服務(wù)器ARP的欺騙攻擊與防范
題記:如果你是從搜索引擎搜到這里的,我相信你一定非常著急,廢話(huà)不多說(shuō),直入主題。其余感悟我挪到文章最后說(shuō)。
我這里討論是盧松松博客最近被ARP攻擊的例子,煩死了。表現(xiàn)形式為網(wǎng)站被iframe掛馬,彈出大量色情網(wǎng)站,問(wèn)題出現(xiàn)了11個(gè)小時(shí),這11小時(shí)都在血淚的探索中解決。
血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第1張
判斷ARP攻擊方法
一臺(tái)服務(wù)器幾乎所有網(wǎng)站打開(kāi)網(wǎng)頁(yè)HTML都被自動(dòng)加上如<iframe src=XXXX width=0 height=0>的iframe代碼,經(jīng)檢查程序、JS、CSS的時(shí)間都沒(méi)有被修改。
這種樣式的代碼,有的在頭部,有的在尾部,部分殺毒軟件打開(kāi)會(huì)報(bào)毒,打開(kāi)HTML或ASP、PHP頁(yè)面,在源碼中怎么也找不到這段代碼。
首先你可以隨意建一個(gè)HTML文件上傳到服務(wù)器,通過(guò)網(wǎng)站打開(kāi),如發(fā)現(xiàn)這個(gè)文件加入了iframe代碼那說(shuō)明中招了。
解決辦法
第一種方法:檢查IIS文檔頁(yè)腳
血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第2張
注意紅框處,無(wú)特殊情況文檔頁(yè)腳是不會(huì)被啟用的,如果你看到這里勾選并指向了一個(gè)本地HTML文件,你可以打開(kāi)指向本地文件查看是否為木馬病毒代碼。
第二種方法:檢查MetaBase.xml文件
MetaBase.xml是IIS里的一個(gè)配置文件,位置是:
C:\WINDOWS\system32\inetsrv\MetaBase.xml
檢查是否被添加上如下一段代碼:
AccessFlags="AccessRead | AccessScript"
AppFriendlyName="默認(rèn)應(yīng)用程序"
AppIsolated="2"
AppRoot="/LM/W3SVC/81120797/Root"
AuthFlags="AuthAnonymous | AuthNTLM"
DefaultDocFooter="FILE:C:\WINDOWS\system32\Com\iis.htm"
DefaultDocFooter=后面一般都是跟一個(gè)本地的文件,木馬病毒就在這里了,把這段刪除即可。
特別提示:MetaBase.xml無(wú)法直接修改,需要停止IIS服務(wù)才能修改,或者在IIS管理器中右擊本地計(jì)算機(jī)--選擇屬性,勾選"允許直接編輯配置數(shù)據(jù)庫(kù)",這樣就可以在不停止IIS的情況下編輯metabase.xml文件。
第三種方法:檢查ISAPI篩選器
目前這些DLL加載的文件,任何一款殺毒軟件和殺木馬軟件還不能有效發(fā)現(xiàn)并殺掉,還得靠肉眼來(lái)實(shí)現(xiàn)。所以方法也很簡(jiǎn)單:
打開(kāi)IIS,右鍵點(diǎn)擊網(wǎng)站,屬性——找到ISAPI選項(xiàng)卡,檢查下里面是否多了一些陌生的DLL文件。如果有陌生的DLL刪除,重啟IIS即可。
血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第3張
第四種方法:檢查global.asa木馬
先解釋一下這個(gè)代碼的作用:因?yàn)間lobal.asa 文件是網(wǎng)站啟動(dòng)的文件,當(dāng)一個(gè)網(wǎng)站被用戶(hù)訪(fǎng)問(wèn)的時(shí)候,會(huì)執(zhí)行Application_Start代碼段的內(nèi)容,當(dāng)一個(gè)用戶(hù)第一次訪(fǎng)問(wèn)時(shí)會(huì)執(zhí)行Session_Start代碼段的內(nèi)容,所以此段代碼的作用就是當(dāng)訪(fǎng)問(wèn)的時(shí)候自動(dòng)下載獲取木馬內(nèi)容,上面遇到的就是跳轉(zhuǎn)性作用的木馬代碼。
global.asa木馬一樣平常不會(huì)影響網(wǎng)站的正常運(yùn)行,黑客一樣平常行使global.asa木馬不是為了來(lái)破壞網(wǎng)站的運(yùn)行,他們與網(wǎng)站黑鏈類(lèi)似,一樣平常是對(duì)網(wǎng)站的搜索引擎收錄產(chǎn)生特別很是惡劣的影響。常體現(xiàn)為搜索引擎收錄大量莫名其妙的網(wǎng)站題目,而這些題目絕對(duì)不是本身網(wǎng)站發(fā)布的內(nèi)容,點(diǎn)擊鏈接進(jìn)入的依然是本網(wǎng)站的頁(yè)面,但題目不同,點(diǎn)擊百度快照發(fā)現(xiàn)百度提醒:“對(duì)不起,您所查看的網(wǎng)頁(yè)不許可百度保存其快照,您可以直接訪(fǎng)問(wèn)某某網(wǎng)址”,沒(méi)錯(cuò)!這說(shuō)明你的網(wǎng)站已經(jīng)中招了!它的直接后果是網(wǎng)站在搜索引擎的排名降落或者徹底消散,緊張的還會(huì)讓訪(fǎng)問(wèn)者在訪(fǎng)問(wèn)你的網(wǎng)站的時(shí)候電腦中毒!
