Kuidas serverisse häkkida (veebi)

⚡ Nutikas kokkuvõte

Veebiserveri häkkimine sihib väärtuslikke andmeid, näiteks paroole ja krediitkaardi numbreid, salvestavate veebisaitide tarkvara ja valekonfiguratsioone. See leht annab ülevaate selliste rünnakute toimimisest ja mis veelgi olulisem, kuidas veebiserverit kaitsta ja tugevdada.

  • 🖥️ Target: Veebiserverid hoiavad krediitkaardinumbreid, e-kirju ja paroole, muutes need peamisteks sihtmärkideks.
  • 🔎 Recon: Ründajad profiilivad serverit enne uurimist pöörd-IP-otsingute ja otsingumootori päringute abil.
  • 🐚 Veebikoored: Üleslaaditud PHP-kest annab ründajale juurdepääsu failidele ja andmebaasile.
  • 🧨 Rünnakutüübid: Kataloogide läbimine, teenusetõrge (DoS), DNS-i kaaperdamine, nuhkimine, andmepüük, pharming ja näo moonutamine.
  • 🛡️ Kaitse: Paranduste haldus, tugevdatud konfiguratsioon, tulemüürid ja haavatavuste skaneerimine vähendavad riske.
  • 🤖 Moodne serv: Tehisintellektil põhinevad WAF-id märgistavad veebikesta üleslaadimisi ja anomaalseid päringuid reaalajas.

Kuidas veebiserverit häkkida

Mis on veebiserveri häkkimine?

Veebiserver on arvutiprogramm ehk arvuti, mis käivitab rakendust. Selle peamine ülesanne on klientidelt HTTP-päringute vastuvõtmine ja veebilehtede edastamine ning seejärel HTTP-vastuste saatmine. Seda võib kirjeldada ka kui virtuaalmasina programmi. Seda tüüpi edastamine hõlmab HTML-dokumente või lisasisu, näiteks stiililehti ja... JavaSkript.

Kliendid pöörduvad tavaliselt teabe saamiseks ja toodete ning teenuste ostmiseks interneti poole. Sel eesmärgil on enamikul organisatsioonidel veebisaidid. Enamik veebisaite salvestab väärtuslikku teavet, nagu krediitkaardi numbrid, e-posti aadressid ja paroolid jne. See on muutnud need ründajate sihtmärkideks. Rikutud veebisaite saab kasutada ka usuliste või poliitiliste ideoloogiate jms edastamiseks.

Selles õpetuses tutvustame teile veebiserveri häkkimise tehnikaid ja seda, kuidas saate servereid selliste rünnakute eest kaitsta.

Kuidas veebiserverit häkkida

Selles praktilises stsenaariumis vaatleme veebiserveri rünnaku anatoomiat. Eeldame, et sihime www.techpanda.orgMe ei hakka sinna tegelikult sisse häkkima, kuna see on ebaseaduslik. Me kasutame domeeni ainult hariduslikel eesmärkidel.

Samm 1) Mida me vajame

2. samm) teabe kogumine

Peame hankima oma sihtmärgi IP-aadressi ja leidma teised veebisaidid, millel on sama IP-aadress.

Kasutame sihtmärgi IP-aadressi ja teiste sama IP-aadressi jagavate veebisaitide leidmiseks veebitööriista.

YouGetSignal Pöörd-IP-domeeni kontrollimise tööriist sisestatud sihtdomeeniga

  • Klõpsake nuppu Kontrolli
  • Saate järgmised tulemused

Reverse IP-otsingu tulemused, mis loetlevad siht-IP-aadressi jagavaid domeene

Ülaltoodud tulemuste põhjal on IP aadress Sihtmärgist on 69.195.124.112.

Samuti saime teada, et samas veebiserveris on 403 domeeni.

Meie järgmine samm on teiste veebisaitide skannimine SQL süstimisnõrkused. Märkus: kui leiame sihtkohast SQL-i suhtes haavatava lehe, siis kasutame seda otse ära, arvestamata teiste veebisaitidega.

