Jak hacknout server (web)

⚡ Chytré shrnutí

Hackerské útoky na webové servery se zaměřují na software a nesprávné konfigurace webových stránek, které ukládají cenná data, jako jsou hesla a čísla kreditních karet. Tato stránka se zabývá tím, jak takové útoky fungují, a co je důležitější, jak webový server bránit a zabezpečit.

  • 🖥️ Target: Webové servery uchovávají čísla kreditních karet, e-maily a hesla, což z nich dělá hlavní cíle.
  • 🔎 Průzkum: Útočníci profilují server pomocí vyhledávání reverzních IP adres a dotazů ve vyhledávačích předtím, než jej prozkoumají.
  • 🐚 Webové skořápky: Nahraný PHP shell poskytuje útočníkovi přístup k souborům a databázi.
  • 🧨 Typy útoků: Procházení adresářů, DoS, únos DNS, sniffing, phishing, pharming a zneužití profilu.
  • 🛡️ Obrana: Správa záplat, zesílená konfigurace, firewally a skenování zranitelností snižují riziko.
  • 🤖 Moderní hrana: WAFy řízené umělou inteligencí označují nahrávání do webového shellu a anomální požadavky v reálném čase.

Jak hacknout webový server

Co je hackování webových serverů?

Webový server je počítačový program nebo počítač, který spouští aplikaci. Jeho hlavní funkcí je přijímání HTTP požadavků od klientů a zobrazování webových stránek a následné zobrazování HTTP odpovědí. Lze jej také popsat jako program virtuálního stroje. Tento typ zobrazování se skládá z HTML dokumentů nebo dalšího obsahu, jako jsou stylové listy a JavaSkript.

Zákazníci se obvykle obracejí na internet, aby získali informace a zakoupili produkty a služby. Za tímto účelem má většina organizací webové stránky. Většina webových stránek ukládá cenné informace, jako jsou čísla kreditních karet, e-mailové adresy, hesla atd. Díky tomu se staly terčem útočníků. Znehodnocené webové stránky lze také použít ke sdělování náboženských nebo politických ideologií atd.

V tomto tutoriálu vám seznámíme s technikami hackování webových serverů a s tím, jak můžete servery před takovými útoky chránit.

Jak hacknout webový server

V tomto praktickém scénáři se podíváme na anatomii útoku na webový server. Budeme předpokládat, že cílíme www.techpanda.orgVe skutečnosti se do něj nehodláme nabourávat, protože je to nelegální. Doménu budeme používat pouze pro vzdělávací účely.

Krok 1) Co budeme potřebovat

Krok 2) Shromažďování informací

Budeme muset získat IP adresu našeho cíle a najít další webové stránky, které sdílejí stejnou IP adresu.

Použijeme online nástroj k nalezení IP adresy cíle a dalších webových stránek, které tuto IP adresu sdílejí.

YouGetSignal nástroj pro zpětnou kontrolu IP domény se zadanou cílovou doménou

  • Klikněte na tlačítko Zkontrolovat
  • Získáte následující výsledky

Reverse Výsledky vyhledávání IP adres s uvedením domén sdílejících cílovou IP adresu

Na základě výše uvedených výsledků, IP adresa cíle je 69.195.124.112.

Dále jsme zjistili, že na stejném webovém serveru je 403 domén.

Naším dalším krokem je vyhledat další webové stránky SQL zranitelnosti typu injection. Poznámka: Pokud na cílové stránce najdeme stránku zranitelnou pro SQL, zneužijeme ji přímo, aniž bychom zohlednili jiné webové stránky.

  • zadejte URL www.bing.com do webového prohlížeče. Toto bude fungovat pouze s Bingem, takže nepoužívejte jiné vyhledávače, jako například Google nebo Yahoo.
  • Zadejte následující vyhledávací dotaz
ip:69.195.124.112 .php?id=

TADY,

  • „ip:69.195.124.112“ omezuje vyhledávání na všechny webové stránky hostované na webovém serveru s IP adresou 69.195.124.112
  • „.php?id=“ vyhledává URL Proměnné GET používané jako parametry pro příkazy SQL.

Získáte následující výsledky.

Stránky s výsledky vyhledávání Bing, které používají parametry GET na cílové IP adrese

Jak můžete vidět z výše uvedených výsledků, byly uvedeny všechny webové stránky používající proměnné GET jako parametry pro SQL injection.

Dalším logickým krokem by bylo prohledat uvedené webové stránky a zjistit SQL Injection zranitelnosti. Můžete to provést pomocí ručního SQL injection nebo pomocí nástrojů uvedených v tomto článku o SQL injection.

Krok 3) Nahrání PHP Shell

Nebudeme skenovat žádnou z uvedených webových stránek, protože je to nelegální. Předpokládejme, že se nám podařilo přihlásit se na jednu z nich. Budete muset nahrát PHP shell, který jste si stáhli z http://sourceforge.net/projects/icfdkshell/

  • Otevřete URL kam jste nahráli soubor dk.php.
  • Zobrazí se následující okno.

