中国网络渗透测试联盟
标题:
zone-h入侵思路的详细内容
[打印本页]
作者:
admin
时间:
2012-9-5 15:06
标题:
zone-h入侵思路的详细内容
Zone-H被黑过程,在2006年12月22日被首次公开(PS:这个组织计划的真周到,花了5天,7个步骤才拿下Zone-H;Zone-H也真够倒霉的,被黑后还被D;另外如果是国内某个*.S.T的站被黑,估计又要开骂,别想知道到底怎么被黑的,但是Zone-H把内幕完全公开),原英文内容
http://www.zone-h.org/content/view/14458/31/
$ H' s# g4 i* q. g
/ i3 U* P8 `0 ]5 n; T
大概翻译一下:
- O9 v7 @( X7 R, t \
m! i3 }5 I, E$ r& D0 p
攻击从12月17日开始......
/ r' E1 ?, h4 ], S
第一步,攻击者决定以zone-h.org的一个拥有特别权限的为目标.(以下称为''目标'')
9 E1 Y5 j, V$ c( M1 X5 P
他对服务器发出了''我忘记密码''的重设请求,这样服务器会发对目标发回一个email地址,Hotmail帐号和新密码.
) q2 Z7 _& ~( w% A1 l* A* d0 J& R; e" t
# W. e4 x6 H! Q) r, Q; p3 P. B
第二步,攻击者使用Hotmail的XSS漏洞(查看
http://lists.grok.org.uk/piperma
... -August/048645.html)得到目标的Hotmail session cookie,然后进入目标的EMAIL,得到新的密码.
" }8 l7 S+ x* @( R% P
( @" w) x& @) _1 q
第三步,攻击者得到的目标帐号拥有一个特权可以上传新的论文和图片,使用该特权他上传了一个图片格式的文件,可惜这个文件需要拥有管理权限的人审核批准后才能公开看到,当然,没有被批准公开.而且该目标帐号被冻结.
9 e1 H$ @! Z) B( f8 i
7 I5 j+ G8 J; f! t! J
第四步,攻击者知道他上传的文件依然在ZONE-H的图片文件没有被删除,他以
www.zone-h.org/
图片文件/图片名 的格式使得zone-h接受了并照了快照公开.
: I2 _' e0 M6 [! B4 O8 O
, h" \* S# u) a
现在攻击者成功上传了文件并使得可以访问.
9 O; ?* M9 ~1 Z3 o% ?
, L% p! U" ~! E, W
第五步,在第一次的上传攻击者不单单是上传了一个图片文件,还上传了一个PHPSHELL.可惜因为zone-h的安全策略使得不能执行.
1 D' t7 V! E; {6 J( x4 n! _% d2 l6 [
6 }5 _# d) C9 v* ~* o2 r
但是在之前攻击者使用得到的帐号的权限,他知道zone-h的模块中有一个JCE编辑器,该JCE编辑器模块的jce.php拥有''plugin" 和 "file''参数输入变量远程文件包含漏洞(在包含文件时没有进行检查请查看
http://secunia.com/advisories/23160/
).
- R! y0 R5 }8 R2 Z; Y
& ^: ?- v* T& i) x! K2 I
由此攻击者知道他终于可以使用这个漏洞执行之前上传的PHPSHELL:
* {6 `8 r- s% w$ Z$ j5 l0 y$ [- g+ s
- - [21/Dec/2006:23:23:15 +0200] "GET
0 d4 i5 \* a6 t8 R, W# S
/index2.php?act=img&img=ext_cache_94afbfb2f291e0bf253fcf222e9d238e_87b12a3d14f4b97bc1b3cb0ea59fc67a
! i( E' d7 Z- _. `. E4 l
HTTP/1.0" 404 454
( i4 R3 a' d) w, p; q% f" b0 S6 O
"http://www.zone-h.org/index2.php?option=com_jce&no_html=1&task=plugin&plugin=..<>/<...&file=defi1_eng.php.wmv&act=ls&d=/var/www/cache/&sort=0a"
* b) R- ^; D* x: X0 M
"Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)"
5 F" Y. |3 h! z& V5 Q
复制代码
. O/ f& H" I' b4 |- G' e. U! v
一段时间后:
+ Q4 W' L! }; G( F1 V+ f- \/ f9 m
- - [21/Dec/2006:23:23:59 +0200] "GET
9 \, L; H* a+ M. ]' s
/index2.php?option=com_jce&no_html=1&task=plugin&plugin=..<>/<...&act=ls&d=/var/www/cache/cacha/&sort=0a
1 {1 o# \5 `. B) J
HTTP/1.0" 200 3411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)"
$ w' r7 l9 A5 D2 R w
212.138.64.176 - - [21/Dec/2006:23:25:03 +0200] "GET /cache/cacha/020.php
* t0 o3 O, S# h: j( W- b8 Q2 d; a
HTTP/1.0" 200 4512 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)"
% m# j7 M& _3 z+ z5 V# P. j
复制代码
$ A- z, P1 S$ ^4 ?* w
第六步,攻击者这个漏洞执行之前上传的PHPSHELL建立了一个目录(/var/www/cache/cacha),再建立一个新的SHELL(020.php),再建立一个自定义的.htaccess令到mod_security在该目录失效.
; w2 v$ @/ k3 E$ S
. M) Z- _( B, I% h
第七步,攻击者使用这个新建的PHPSHELL(没有了mod_security的限制)修改configuration.php文件并嵌入 一个HTML的黑页:
) ~& W0 ]& z6 `0 u
- - [22/Dec/2006:01:05:15 +0200] "POST
) L6 h8 V2 f1 P1 q; D# k
/cache/cacha/020.php?act=f&f=configuration.php&ft=edit&d=%2Fvar%2Fwww%2F
, `% V0 T, z: W# Y& R
HTTP/1.0" 200 4781
8 X% o" s5 _$ p" r2 K* g
"http://www.zone-h.org/cache/cacha/020.php?act=f&f=configuration.php&ft=edit&d=%2Fvar%2Fwww%2F"
" p/ |8 @; ~$ ]6 {2 x6 i3 |
"Mozilla/5.0 (Windows; U; Windows NT 5.1; ar; rv:1.8.0.9) Gecko/20061206
$ H5 G$ H/ s0 H4 H0 b
Firefox/1.5.0.9"
$ Q% U4 e5 ]- ?) @/ e, ]
复制代码
* B% W0 |6 s' A9 v' T
好了,我们的过错如下:
. F; c- G, s3 r9 ?; \
1.拥有一个SB人员连Hotmail XSS都不知道.
D& N4 @; q+ Y# S2 C
2.没有找出上传的SHELL.
4 w0 Y+ |, G" R
3.没有承认JCE组件的劝告建议.
* ?: m$ y/ o3 L. b6 q: H4 ^2 Z& u
2 D( @' R7 e3 U- x! U; o8 G" o
中国北京时间2007年4月18日1:40分左右,著名黑客站点zone-h.org首页被中国黑客替换
; c0 V7 x: J9 R: r$ J% _! `+ U G
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2