  • Märkida URL www.bing.com oma veebibrauserisse. See töötab ainult Bingiga, seega ärge kasutage teisi otsingumootoreid, näiteks Google või Yahoo.
  • Sisestage järgmine otsingupäring
ip:69.195.124.112 .php?id=

SIIN,

  • "ip:69.195.124.112" piirab otsingu kõigi veebisaitidega, mida hostitakse veebiserveris IP-aadressiga 69.195.124.112
  • „.php?id=" otsib URL GET-muutujad, mida kasutatakse SQL-lausete parameetritena.

Saate järgmised tulemused.

Bingi otsingutulemuste loendilehed, mis kasutavad siht-IP-l GET-parameetreid

Nagu ülaltoodud tulemustest näha, on loetletud kõik veebisaidid, mis kasutavad SQL-i sisestamise parameetritena GET-muutujaid.

Järgmine loogiline samm oleks loetletud veebisaitide skannimine SQL Injection haavatavused. Seda saab teha käsitsi SQL-süstimise abil või kasutada selles SQL-süstimist käsitlevas artiklis loetletud tööriistu.

Samm 3) PHP Shelli üleslaadimine

Me ei skanni ühtegi loetletud veebisaiti, kuna see on ebaseaduslik. Oletame, et meil on õnnestunud ühele neist sisse logida. Peate üles laadima PHP-kesta, mille alla laadisite aadressilt http://sourceforge.net/projects/icfdkshell/

  • avage URL kuhu sa dk.php faili üles laadisid.
  • Näete järgmise akna.

Üleslaaditud PHP shelli liides, mis näitab juurdepääsu sihtserveri failidele

  • Sümboli lingile klõpsamine URL annab teile juurdepääsu sihtdomeeni failidele.

Kui ründajal on failidele juurdepääs, saab ta hankida andmebaasi sisselogimisandmeid ja teostada selliseid toiminguid nagu failide moonutamine või andmete, näiteks e-kirjade, allalaadimine. Just seetõttu on selles artiklis hilisemad kaitsemeetmed olulised.

Veebiserveri haavatavused

Veebiserver on programm, mis salvestab faile (tavaliselt veebilehti) ja teeb need võrgu või interneti kaudu kättesaadavaks. Veebiserver vajab nii riist- kui ka tarkvara. Ründajad sihivad tavaliselt tarkvaras olevaid haavatavusi, et saada serverisse volitamata juurdepääs. Vaatame mõningaid levinud haavatavusi, mida ründajad ära kasutavad.

  • Vaikesätted – ründajad saavad neid sätteid, näiteks vaikekasutaja ID-d ja paroole, kergesti ära arvata. Vaikesätted võivad lubada ka teatud toimingute tegemist, näiteks serveris käskude käivitamist, mida saab ära kasutada.
  • Operatsioonisüsteemide ja võrkude vale konfigureerimine – teatud konfiguratsioonid, näiteks kasutajatele serveris käskude täitmise lubamine, võivad olla ohtlikud, kui kasutajal pole head parooli.
  • Operatsioonisüsteemi ja veebiserverite vead – operatsioonisüsteemi või veebiserveri tarkvaras avastatud vigu saab ära kasutada ka süsteemile volitamata juurdepääsu saamiseks.

Lisaks ülalmainitud veebiserveri haavatavustele võivad volitamata juurdepääsu põhjustada ka järgmised.

  • Turvapoliitika ja -protseduuride puudumine – turvapoliitika ja -protseduuride, näiteks viirusetõrjetarkvara uuendamise ning operatsioonisüsteemi ja veebiserveri tarkvara parandamise puudumine võib ründajatele turvaauke tekitada.

Veebiserverite tüübid

Järgnevalt on loetletud levinumad veebiserverid.

  • Apache – See on internetis kõige sagedamini kasutatav veebiserver. See on platvormideülene, kuid tavaliselt installitakse see Linuxile. Enamik PHP veebisaite on majutatud Apache Serverid.
  • Interneti-teabeteenused (IIS) – selle on välja töötanud Microsoft. See jookseb edasi Windows ja on teine ​​enimkasutatav veebiserver Internetis. Enamik asp ja aspx veebisaite on hostitud saidil IIS-i serverid.
  • Apache Tomcat – Enamik Java serveri lehed (JSP) veebisaite majutatakse seda tüüpi veebiserveris.
  • Muud veebiserverid – nende hulka kuuluvad Novelli veebiserver ja IBM's Lotus Domino serverid.

