AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
En Çok Okunanlar
Kimler yeni
İçerik paylaşımı |
Bir zaafiyetin getirdikleri...Son günlerde çok kullanıcılı sistemleri zor durumda bırakacak bazı kod parçacıkları ortaya çıktı(*). Bu istismar kodlarının ortaya çıkmasıyla birlikte bir çok sistemin dengeside bozulmaya başladı. Bünyesinde birden fazla kullanıcı barındıran bir çok sunucu kullanıcıların hedef tahtası oldu. Zamanında güncellemesi yapılmayan sunucular saldırılara maruz kaldı. Bu saldırıların çoğu yerel idi. Yani sisteme bağlanan normal haklara sahip bir kullanıcı, istismar sayesinde sistemde yönetici moduna geçiş yaparak her dizin ve dosyalar üzerinde değişiklik yapabilme yeteneğine sahip olur. Bu zaafiyet sonucu sistem bazı sorunlarıda beraberinde getirir. root-X.X.X.X:~# uname -a root-X.X.X.X:~# lsmod Sistemde herhangi bir tehlikeli durumun olup olmadığını anlamak için "Chkrootkit" ve "Rootkit Hunter" isimli programlarla tarama yapılıyor. root-X.X.X.X# ./chkrootkit root-X.X.X.X:~# rkhunter -c Sistem hafızasında bir gezinti için: root-X.X.X.X:~# dd if=/proc/kcore of=/tmp/kcore Yukarıdaki komut dizisi vasıtasıyla "why" ile başlayan kelimeler araştırılıyor. "alex" kullanıcısını ziyarette bulunalım. root-X.X.X.X:~# cd /home/alex "why" isimli bir dizin gözükmüyor. root-X.X.X.X:/home/alex# cd why "why" isimli dizin gözükmemesine rağmen içerideyiz. root-X.X.X.X:/home/alex/why# ls -la Dizinin içi boş gözüküyor. root-X.X.X.X:/home/alex# rmmod whymymodule "whymymodule" isimli parçayı ayırdık. root-X.X.X.X:/home/alex# ls -la "why" dizini ortaya çıktı. root-X.X.X.X:/home/alex# cd why Gizli dosyalar "whymymodule" isimli modülü çekirdekten sökünce görünmeyenler ortaya çıktı. "why" ile başlayan dosyalar ya da klasörler bu modül sayesinde görünmez(!) oluyor. "whymymodule.ko" dosyasını biraz daha inceleyelim . root-X.X.X.X:/home/alex/why# objdump -s whymymodule.ko root-X.X.X.X:/home/alex/why# objdump -s whymymodule.ko --full-contents --section=.modinfo whymymodule.ko: file format elf32-i386 Contents of section .modinfo: SONUÇ: "why" dizini içerisindeki "whyproc" ve "whysh1t" isimli dosyalar incelendiğinde bu dosyaların sistemin zaafiyetini kullanarak kullanıcıyı yönetici durumuna getiren dosyalar olduğu görülür. root-X.X.X.X:/home/alex/why# strings ./whyproc root-X.X.X.X:/home/alex/why# strings ./whysh1t GENEL SONUÇ: Kullanıcı --{SSHi}--> Hedef --{exploit denemeleri}-->Rootkit entegrasyonu--> Dosyalar gözden saklanıyor * http://www.securityfocus.com/bid/18874 Tacettin Karadeniz __________________________
|
Benzer yazılarEtiketlerŞifre
Ağ
Antivirüs
botnet
Cisco
Cross Site Scripting
DDoS
Denetim
DoS
Ebeveyn Kontrolü
Exploit
Firefox
Firewall
Güvenlik
Güvenlik Açıkları
Güvenlik Duvarı
Google
GP
Hack
Hacker
hacking
Hafıza Taşması
IP
Kablosuz Ağ
Kimlik Doğrulama
Kriptografi
Kurtçuk
Kurulum
Linux
Microsoft
Olta Saldırısı
Phishing
Rootkit
Saldırı
Servis Kullanımı Engelleme
Spam
SQL Injection
Sunucu
Trojan
Veritabanı
Virüs
Vista
VPN
web filtreleme
Web Güvenliği
Windows
worm
XSS
En son forum mesajlarıYaklaşan Aktiviteler |
Son yorumlar
16 saat 50 dk önce
16 saat 49 dk önce
2 gün 19 saat önce
6 gün 52 dk önce
6 gün 9 saat önce
6 gün 9 saat önce
1 hafta 20 saat önce
1 hafta 1 gün önce
1 hafta 1 gün önce
1 hafta 1 gün önce