Zone-H被黑过程,在2006年12月22日被首次公开(PS:这个组织计划的真周到,花了5天,7个步骤才拿下Zone-H;Zone-H也真够倒霉的,被黑后还被D;另外如果是国内某个*.S.T的站被黑,估计又要开骂,别想知道到底怎么被黑的,但是Zone-H把内幕完全公开),原英文内容http://www.zone-h.org/content/view/14458/31/
9 c8 b, ?& \7 T$ ^
) h' P% Y7 J5 s4 O7 I7 f N 大概翻译一下:4 A6 v2 H; x/ T A8 w3 Q( R; e
4 q. F5 n. `% T
攻击从12月17日开始......4 j9 i4 @! y: g' ~' B
第一步,攻击者决定以zone-h.org的一个拥有特别权限的为目标.(以下称为''目标'')
: H' H, {! ^: {* a) C 他对服务器发出了''我忘记密码''的重设请求,这样服务器会发对目标发回一个email地址,Hotmail帐号和新密码.
% R7 \3 t* |& T3 x7 R9 p7 j( D- A
0 ]/ d- u) v6 S% j0 Q. i% v+ V 第二步,攻击者使用Hotmail的XSS漏洞(查看http://lists.grok.org.uk/piperma ... -August/048645.html)得到目标的Hotmail session cookie,然后进入目标的EMAIL,得到新的密码.* l- l5 h" \/ Y) D, Y
( ]& Q( |" p n% l6 i6 l5 N! K
第三步,攻击者得到的目标帐号拥有一个特权可以上传新的论文和图片,使用该特权他上传了一个图片格式的文件,可惜这个文件需要拥有管理权限的人审核批准后才能公开看到,当然,没有被批准公开.而且该目标帐号被冻结.
1 S1 Z% j+ {7 L- }# Z" }+ V1 y: v. r; Q
第四步,攻击者知道他上传的文件依然在ZONE-H的图片文件没有被删除,他以www.zone-h.org/图片文件/图片名 的格式使得zone-h接受了并照了快照公开." G4 k& @$ w; m+ {! _" m
& ~6 K+ q' X" U0 O6 |3 S. t0 n 现在攻击者成功上传了文件并使得可以访问.7 ~, X; `$ }, c. @0 S
0 P$ n/ M" T; T1 [+ G: m
第五步,在第一次的上传攻击者不单单是上传了一个图片文件,还上传了一个PHPSHELL.可惜因为zone-h的安全策略使得不能执行.$ h" u! V- T p0 Z$ f9 n, r4 g4 C
7 g# a' o7 `+ H( N! n$ w
但是在之前攻击者使用得到的帐号的权限,他知道zone-h的模块中有一个JCE编辑器,该JCE编辑器模块的jce.php拥有''plugin" 和 "file''参数输入变量远程文件包含漏洞(在包含文件时没有进行检查请查看http://secunia.com/advisories/23160/ ).
2 t) |- r4 I% l) Y( J
. L7 Y: G# G! j; h4 l: b 由此攻击者知道他终于可以使用这个漏洞执行之前上传的PHPSHELL:7 b) N( R9 c- G, O* G3 R- G
- - [21/Dec/2006:23:23:15 +0200] "GET 1 E- s! Y. ^( U) i7 d( q
/index2.php?act=img&img=ext_cache_94afbfb2f291e0bf253fcf222e9d238e_87b12a3d14f4b97bc1b3cb0ea59fc67a 3 ?; b3 T" _2 ~; E/ J4 Z' ]% ^
HTTP/1.0" 404 454 : h9 c9 k3 f% t# Q4 P0 c
"http://www.zone-h.org/index2.php?option=com_jce&no_html=1&task=plugin&plugin=..<>/<...&file=defi1_eng.php.wmv&act=ls&d=/var/www/cache/&sort=0a" ( b( `# d/ l7 W! g P. a5 {- ?# M
"Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)" 3 ~& X0 I: t# b0 y( G$ W) g1 c
复制代码6 \4 c p% d6 s
一段时间后:2 X. y' `' \% N3 Q' q; w3 q
- - [21/Dec/2006:23:23:59 +0200] "GET
/ d% [7 O. [5 B3 D2 q- ?/index2.php?option=com_jce&no_html=1&task=plugin&plugin=..<>/<...&act=ls&d=/var/www/cache/cacha/&sort=0a
* k- K0 o$ l) A- s5 R, sHTTP/1.0" 200 3411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)"
; M. _, V! x! a3 v+ L212.138.64.176 - - [21/Dec/2006:23:25:03 +0200] "GET /cache/cacha/020.php
# W& k" }7 G7 K% OHTTP/1.0" 200 4512 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.0.3705)" $ q A7 s. B+ ~# ~- `0 r, R
复制代码3 `1 X5 c' i" X3 |2 b
第六步,攻击者这个漏洞执行之前上传的PHPSHELL建立了一个目录(/var/www/cache/cacha),再建立一个新的SHELL(020.php),再建立一个自定义的.htaccess令到mod_security在该目录失效.& ^, ?% H# A c6 r9 p
% e0 X h: M$ Z8 ]' p
第七步,攻击者使用这个新建的PHPSHELL(没有了mod_security的限制)修改configuration.php文件并嵌入 一个HTML的黑页:7 i7 V- z s/ D/ l" Y a, D! k
- - [22/Dec/2006:01:05:15 +0200] "POST # g, I- Y8 l' G# }# Y r0 Y* `
/cache/cacha/020.php?act=f&f=configuration.php&ft=edit&d=%2Fvar%2Fwww%2F ! h- v' p4 g- E6 U
HTTP/1.0" 200 4781
: @2 |7 O/ J1 I"http://www.zone-h.org/cache/cacha/020.php?act=f&f=configuration.php&ft=edit&d=%2Fvar%2Fwww%2F" ! _5 Q& U1 {* F3 K- z5 R
"Mozilla/5.0 (Windows; U; Windows NT 5.1; ar; rv:1.8.0.9) Gecko/20061206
1 z/ p" I: a. X1 @+ o$ S2 ?5 SFirefox/1.5.0.9"
3 z. B+ X/ n, j# N+ R$ O* n( C复制代码
8 k& a4 E6 \: U7 F2 R, b好了,我们的过错如下:( w. C2 I0 b" a: t/ `: H
1.拥有一个SB人员连Hotmail XSS都不知道.! Q2 H/ t3 H' K. T; O; G% `$ H
2.没有找出上传的SHELL.
3 G, R$ q( f7 e 3.没有承认JCE组件的劝告建议.! c2 w5 J# j9 Q
! ~9 ?( T! f1 C4 r, X& K 中国北京时间2007年4月18日1:40分左右,著名黑客站点zone-h.org首页被中国黑客替换
# \0 f# w. I$ v" Q |