Veebiserverite vastu suunatud rünnakute tüübid

Ründajad kasutavad veebiserverite vastu mitmeid tehnikaid, sealhulgas järgmisi:

  • Kataloogi läbimise rünnakud – seda tüüpi rünnak kasutab veebiserveri vigu, et saada volitamata juurdepääs failidele ja kaustadele, mis ei ole avalikud. Kui ründaja on juurdepääsu saanud, saab ta alla laadida tundlikku teavet, käivitada serveris käske või installida pahavara.
  • Teenusetõkestamise rünnakud – seda tüüpi rünnaku korral võib veebiserver kokku joosta või muutuda õigustatud kasutajatele kättesaamatuks.
  • Domeeninimede süsteemi kaaperdamine – seda tüüpi rünnaku puhul muudetakse DNS-i sätteid nii, et need osutaksid ründaja veebiserverile. Kogu veebiserverisse saadetav liiklus suunatakse ümber valele serverile.
  • Nuhkimine – võrgu kaudu saadetud krüpteerimata andmeid võidakse pealt kuulata ja kasutada veebiserverile volitamata juurdepääsu saamiseks.
  • Andmepüük – seda tüüpi rünnaku puhul teeskleb ründaja veebisaidi nime ja suunab liikluse võltsitud veebisaidile. Kahtlustamatuid kasutajaid võidakse petta ja nad võivad esitada tundlikke andmeid, näiteks sisselogimisandmeid, krediitkaardi numbreid jne.
  • Pharming – seda tüüpi rünnaku puhul kahjustab ründaja domeeninimesüsteemi (DNS) servereid või kasutaja arvutit, et suunata liiklus pahatahtlikule saidile.
  • Näo rikkumine – seda tüüpi rünnaku puhul asendab ründaja organisatsiooni veebisaidi teise lehega, mis sisaldab häkkeri nime ja pilte ning võib sisaldada taustamuusikat ja sõnumeid.

Edukate rünnakute tagajärjed

  • Organisatsiooni maine võib kahjustuda, kui ründaja muudab veebisaidi sisu ja lisab pahatahtlikku teavet või linke sobimatule veebisaidile.
  • Veebiserverit saab kasutada pahatahtliku tarkvara installimiseks kasutajatele, kes külastavad ohustatud veebisaiti. Külastaja arvutisse alla laaditud pahatahtlik tarkvara võib olla viirus, troojalanevõi botnetitarkvara jne.
  • Ohustatud kasutajaandmeid võidakse kasutada petturlikuks tegevuseks, mis võib kaasa tuua ärikahju või kohtuasju kasutajate poolt, kes usaldasid oma andmed organisatsioonile.

Parimad veebiserveri ründetööriistad

Mõned levinumad veebiserveri rünnaku tööriistad hõlmavad järgmist:

  • Metasploit – see on avatud lähtekoodiga tööriist arendustegevuseksping, testimine ja ärakasutamise koodi kasutamine. Seda saab kasutada veebiserverite haavatavuste avastamiseks ja ärakasutamise kirjutamiseks, mida saab kasutada serveri ohtu seadmiseks.
  • MPack – see on veebiärakasutamise tööriist. See on kirjutatud PHP-s ja seda toetab MySQL andmebaasimootorina. Kui veebiserver on MPacki abil ohustatud, suunatakse kogu sellele suunduv liiklus ümber pahatahtlikele allalaadimisveebisaitidele.
  • Zeus – seda tööriista saab kasutada ohustatud arvuti muutmiseks botiks või zombiks. Bot on ohustatud arvuti, mida kasutatakse internetipõhiste rünnakute sooritamiseks. Botivõrk on ohustatud arvutite kogum. Botivõrku saab seejärel kasutada teenusetõkestusrünnakuks või rämpsposti saatmiseks.
  • Neojagamine – seda tööriista saab kasutada programmide installimiseks, kustutamiseks, replikeerimiseks jne.

