晚上遇到一只肉鸡。
是它自己撞来门的,不怨我。我只是怀疑它是个非法网站,因此想查查它的来历。查来查去,相关的域名越来越多,以至于我自己搞得手忙脚乱。ping IP,然后查地址来源,并对域名做 whois,再对 IP 作端口扫描,同时捡 Web 服务作重点排查。
有意思的服务器有三台以上,不过我锁定两台,都在中国境内。一台在深圳,一台在香港。深圳的那台不能 ping,因此端口扫描慢了许多。香港的可以 ping,很快就做了一次全端口扫描。真是有意思,开的服务还真不少。FTP、SMTP、Web(80/8080)、POP3、远程登录、流媒体服务器。还有数据库,是 MySQL,这帮土人,居然把数据库对外网开放,其实并不需要的。
我从 80 和 8080 分别摸了一下。8080 的首页是一个静态页面,没有任何破绽。再摸摸目录,只有 image 目录是可以摸到的,看来真的只是放静态页面而已。80 有动态页面,是一个表单提交。我把 HTML 代码拿出来一看,直接提交到本地的 CGI 脚本上。直接运行这个 CGI 脚本看看?哇!出错信息居然把 SQL 都显示出来了,还没有加单引号。是本地的 MySQL。嗯,看来 Web 可能有注入点可以利用。
我没有急着下手。因为端口扫描的结果已经出来了,1024 以上的动态端口有好多个都是开的,估计有人拿它在玩呢。Web 上如果有安全漏洞的话,就太低级了,很容易被管理员发现,还是先不要在这个方面惊动他们的好。远程连接上去试试,噢,是台英文的 Windows 2000 Server。没有装输入法,因此输入法漏洞也就没法利用了。也正常,太老的漏洞了,要有早被别人用掉了,还有我的份?
邮件服务器大概是用的CMail,我看见它的控制端口开着。FTP 没有开 Anonymous 帐号,用的服务器是相当新的 Serv-U 5.2。看来服务器的管理员对于网络安全还是有一定的注意的。只可惜他们的 Web 开发人员,啧啧……。也罢,今天就到这里。黑客的理论我大都知道,但实践还差得太多,所以还是小心点为好。
没有评论:
发表评论