[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01764] 侵入手口について



馬場です。

掲示板で公開されている Program をコンパイルして動作を確認
しました。8.2.2-P5 が動いている RedHat6.2 にたいして侵入した
ところ、あっさりはいれました。named が動作している権限が得ら
れるので、もし root で named が動いていれば、root になれます。

最近は named -u nobody のように、nobody 権限で動かす事が多
いと思います。この場合、nobody の権限しか得られないので、
/etc/shadow を見る事は出来無いのですが、油断してならないのは、
侵入してこそつけるホールもあるという事です。

侵入から抜けると、named プロセスは無くなります。
ただ syslog には出ません。

侵入開始も、侵入終了も、named が亡くなる事も、redhat62 の
ログには記録されませんでした。