Chinaunix首页 | 论坛 | 博客
  • 博客访问: 1386906
  • 博文数量: 140
  • 博客积分: 8518
  • 博客等级: 中将
  • 技术积分: 1822
  • 用 户 组: 普通用户
  • 注册时间: 2005-03-01 22:23
个人简介

嘿嘿!

文章分类
文章存档

2016年(2)

2015年(5)

2014年(6)

2013年(11)

2012年(11)

2011年(3)

2010年(4)

2009年(4)

2008年(8)

2007年(23)

2006年(26)

2005年(37)

分类: LINUX

2005-12-01 11:21:00

从近日对被黑服务器的安全分析来看,我找到该用户提升权限的工具。他是利用了Samba的安全漏洞提升为了ROOT。

这几天服务器因为要放到公网测试,此时又安装了Samba服务器。结果第二天就发现了服务器被黑

Samba是在Redhat Linux 9上默认的版本。使用了该黑客的强大的exploit工具提升为了root。

提升为root,只需要短短的3秒钟

自己汗一个

从服务器的tmp查找到一个x2k3的目录

[bob@learnin9 tmp]$ cd x2k3/
[bob@learnin9 x2k3]$ ls
bind  ftp  gkr  identd  r00t  samba
[bob@learnin9 x2k3]$

bind ftp gkr identd samba均为目录,r00t为一个程序,让我们来看看r00t程序的执行情况

[bob@learnin9 x2k3]$ ./r00t
.--------------------------------. 
|            x2k3               /
|      Written by Natok        /
+------------------------+----.
| Targets: [1] Samba     | <= 2.2.8 
|          [2] Bind      | 8.3.2 / 8.3.3 / 9.2.1 
|          [3] gkrellmd  | <2.1.12 
|          [4] wu_ftpd   | <=2.6.1 
|          [5] identd    | 1.2
+------------------------+----.
|          /
|____________________________/

./r00t
[bob@learnin9 x2k3]$

看到了吧。就连Bind就难逃被黑掉的命运。请各位好好看看自己的Redhat 9吧。rpm -qa |grep *****   是不是汗已经出来了?

我的服务器因为没有启动Bind、gkrellmd、wu_ftpd 、identd,只启动了默认安装的samba,而且还是在公网上,所以那个黑客就中奖入侵到我的服务器了。可喜可贺,我也是终于找到了这么好的工具。

自己欢喜一下。去看了一下  居然发现是中文的网站,究竟里面是谁?很好奇.........

可以说,r00t程序是Natok写的,但是exploit程序不是他写的,他只是将其它的溢出程序分门别类的。做了个友好的界面,不过能搜集到还是很强的。

希望能结识到这个家伙!

阅读(2227) | 评论(1) | 转发(1) |
给主人留下些什么吧!~~

marsaber2008-02-25 08:46:02

对安全很感兴趣,能认识一下吗? QQ 3173017