血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第4張
global.asa這個(gè)文件一般是在根目錄下的,屬于系統(tǒng)文件只能在cmd命令下強(qiáng)制刪除。如果自己不會(huì)刪除的話(huà)你可以找自己的空間商讓他們給你刪除這個(gè)木馬。
特別提示:以上方法均不起作用
上面提到的這些防ARP攻擊的方法,都是從網(wǎng)上搜的,所有的方法起碼重復(fù)了三遍,但是問(wèn)題依舊沒(méi)有解決,后面才知道,IFRAME被植入有兩種情況:
一、就是有人在你的IIS上動(dòng)了手腳,方法查找被修改的配置文件,或直接重裝。
二、如果你重裝還是沒(méi)有解決,那就是ARP欺騙攻擊,和你同一個(gè)服務(wù)器的局域網(wǎng)段的其他服務(wù)器有問(wèn)題,裝ARP防火墻和向網(wǎng)管反映這個(gè)情況。解決這個(gè)問(wèn)題要使用排除法找到真正原因,對(duì)癥下藥:)
花了大量時(shí)間排查,整整耽誤了11個(gè)小時(shí),后面才恍然大悟,原以為是自己服務(wù)器出問(wèn)題了,沒(méi)想到是局域網(wǎng)段其他服務(wù)器的問(wèn)題。后面裝了個(gè)360ARP防火墻才解決此問(wèn)題。
擴(kuò)展閱讀:
ARP欺騙原理:
在局域網(wǎng)中,通信前必須通過(guò)ARP協(xié)議來(lái)完成IP地址轉(zhuǎn)換為第二層物理地址(即MAC地址)。ARP協(xié)議對(duì)網(wǎng)絡(luò)安全具有重要的意義,但是當(dāng)初ARP方式的設(shè)計(jì)沒(méi)有考慮到過(guò)多的安全問(wèn)題,給ARP留下很多的隱患,ARP欺騙就是其中一個(gè)例子。而ARP欺騙攻擊就是利用該協(xié)議漏洞,通過(guò)偽造MAC地址實(shí)現(xiàn)ARP欺騙的攻擊技術(shù)。
在同一局域網(wǎng)內(nèi)的電腦都是通過(guò)MAC地址進(jìn)行通訊的。方法為,PC和另一臺(tái)設(shè)備通訊,PC會(huì)先尋找對(duì)方的IP地址,然后在通過(guò)ARP表(ARP表里面有所以可以通訊IP和IP所對(duì)應(yīng)的MAC地址)調(diào)出相應(yīng)的MAC地址。通過(guò)MAC地址與對(duì)方通訊。也就是說(shuō)在內(nèi)網(wǎng)中各設(shè)備互相尋找和用來(lái)通訊的地址是MAC地址,而不是IP地址。
網(wǎng)內(nèi)的任何一臺(tái)機(jī)器都可以輕松的發(fā)送ARP廣播,來(lái)宣稱(chēng)自己的IP和自己的MAC.這樣收到的機(jī)器都會(huì)在自己的ARP表格中建立一個(gè)他的ARP項(xiàng),記錄他的IP和MAC地址。如果這個(gè)廣播是錯(cuò)誤的其他機(jī)器也會(huì)接受。有了這個(gè)方法欺騙者只需要做一個(gè)軟件,就可以在局域網(wǎng)內(nèi)進(jìn)行ARP欺騙攻擊了。
ARP的發(fā)現(xiàn):
