webForumDet fria alternativet

Säkerhetsbrist i Windows 2000.

Datasäkerhet

6 svar · 439 visningar · startad av Brimba

Medlem sedan dec. 19995 874 inlägg
Frågan#1

Hej!

Är det någon som har några tips om säkerhetsbrister i Windows 2000 med IIS 5?

Jag hade ett litet intrång här i helgen. Personen hade skapat en fil i en katalog som inte borde kunna gå att komma åt.

Några tips på var jag kan "leta" efter spår om hur personen kom in i systemet?

------------------
Mvh
Patrik aka Brimba
<A HREF="http://www.brimba.nu/default.asp?oPID=poll&PollID=17" TARGET=_blank>Vilket namn är fräckast? (bire)
</A>Hur stort är världens lager av atombomber?
För övrigt bor jag endast ca 50 mil från Birpe, tyck synd om mig!

Medlem sedan dec. 2000485 inlägg
#2

RDS exploateringen kanske?
Kör du en databas? Då kan man använda "elaka" URL:er för att få FULLSTÄNDIGA rättigheter... :P

Medlem sedan dec. 19995 874 inlägg
#3

Vill du förklara lite mer?
Samt hur jag kan skydda mig.

------------------
Mvh
Patrik aka Brimba
<A HREF="http://www.brimba.nu/default.asp?oPID=poll&PollID=17" TARGET=_blank>Vilket namn är fräckast? (bire)
</A>Hur stort är världens lager av atombomber?
För övrigt bor jag endast ca 50 mil från Birpe, tyck synd om mig!

Medlem sedan dec. 2000485 inlägg
#4

I princip går det ut på:

IIS körs som en PRIVILEGDED user och har fullständiga rättigheter.
Genom att utnyttja en databaskoppling kan en hackare skriva/läsa på hela din hårddisk.
Skall ge ett exempel... antag att du kör en default installation, då installeras lite sample siter osv. Då installeras t.ex. Guestbook databasen. Då kan man t.ex. söka på personer som har skrivit i gästboken.
Genom att utnyttja databaskopplingen kan man då skriva t.ex.
<A HREF="http://siteadress/scripts/samples/details.idc?FName=Test&LName=User&#0124;shell("cmd" TARGET=_blank>http://siteadress/scripts/samples/details.idc?FName=Test&LName=User&#0124;shell("cmd</A> /c copy c:\winnt\repair\sam._ c:\inetpub\wwwroot\hack.tmp")|

Detta kopierar sam._ filen till roten för websiten (om nu siten ligger under c:\inetpub\wwwroot\ )
Sedan kan man tanka hem din sam._ fil.
Köra l0phtcrack och tadaddaaaaa.

Vad gör då URL:en ovanför? Genom att använda PIPES kan man få tillgång till dina hårddiskar genom t.ex. cmd.com.
Vill jag t.ex. ändra dina sidor kan jag starta din TFTP klient och hämta hem en kul .html sida och skriva över dina .html sidor.

Denna exploatering härstammar från IIS 2.0, men det finns script för IIS 4/5 som gör att man kan få tillgång till din cmd.com. Jag har för mig att det skall finnas någon m$-patch som skall fixa detta...

Det finns ett antal artiklar om detta hos RFP (Rain Forrest Puppy)
http://www.wiretrip.net/rfp/pages/kbindex.asp?iface=4

[Redigerat av D3VaST8D den 07 maj 2001]

Medlem sedan dec. 199917 055 inlägg
Medlem sedan dec. 19995 874 inlägg
#6

Man tackar och bugar.

------------------
Mvh
Patrik aka Brimba
<A HREF="http://www.brimba.nu/default.asp?oPID=poll&PollID=17" TARGET=_blank>Vilket namn är fräckast? (bire)
</A>Hur stort är världens lager av atombomber?
För övrigt bor jag endast ca 50 mil från Birpe, tyck synd om mig!

Medlem sedan dec. 19992 555 inlägg
#7

http://www.microsoft.com/technet/security/iis5chk.asp

"Last updated May 4, 2001" :e

När det gäller den ursprungliga frågan kan jag mycket väl kunna tänka mig att det var följande säkerhetshål som utnyttjades:

http://www.microsoft.com/technet/security/bulletin/MS01-023.asp

För bara några dagar sedan släpptes ett fungerande verktyg för att enkelt kunna utnyttja detta hål, så nu har alla script kiddies julafton. Vi lär få se fler intrång på IIS5-servrar, misstänker jag.

------------------
Robban < robban@lipogram.com >

262 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
121 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)