只有获得了最高的管理员权限之后,才可以做诸如网络监听、打扫痕迹之类的事情 。要完成权限的扩大,不但可以利用已获得的权限在系统上执行利用本地漏洞的程序 , 还可以放一些木马之类的欺骗程序来套取管理员密码 , 这种木马是放在本地套取最高权限用的,而不能进行远程控制 。例如一个黑客已经在一台机器上获得了一个普通用户的账号和登录权限 , 那么他就可以在这台机器上放置一个假的su程序 。一旦黑客放置了假su程序,当真正的合法用户登录时,运行了su,并输入了密码,这时root密码就会被记录下来 , 下次黑客再登录时就可以使用su变成root了 。
攻击的善后工作
1.日志系统简介
如果攻击者完成攻击后就立刻离开系统而不做任何善后工作,那么他的行踪将很快被系统管理员发现,因为所有的网络操作系统一般都提供日志记录功能,会把系统上发生的动作记录下来 。所以 , 为了自身的隐蔽性,黑客一般都会抹掉自己在日志中留下的痕迹 。想要了解黑客抹掉痕迹的方法,首先要了解常见的操作系统的日志结构以及工作方式 。Unix的日志文件通常放在下面这几个位置,根据操作系统的不同略有变化
/usr/adm——早期版本的Unix 。
/Var/adm新一点的版本使用这个位置 。
/Varflort一些版本的Solaris、 Linux BSD、Free BSD使用这个位置 。
/etc,大多数Unix版本把Utmp放在此处,一些Unix版本也把Wtmp放在这里,这也是Syslog.conf的位置 。
下面的文件可能会根据你所在的目录不同而不同:
acct或pacct-一记录每个用户使用的命令记录 。
accesslog主要用来服务器运行了NCSA HTTP服务器,这个记录文件会记录有什么站点连接过你的服务器 。
aculo保存拨出去的Modems记录 。
lastlog记录了最近的Login记录和每个用户的最初目的地,有时是最后不成功Login的记录 。
loginlog一记录一些不正常的L0gin记录 。
messages——记录输出到系统控制台的记录,另外的信息由Syslog来生成
ecurity记录一些使用 UUCP系统企图进入限制范围的事例 。
ulog记录使用su命令的记录 。
utmp记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化 。
Utmpx,utmp的扩展 。
wtmp记录用户登录和退出事件 。
Syslog最重要的日志文件,使用syslogd守护程序来获得 。
2.隐藏踪迹
攻击者在获得系统最高管理员权限之后就可以随意修改系统上的文件了(只对常规 Unix系统而言),包括日志文件 , 所以一般黑客想要隐藏自己的踪迹的话,就会对日志进行修改 。最简单的方法当然就是删除日志文件了,但这样做虽然避免了系统管理员根据IP追踪到自己,但也明确无误地告诉了管理员,系统己经被人侵了 。所以最常用的办法是只对日志文件中有关自己的那一部分做修改 。关于修改方法的具体细节根据不同的操作系统有所区别,网络上有许多此类功能的程序,例如 zap、 wipe等 , 其主要做法就是清除 utmp、wtmp、Lastlog和Pacct等日志文件中某一用户的信息,使得当使用w、who、last等命令查看日志文件时,隐藏掉此用户的信息 。
- 牡丹吊兰有毒吗,心叶日中花有毒吗
- 冰块怎么做不容易化,怎样让冰块保持不融化
- 抖音怎么制作手动翻照片,抖音图集怎么搞成自己翻?
- 中筋粉和高筋粉的区别有哪些,高筋面粉和中筋面粉的区别
- 锂保存在哪里,锂单质存放在哪?
- 老公生日送什么礼物,送老公生日礼物送什么比较有意义
- 炒蚬子用不用焯水,辣炒蚬子 是先煮一下呢 还是直接炒
- 雅泰角鲨烯胶囊的功效,角鲨烯软胶囊的功效与作用
- 海上交通与陆上交通相比,明显的优势有,陆上运输与海上运输的优势各是什么
- 中国五大名酒,中国五大名酒是什么?
