作者:朱小英
我是安络公司的安全工程师。最近美国黑客因撞机事件对我国一些政府网站发动攻击,来势凶猛,我公司安全紧急响应中心已经接到7、8个这样的案例。
根据我们对这些案例的入侵过程分析,发现美国黑客并没有采用非常高明的手段,而大多是选择弱者,找那些安全防护措施做得很少的网站进行攻击,其中用到了几个危害很大的安全漏洞,下面的一个例子在我国很多网站上都很常见。希望贵网通过互联网媒体的形式,将类似这样的入侵案例批露出来,引起大家的警觉,并采取实际措施加以防护。希望互联网媒体不仅仅热中于报道攻击事件,也将一些重点放到安全防护上来,这样既有新闻价值,又能对读者提供帮助。谢谢!
关于www.xxxx.xxx.cn的入侵分析
一:事件背景
广东某市C局所属网站www.xxx.com.cn (IP: 61.xxx.xxx.17)于2001年4月期间遭到黑客恶意攻击,造成网站网页被修改。在此情况下,深圳市安络科技有限公司于2001年4月17日受某市S局的委托,前往机房现场取证。
二:服务器基本情况以及已获取资料该服务器操作系统为Windows Nt Server 4.0,安装有IIS 4.0 ,对外使用FIREWALL屏蔽,只开放WEB服务。我方技术员收集获得MS IIS 4.0 2001年4月13日至 4月17日HTTPLOG 和FTPLOG。
三:分析
由于该站受入侵后的直接现象为网页被修改. 并且该站受到PIX FIREWALL防卫,对外只开放80端口,所以初步估计是通过IIS远程漏洞获得系统控制权的,IIS 4.0默认下存在ism.dll,msadcs.dll,unicode等获得网页修改权限的远程漏洞。于是我公司技术人员对该服务器的MS IIS 4.0 2001年8月17日至 4月1