Kontrollige seda: 10 parimat TASUTA DDoS Attack Tööriist võrgus

Kuidas vältida rünnakuid veebiserverile

Organisatsioon võib oma veebiserveri rünnakute eest kaitsmiseks kasutusele võtta järgmise poliitika.

  • Paranduste haldamine – see hõlmab paranduste installimist serveri turvalisuse tagamiseks. Parandus on värskendus, mis parandab tarkvaravea. Parandusi saab rakendada operatsioonisüsteemi ja veebiserveri süsteem.
  • Operatsioonisüsteemi turvaline installimine ja konfigureerimine.
  • Veebiserveri tarkvara turvaline installimine ja seadistamine.
  • Haavatavuse skaneerimise süsteem – need hõlmavad selliseid tööriistu nagu Snort, Nmap ja skanneri ligipääs nüüd lihtne (SANE).
  • Tulemüüre saab kasutada lihtsate toimingute peatamiseks DoS-rünnakud blokeerides kogu ründaja tuvastatud lähte-IP-aadressidelt tuleva liikluse.
  • Viirusetõrjetarkvara saab kasutada serverist pahavara eemaldamiseks.
  • Kaughalduse keelamine.
  • Vaikimisi kontode ja kasutamata kontode eemaldamine süsteemist.
  • Vaikimisi pordid ja sätted (näiteks FTP pordil 21) tuleks muuta kohandatud portide ja säteteks (näiteks FTP port aadressil 5069).

KKK

Jälgige ootamatuid uusi või muudetud faile veebikataloogides, ebatavalisi väljaminevaid ühendusi serverist, ressursikasutuse järsku suurenemist, tundmatuid administraatorikontosid ja rikutud lehti. Failide terviklikkuse jälgimine ja logide analüüs toovad enamiku sissetungidest varakult esile.

Veebikest on pahatahtlik skript, sageli PHP, mille ründaja laadib üles brauseri kaudu käskude käitamiseks. See annab serveri kaugjuhtimise – andmebaaside lugemise, failide redigeerimise ja sügavamale juurdepääsu –, mistõttu on failide üleslaadimise blokeerimine oluline.

WAF filtreerib sissetulevat HTTP-liiklust, blokeerides teadaolevaid rünnakumustreid, nagu SQL-süstimine, kataloogide läbimine ja veebikesta üleslaadimised. See pakub virtuaalset parandust uute haavatavuste vastu, kuid see on filter, mitte parandus; te rakendate ikkagi tegelikku tarkvaraparandust.

Niipea kui turvapaigad avaldatakse. Ründajad muudavad haavatavuse sageli relvaks 24 tunni jooksul pärast avalikustamist, seega ei saa kriitilised parandused oodata igakuist tsüklit. Automatiseerige värskendused võimaluse korral ja hoidke testitud tagasipööramisteed.

Tänapäevaste WAF-ide masinõppemudelid õpivad tavalisi päringumustreid ja märgistavad seejärel reaalajas anomaaliaid, näiteks veebikesta üleslaadimisi või ebatavalisi parameetreid. Need vähendavad valepositiivseid tulemusi ja võivad blokeerimise käivitada automaatselt, palju kiiremini kui logide käsitsi ülevaatamine.

Tehisintellekti assistendid, näiteks GitHubi koopia kiirendavad sisendi valideerimist, parameetritega päringuid ja konfigureerimist, kuid need viitavad ka ebaturvalistele mustritele. Käsitle väljundit mustandina, käivita turvakontroll ja lase enne juurutamist ülevaatajal see üle vaadata.

Ainult süsteemi omaniku kirjaliku loaga. Serveri testimine, mis ei kuulu teile või mille hindamiseks teil puudub luba, on kuritegu selliste seaduste alusel nagu USA arvutipettuste ja -kuritarvituste seadus. Vigade tuvastamise ulatus määratleb täpselt, mis on lubatud.

Populaarsete valikute hulka kuuluvad CEH, OSCP ja CompTIA Security+, mille puhul CISSP hõlmavad laialdaselt turvaarhitektuuri. Nad valideerivad haavatavuste hindamise, turvalise konfigureerimise ja kaitse oskusi, mida veebiturbe ametikohtadele värbavad tööandjad otsivad.

Võta see postitus kokku järgmiselt: