Kako hakirati poslužitelj (web)

⚡ Pametni sažetak

Hakiranje web poslužitelja usmjereno je na softver i pogrešne konfiguracije web stranica koje pohranjuju vrijedne podatke poput lozinki i brojeva kreditnih kartica. Ova stranica objašnjava kako takvi napadi funkcioniraju i, što je još važnije, kako obraniti i ojačati web poslužitelj.

  • 🖥️ Target: Web poslužitelji čuvaju brojeve kreditnih kartica, e-poštu i lozinke, što ih čini glavnim metama.
  • 🔎 Izviđanje: Napadači profiliraju poslužitelj putem obrnutih IP pretraga i upita tražilicama prije nego što ga provjere.
  • 🐚 Web ljuske: Uploadana PHP ljuska daje napadaču pristup datotekama i bazi podataka.
  • 🧨 Vrste napada: Prolazak direktorija, DoS, otmica DNS-a, njuškanje, phishing, pharming i defacement.
  • 🛡️ obrana: Upravljanje zakrpama, ojačana konfiguracija, zaštitni zidovi i skeniranje ranjivosti smanjuju rizik.
  • 🤖 Moderni rub: WAF-ovi pokretani umjetnom inteligencijom označavaju prijenose web-shell-a i anomalne zahtjeve u stvarnom vremenu.

Kako hakirati web poslužitelj

Što je hakiranje web servera?

Web poslužitelj je računalni program ili računalo koje pokreće aplikaciju. Njegova glavna funkcija je prihvaćanje HTTP zahtjeva od klijenata i isporuka web stranica, a zatim vraćanje HTTP odgovora. Može se opisati i kao program virtualnog stroja. Ova vrsta isporuke sastoji se od HTML dokumenata ili dodatnog sadržaja poput stilskih listova i JavaSkripta.

Kupci se obično okreću internetu kako bi dobili informacije i kupili proizvode i usluge. U tu svrhu većina organizacija ima web stranice. Većina web stranica pohranjuje vrijedne informacije poput brojeva kreditnih kartica, adresa e-pošte i lozinki itd. Zbog toga su postale meta napadača. Oštećene web stranice mogu se koristiti i za komunikaciju vjerskih ili političkih ideologija itd.

U ovom tutorialu ćemo vas upoznati s tehnikama hakiranja web poslužitelja i kako možete zaštititi poslužitelje od takvih napada.

Kako hakirati web poslužitelj

U ovom praktičnom scenariju, pogledat ćemo anatomiju napada web poslužitelja. Pretpostavit ćemo da ciljamo www.techpanda.orgNećemo ga zapravo hakirati jer je to ilegalno. Domenu ćemo koristiti samo u obrazovne svrhe.

Korak 1) Što će nam trebati

Korak 2) Prikupljanje informacija

Morat ćemo dobiti IP adresu našeg cilja i pronaći druge web stranice koje dijele istu IP adresu.

Koristit ćemo online alat za pronalaženje IP adrese cilja i drugih web stranica koje dijele IP adresu.

YouGetSignal alat za provjeru obrnute IP domene s unesenom ciljnom domenom

  • Kliknite na gumb Provjeri
  • Dobit ćete sljedeće rezultate

Reverse Rezultati IP pretrage prikazuju domene koje dijele ciljnu IP adresu

Na temelju gornjih rezultata, IP adresa cilja je 69.195.124.112.

Također smo saznali da postoje 403 domene na istom web poslužitelju.

Naš sljedeći korak je skeniranje drugih web stranica za SQL ranjivosti ubrizgavanja. Napomena: ako na ciljnoj web stranici pronađemo SQL ranjivu stranicu, izravno bismo je iskoristili bez razmatranja drugih web stranica.

  • Unesite URL www.bing.com u vaš web preglednik. Ovo će raditi samo s Bingom, stoga nemojte koristiti druge tražilice kao što su Google ili Yahoo.
  • Unesite sljedeći upit za pretraživanje
ip:69.195.124.112 .php?id=

OVDJE,

  • “ip:69.195.124.112” ograničava pretraživanje na sve web stranice koje se nalaze na web poslužitelju s IP adresom 69.195.124.112
  • ".php?id=" traži URL GET varijable koje se koriste kao parametri za SQL naredbe.

Dobit ćete sljedeće rezultate.

Rezultati Bing pretrage prikazuju stranice koje koriste GET parametre na ciljnoj IP adresi

Kao što možete vidjeti iz gornjih rezultata, navedene su sve web stranice koje koriste GET varijable kao parametre za SQL ubacivanje.

Sljedeći logičan korak bio bi skeniranje navedenih web stranica za SQL Injection ranjivosti. To možete učiniti ručnom SQL injekcijom ili upotrijebiti alate navedene u ovom članku o SQL injekciji.

Korak 3) Učitavanje PHP ljuske

Nećemo skenirati nijednu od navedenih web stranica jer je to ilegalno. Pretpostavimo da smo se uspjeli prijaviti na jednu od njih. Morat ćete prenijeti PHP ljusku koju ste preuzeli s http://sourceforge.net/projects/icfdkshell/

  • Otvorite URL gdje ste prenijeli datoteku dk.php.
  • Dobit ćete sljedeći prozor.

Preneseno PHP shell sučelje koje prikazuje pristup datotekama na ciljnom poslužitelju

  • Klikom na simboličku poveznicu URL će vam dati pristup datotekama u ciljnoj domeni.

Nakon što napadač dobije pristup datotekama, može dobiti pristupne podatke za bazu podataka i izvršiti radnje poput uništavanja ili preuzimanja podataka poput e-pošte. Upravo je zato obrambene mjere opisane kasnije u ovom članku važne.

Ranjive točke web poslužitelja

Web poslužitelj je program koji pohranjuje datoteke (obično web stranice) i omogućuje im pristup putem mreže ili interneta. Web poslužitelj zahtijeva i hardver i softver. Napadači obično ciljaju na ranjivosti u softveru kako bi ostvarili neovlašteni pristup poslužitelju. Pogledajmo neke od uobičajenih ranjivosti koje napadači iskorištavaju.

  • Zadane postavke – Napadači mogu lako pogoditi ove postavke, poput zadanog korisničkog imena i lozinki. Zadane postavke mogu također omogućiti izvršavanje određenih zadataka, poput pokretanja naredbi na poslužitelju, što se može iskoristiti.
  • Pogrešna konfiguracija operativnih sustava i mreža – određene konfiguracije, poput omogućavanja korisnicima izvršavanja naredbi na poslužitelju, mogu biti opasne ako korisnik nema dobru lozinku.
  • Greške u operativnom sustavu i web poslužiteljima – otkrivene greške u operativnom sustavu ili softveru web poslužitelja također se mogu iskoristiti za neovlašteni pristup sustavu.

Uz gore navedene ranjivosti web poslužitelja, sljedeće također može dovesti do neovlaštenog pristupa.

  • Nedostatak sigurnosne politike i postupaka – nedostatak sigurnosne politike i postupaka, kao što su ažuriranje antivirusnog softvera i instaliranje zakrpa za operacijski sustav i softver web poslužitelja, može stvoriti sigurnosne rupe za napadače.

Vrste web poslužitelja

Slijedi popis uobičajenih web poslužitelja.

  • Apache – Ovo je najčešće korišteni web poslužitelj na internetu. Višeplatformski je, ali se obično instalira na Linuxu. Većina PHP web stranica hostirana je na apaš poslužiteljima.
  • Internet Information Services (IIS) – Razvijen je od strane Microsoft. Radi dalje Windows i drugi je najkorišteniji web poslužitelj na internetu. Većina asp i aspx web stranica hostirana je na IIS poslužitelji.
  • Apache Tomcat – Većina Java stranice poslužitelja (JSP) web stranice su smještene na ovoj vrsti web poslužitelja.
  • Drugi web poslužitelji – To uključuje Novellov web poslužitelj i IBMLotus Domino poslužitelji.

Vrste napada na web poslužitelje

Napadači koriste nekoliko tehnika protiv web poslužitelja, uključujući sljedeće:

  • Napadi prolaska kroz direktorij – Ova vrsta napada iskorištava greške u web poslužitelju kako bi dobila neovlašteni pristup datotekama i mapama koje nisu u javnoj domeni. Nakon što napadač dobije pristup, može preuzeti osjetljive informacije, izvršavati naredbe na poslužitelju ili instalirati zlonamjerni softver.
  • Napadi uskraćivanja usluge – Kod ove vrste napada, web poslužitelj se može srušiti ili postati nedostupan legitimnim korisnicima.
  • Otmica sustava domenskih imena – Kod ove vrste napada, DNS postavke se mijenjaju tako da pokazuju na napadačev web poslužitelj. Sav promet koji je trebao biti poslan na web poslužitelj preusmjerava se na pogrešan.
  • Njuškanje – Nešifrirani podaci poslani putem mreže mogu se presresti i koristiti za neovlašteni pristup web poslužitelju.
  • Phishing – Kod ove vrste napada napadač se lažno predstavlja kao web-stranica i usmjerava promet na lažnu web-stranicu. Nesumnjivi korisnici mogu biti prevareni da dostave osjetljive podatke poput podataka za prijavu, brojeva kreditnih kartica itd.
  • Pharming – Kod ove vrste napada napadač kompromitira DNS (Domain Name System) poslužitelje ili korisničko računalo tako da se promet usmjerava na zlonamjernu stranicu.
  • Oštećenje – Kod ove vrste napada napadač zamjenjuje web-stranicu organizacije drugom stranicom koja sadrži ime i slike hakera, a može uključivati ​​i pozadinsku glazbu i poruke.

Učinci uspješnih napada

  • Ugled organizacije može biti uništen ako napadač uredi sadržaj web stranice i uključi zlonamjerne informacije ili poveznice na neprikladnu web stranicu.
  • Web poslužitelj može se koristiti za instaliranje zlonamjernog softvera na korisnike koji posjete kompromitiranu web stranicu. Zlonamjerni softver preuzet na računalo posjetitelja može biti virus, trojanacili botnet softver itd.
  • Kompromitirani korisnički podaci mogu se koristiti za prijevarne aktivnosti, što može dovesti do poslovnog gubitka ili tužbi od strane korisnika koji su povjerili svoje podatke organizaciji.

Najbolji alati za napad na web poslužitelj

Neki od uobičajenih alata za napad na web poslužitelje uključuju sljedeće:

  • Metasploit – ovo je alat otvorenog koda za razvojping, testiranje i korištenje exploit koda. Može se koristiti za otkrivanje ranjivosti u web poslužiteljima i pisanje exploita koji se mogu koristiti za kompromitiranje poslužitelja.
  • MPack – ovo je alat za web iskorištavanje. Napisan je u PHP-u i podržan je od strane MySQL kao motor baze podataka. Nakon što je web poslužitelj kompromitiran korištenjem MPacka, sav promet prema njemu preusmjerava se na web stranice za zlonamjerno preuzimanje.
  • Zeus – ovaj alat se može koristiti za pretvaranje kompromitiranog računala u bota ili zombija. Bot je kompromitirano računalo koje se koristi za izvođenje internetskih napada. Botnet je skup kompromitiranih računala. Botnet se zatim može koristiti u napadu uskraćivanja usluge ili za slanje neželjene pošte.
  • Neosplit – ovaj alat se može koristiti za instaliranje programa, brisanje programa, njihovu replikaciju itd.

Provjeri ovo: 10 najboljih BESPLATNO DDoS Attack Alat na mreži

Kako izbjeći napade na web poslužitelj

Organizacija može usvojiti sljedeću politiku kako bi se zaštitila od napada web poslužitelja.

  • Upravljanje zakrpama – ovo uključuje instaliranje zakrpa koje pomažu u zaštiti poslužitelja. Zakrpa je ažuriranje koje ispravlja grešku u softveru. Zakrpe se mogu primijeniti na operativni sustav i sustav web poslužitelja.
  • Sigurna instalacija i konfiguracija operativnog sustava.
  • Sigurna instalacija i konfiguracija softvera web poslužitelja.
  • Sustav za skeniranje ranjivosti – to uključuje alate kao što su Snort, Nmap i Pristup skeneru sada jednostavan (SANE).
  • Zaštitni zidovi mogu se koristiti za zaustavljanje jednostavnih DoS napadi blokiranjem sveg prometa koji dolazi s identificiranih izvornih IP adresa napadača.
  • Antivirusni softver može se koristiti za uklanjanje zlonamjernog softvera na poslužitelju.
  • Onemogućavanje udaljene administracije.
  • Uklanjanje zadanih računa i nekorištenih računa iz sustava.
  • Zadane portove i postavke (poput FTP-a na portu 21) treba promijeniti u prilagođene portove i postavke (na primjer, FTP port na 5069).

Pitanja i odgovori

Pripazite na neočekivane nove ili izmijenjene datoteke u web direktorijima, neobične izlazne veze s poslužitelja, skokove u korištenju resursa, nepoznate administratorske račune i oštećene stranice. Praćenje integriteta datoteka i analiza zapisnika rano otkrivaju većinu upada.

Web shell je zlonamjerni skript, često PHP, koji napadač prenosi za izvršavanje naredbi putem preglednika. Omogućuje daljinsku kontrolu nad poslužiteljem - čitanje baza podataka, uređivanje datoteka i dublje pregledavanje - zbog čega je blokiranje prijenosa datoteka važno.

WAF filtrira dolazni HTTP promet, blokirajući poznate obrasce napada poput SQL injekcije, prolaska kroz direktorij i prijenosa web-shell-a. Nudi virtualno zakrpanje protiv novih ranjivosti, ali je filter, a ne popravak; i dalje primjenjujete stvarnu softversku zakrpu.

Čim se objave sigurnosne zakrpe. Napadači često iskoriste ranjivost kao oružje unutar 24 sata od otkrivanja, tako da kritične ispravke ne mogu čekati mjesečni ciklus. Automatizirajte ažuriranja gdje je to moguće i održavajte testirani put vraćanja prethodnih promjena.

Modeli strojnog učenja u modernim WAF-ovima uče normalne obrasce zahtjeva, a zatim u stvarnom vremenu označavaju anomalije poput prijenosa web-shell-a ili neobičnih parametara. Smanjuju lažno pozitivne rezultate i mogu automatski pokrenuti blokiranje, puno brže od ručnog pregleda zapisnika.

AI asistenti poput GitHub kopilot ubrzavaju pisanje validacije ulaza, parametriziranih upita i konfiguracije, ali također sugeriraju nesigurne obrasce. Tretirajte izlaz kao nacrt, pokrenite sigurnosni linter i neka ga pregledatelj provjeri prije implementacije.

Samo uz pismeno odobrenje vlasnika sustava. Testiranje poslužitelja koji nije u vašem vlasništvu ili za koji nemate dopuštenje za procjenu je kazneno djelo prema zakonima kao što je američki Zakon o računalnim prijevarama i zlouporabi. Opseg nagrade za pronalaženje grešaka točno definira što je dopušteno.

Popularne opcije uključuju CEH, OSCP i CompTIA Security+, s CISSP široko pokrivajući sigurnosnu arhitekturu. Potvrđuju vještine u procjeni ranjivosti, sigurnoj konfiguraciji i obrani koje poslodavci koji zapošljavaju za uloge web sigurnosti traže.

Sažmite ovu objavu uz: