) 下載並將下列這些通訊協定模組置於 *:\ Perl64\ lib 中,以便DotDotPwn 調度使用。 5 而在完成相關環境設定後,可使用 cmd

文档评论(0)

***** + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8010045112000002

1亿VIP精品文档

相关文档