Nahrané rozhraní PHP shellu zobrazující přístup k souborům na cílovém serveru

  • Kliknutí na symbolický odkaz URL vám umožní přístup k souborům v cílové doméně.

Jakmile útočník získá přístup k souborům, může získat přihlašovací údaje do databáze a provádět akce, jako je poškození nebo stahování dat, například e-mailů. Právě proto jsou obranná opatření uvedená dále v tomto článku důležitá.

Chyby zabezpečení webového serveru

Webový server je program, který ukládá soubory (obvykle webové stránky) a zpřístupňuje je prostřednictvím sítě nebo internetu. Webový server vyžaduje hardware i software. Útočníci se obvykle zaměřují na zneužití softwaru, aby získali neoprávněný přístup k serveru. Podívejme se na některé běžné zranitelnosti, kterých útočníci zneužívají.

  • Výchozí nastavení – Tato nastavení, jako například výchozí uživatelské jméno a heslo, mohou útočníci snadno uhodnout. Výchozí nastavení může také umožňovat provádění určitých úkolů, jako je spouštění příkazů na serveru, což lze zneužít.
  • Nesprávná konfigurace operačních systémů a sítí – určité konfigurace, například povolení uživatelům spouštět příkazy na serveru, mohou být nebezpečné, pokud uživatel nemá dobré heslo.
  • Chyby v operačním systému a webových serverech – objevené chyby v operačním systému nebo softwaru webového serveru lze také zneužít k získání neoprávněného přístupu do systému.

Kromě výše uvedených zranitelností webového serveru mohou k neoprávněnému přístupu vést i následující.

  • Nedostatek bezpečnostních zásad a postupů – nedostatek bezpečnostních zásad a postupů, jako je aktualizace antivirového softwaru a opravy operačního systému a softwaru webového serveru, může útočníkům vytvořit bezpečnostní mezery.

Typy webových serverů

Následuje seznam běžných webových serverů.

  • Apache – Toto je běžně používaný webový server na internetu. Je multiplatformní, ale obvykle se instaluje na Linuxu. Většina PHP webových stránek je hostována na Apache servery.
  • Internetové informační služby (IIS) – Je vyvinuto společností Microsoft. Běží dál Windows a je druhým nejpoužívanějším webovým serverem na internetu. Většina webů asp a aspx je hostována na servery IIS.
  • Apache Tomcat – Většina Java stránky serveru (JSP) webové stránky jsou hostovány na tomto typu webového serveru.
  • Další webové servery – Patří mezi ně webový server od společnosti Novell a IBMservery Lotus Domino.

Typy útoků proti webovým serverům

Útočníci používají proti webovým serverům několik technik, včetně následujících:

  • Útoky s průchodem adresářů – Tento typ útoku využívá chyby ve webovém serveru k získání neoprávněného přístupu k souborům a složkám, které nejsou veřejně dostupné. Jakmile útočník získá přístup, může stahovat citlivé informace, provádět příkazy na serveru nebo instalovat škodlivý software.
  • Útoky typu Denial of Service – Při tomto typu útoku může webový server zhroutit nebo se stát nedostupným pro legitimní uživatele.
  • Únos systému doménových jmen – U tohoto typu útoku se nastavení DNS změní tak, aby odkazovalo na webový server útočníka. Veškerý provoz, který měl být odeslán na webový server, je přesměrován na nesprávný server.
  • Sniffing – Nešifrovaná data odesílaná po síti mohou být zachycena a použita k získání neoprávněného přístupu k webovému serveru.
  • Phishing – Při tomto typu útoku se útočník vydává za webovou stránku a směruje návštěvnost na falešný web. Nic netušící uživatelé mohou být oklamáni a přimět je k zadání citlivých údajů, jako jsou přihlašovací údaje, čísla kreditních karet atd.
  • Pharming – Při tomto typu útoku útočník naruší servery DNS (Domain Name System) nebo počítač uživatele, takže provoz je směrován na škodlivý web.
  • Znehodnocení – Při tomto typu útoku útočník nahradí webové stránky organizace jinou stránkou, která obsahuje jméno a obrázky hackera a může zahrnovat hudbu na pozadí a zprávy.

Účinky úspěšných útoků

  • Reputace organizace může být zničena, pokud útočník upraví obsah webových stránek a zahrne do nich škodlivé informace nebo odkazy na nevhodné webové stránky.
  • Webový server může být použit k instalaci škodlivého softwaru na uživatele, kteří navštíví napadený web. Škodlivý software stažený do počítače návštěvníka může být virus, Trojan, nebo botnetový software atd.
  • Ohrožená uživatelská data mohou být použita k podvodným činnostem, což může vést k obchodním ztrátám nebo soudním sporům ze strany uživatelů, kteří organizaci svěřili své údaje.