ARP的通病就是掉線(xiàn),在掉線(xiàn)的基礎(chǔ)上可以通過(guò)以下幾種方式判別,1.一般情況下不需要處理1分鐘之內(nèi)就可以回復(fù)正常上網(wǎng)。因?yàn)锳RP欺騙是由時(shí)限,過(guò)了期限就會(huì)自動(dòng)的回復(fù)正常。而且現(xiàn)在大多數(shù)路由器都會(huì)在很短時(shí)間內(nèi)不停廣播自己的正確ARP,使受騙的機(jī)器回復(fù)正常。但是如果出現(xiàn)攻擊性ARP欺騙(其實(shí)就是時(shí)間很短的量很大的欺騙ARP,1秒有個(gè)幾百上千的),他是不斷的通過(guò)非常大量ARP欺騙來(lái)阻止內(nèi)網(wǎng)機(jī)器上網(wǎng),即使路由器不斷廣播正確的包也會(huì)被他大量的錯(cuò)誤信息給淹沒(méi)。2.打開(kāi)被騙機(jī)器的DOS界面,輸入ARP -A命令會(huì)看到相關(guān)的ARP表,通過(guò)看到的網(wǎng)關(guān)的MAC地址可以去判別是否出現(xiàn)ARP欺騙,但是由于時(shí)限性,這個(gè)工作必須在機(jī)器回復(fù)正常之前完成。如果出現(xiàn)欺騙問(wèn)題,ARP表里面會(huì)出現(xiàn)錯(cuò)誤的網(wǎng)關(guān)MAC地址,和真實(shí)的網(wǎng)關(guān)MAC一對(duì)黑白立分。
下面在談?wù)剮卓預(yù)RP防火墻的使用感受:
安全狗
我首先想到的是安全狗,在服務(wù)器這塊很出名,ARP攻擊后,我第一時(shí)間裝上了,這也是我悲催的開(kāi)始。裝好軟件后,點(diǎn)“體檢”,當(dāng)初我還以為是查到木馬了要重啟,結(jié)果服務(wù)器開(kāi)不了機(jī)了,反反復(fù)復(fù)好幾次,我就意識(shí)到這不是殺毒呢,而是服務(wù)器關(guān)機(jī)了。
由于是周末,IDC值班人少,反復(fù)的關(guān)機(jī)、開(kāi)機(jī)浪費(fèi)了整整4個(gè)小時(shí)。最后才明白應(yīng)該就是安全狗和服務(wù)器什么東西有沖突導(dǎo)致的。
網(wǎng)站地址:http://www.safedog.cn/
D盾
好幾個(gè)朋友向我推薦了D盾,尤其是他的Web查殺工具,這款工具能夠非常詳細(xì)的檢查每一個(gè)程序文件是否被掛馬。正是因?yàn)橛昧诉@款工具檢查后,我才意識(shí)到盧松松博客程序沒(méi)有問(wèn)題,
網(wǎng)站地址:http://d99net.net/
360ARP防火墻
上面兩個(gè)都有ARP防火墻的,裝上之后發(fā)現(xiàn)沒(méi)一個(gè)管用的(也許是不會(huì)用的關(guān)系),后面裝了360ARP之后,iframe掛馬立刻消失。為了確定到底能否使用,我反復(fù)啟動(dòng)和關(guān)閉軟件幾次,可以確定360ARP確實(shí)起作用了。
通過(guò)追蹤ARP攻擊來(lái)源,發(fā)現(xiàn)是同局域網(wǎng)下另一臺(tái)服務(wù)器總是向我發(fā)送ARP欺騙請(qǐng)求,后面通過(guò)IP查到域名,通過(guò)域名找到了郵件,給她發(fā)了封郵件告訴她服務(wù)器被黑了。
盡管360口碑不是那么好,但它能解決問(wèn)題,還是推薦一下360ARP:下載地址是:http://dl.#/360AntiArp.exe
寫(xiě)在最后:
說(shuō)一千道一萬(wàn),還是服務(wù)器安全做的不到位,ZSX告訴我:你博客真遭人黑,通過(guò)日志查到了各種掃描器。
來(lái)源:盧松松博客