Nejlepší nástroje pro útok na webový server

Mezi běžné nástroje pro útok na webové servery patří:

  • Metasploit – jedná se o open source nástroj pro vývojářeping, testování a používání exploitového kódu. Lze jej použít k odhalení zranitelností webových serverů a k napsání exploitů, které lze použít k ohrožení serveru.
  • MPack – jedná se o nástroj pro webové exploitování. Byl napsán v PHP a je podporován MySQL jako databázový stroj. Jakmile je webový server kompromitován pomocí MPack, veškerý provoz na něj je přesměrován na škodlivé webové stránky pro stahování.
  • Zeus – tento nástroj lze použít k proměně napadeného počítače v bota nebo zombie. Bot je napadený počítač, který se používá k provádění internetových útoků. Botnet je soubor napadených počítačů. Botnet lze poté použít k útoku typu denial of service nebo k rozesílání spamu.
  • Neosplit – tento nástroj lze použít k instalaci programů, mazání programů, jejich replikaci atd.

Koukni na tohle: 10 nejlepších ZDARMA DDoS Attack Nástroj online

Jak se vyhnout útokům na webový server

Organizace může přijmout následující zásady, aby se chránila před útoky webového serveru.

  • Správa záplat – zahrnuje instalaci záplat, které pomáhají zabezpečit server. Záplata je aktualizace, která opravuje chybu v softwaru. Záplaty lze aplikovat na operační systém a systém webového serveru.
  • Bezpečná instalace a konfigurace operačního systému.
  • Bezpečná instalace a konfigurace softwaru webového serveru.
  • Systém skenování zranitelností – zahrnuje nástroje jako například Snort, Nmap a přístup ke skeneru nyní snadný (SANE).
  • Brány firewall lze použít k zastavení jednoduchých Útoky DoS blokováním veškerého provozu přicházejícího z identifikovaných zdrojových IP adres útočníka.
  • Antivirový software lze použít k odstranění škodlivého softwaru na serveru.
  • Zakázání vzdálené správy.
  • Odebrání výchozích a nepoužívaných účtů ze systému.
  • Výchozí porty a nastavení (například FTP na portu 21) by měly být změněny na vlastní porty a nastavení (například FTP port na portu 5069).

Nejčastější dotazy

Dávejte pozor na neočekávané nové nebo upravené soubory ve webových adresářích, neobvyklá odchozí připojení ze serveru, špičky ve využívání zdrojů, neznámé administrátorské účty a poškozené stránky. Monitorování integrity souborů a analýza protokolů odhalí většinu narušení včas.

Webový shell je škodlivý skript, často PHP, který útočník nahraje pro spouštění příkazů prostřednictvím prohlížeče. Umožňuje vzdálenou správu serveru – čtení databází, úpravu souborů a pohyb hlouběji – a proto je blokování nahrávání souborů důležité.

WAF filtruje příchozí HTTP provoz a blokuje známé útočné vzorce, jako je SQL injection, procházení adresářů a nahrávání do webového shellu. Nabízí virtuální záplatování proti novým zranitelnostem, ale je to filtr, nikoli oprava; stále se používá skutečná softwarová záplata.

Jakmile jsou vydány bezpečnostní záplaty. Útočníci často zneužijí zranitelnost do 24 hodin od jejího odhalení, takže kritické opravy nemohou čekat na měsíční cyklus. Automatizujte aktualizace, pokud je to možné, a ponechte si ověřenou cestu k vrácení předchozích změn.

Modely strojového učení v moderních WAFech se učí běžné vzorce požadavků a poté v reálném čase označují anomálie, jako jsou nahrávání do webového shellu nebo neobvyklé parametry. Snižují počet falešně pozitivních výsledků a mohou automaticky spustit blokování, mnohem rychleji než ruční kontrola protokolů.

Asistenti s umělou inteligencí, jako například GitHub Copilot urychlují validaci vstupu při psaní, parametrizované dotazy a konfiguraci, ale také naznačují nezabezpečené vzorce. Výstup považujte za koncept, spusťte bezpečnostní linter a nechte ho před nasazením zkontrolovat recenzentem.

Pouze s písemným souhlasem vlastníka systému. Testování serveru, který nevlastníte nebo k jehož posouzení nemáte oprávnění, je trestným činem podle zákonů, jako je například americký zákon o počítačových podvodech a zneužívání (Computer Fraud and Abuse Act). Rozsah odměny za nalezené chyby přesně definuje, co je povoleno.

Mezi oblíbené možnosti patří CEH, OSCP a CompTIA Security+. CISSP široce pokrývající bezpečnostní architekturu. Ověřují dovednosti v oblasti hodnocení zranitelností, bezpečné konfigurace a obrany, které zaměstnavatelé přijímající na pozice v oblasti webové bezpečnosti hledají.

Shrňte tento příspěvek takto: