跳至主要内容

Tomcat 从入侵检测到防范

Tomcat是一款开源的Web服务器系统,用其搭建的Web站点系统开销小、扩展性好,并且支持负载平衡与邮件服务等,因此颇受站长们的欢迎。Tomcat在Linux系统平台上优势明显,不少用户利用它搭建Web站点。实施Tomcat入侵技术门槛比较低,因此危害极大。这个Tomcat入侵防范 揭秘攻击者从扫描到获得Tomcat站点的webshell的过程,希望有助大家了解黑客的攻击过程,知己知彼,采取相应的措施,加固站点安全。



一、Tomcat入侵揭秘


  1、扫描


  扫描的原理非常简单,因为Tomcat默认是通过8080端口对外提供Web服务的。这些工具就直接扫描网络中开启了8080端口的主机,并且其可以过滤开放8080端口的Web防火墙,缩小攻击范围。利用扫描工具攻击者不但能够获得开启了8080端口的Tomcat服务器的IP地址,还可以扫描自动猜 解弱口令。

  

  2、后台


   扫描获得的IP和弱口令后,攻击者就可以通过默认的admin用户登录后台。Tomcat的默认后台是http://服务器IP:8080 /manager/html,在浏览器地址栏中输入该URL地址,弹出登录对话框,输入默认用户名admin和弱口令即可登录后台。

  

   在Tomcat的后台可以看到站点的所有目录和文件,并且提供“Start”、“Stop”、“Reload”、“Undeploy”功能对目录实施“ 开启”、“停止”、“重启”、“卸除”等操作。当然对于攻击者来说,Tomcat后台中提供的上传功能可能是他们最为感兴趣的。在此可是上传WAR文 件,WAR文件是用于发布的、打包后的web应用程序,上传到Web站点后可以被执行。攻击者可以把一个jsp网马打包生成一个WAR文件,上传后就可以 运行该网马。

  

  3、Webshell


   通过后台上传用WAR打包的网马后,就在Tomcat站点下生成与上传文件同名的目录。点击该目录,就可以看见jsp网马,在浏览器中输入该网马的 URL地址,就获得了一个Webshell。

   在tomcat中获得的Webshell的权限还是非常大的。可以浏览、修改站点中的所有文件,当然还可以创建文件。如果是Windows系统的话可以 浏览个磁盘分区分区,执行系统命令。比如创建管理员帐户,上传并运行木马等等。如果是linux系统的话,可以进入各个系统目录,执行linux命令。比 如我们可以通过ls -l列出当前目录中的所有文件,查看并修改系统敏感文件/etc/passwd。可以想象我们把passwd中的 root:x:0:0:root:/root:/bin/bash中的x删除,那root用户就是空密码了。

  

  4、提权渗透


  通过Webshell攻击者就可以对系统进行提权、渗透获得整个服务器的控制权。这一部分内容,笔者仅仅点到为止,就不进一步地揭秘了。

二、安全防范


  1、设置强密码


  从上面的入侵测试过程可以看到,后台密码是个关键,因此首先要设置健壮的后台密码。在Tomcat中用户和密码保存在conf/tomcat-users.xml文件中。下面是一个标准的tomcat-users.xml文件:

  从该文件看有5个用户可以进入后台,其中manager和admin的权限最大,roles后面的manager表示其是管理员权限。

  防止默认用户admin和弱口令攻击,可以从两方面入手。

  (1)修改用户名及密码

  我们把tomcat-users.xml文件倒数第二行中的改为,即把登录用户改为lw,登录密码改为gslw。最后重新登录后台测试,用默认的用户名和密码admin登录失败见图6,而用新用户名和密码登录成功。

  

  (2).修改权限

  我们把tomcat-users.xml文件倒数第二行中的改为,去掉了admin后面的manager,即取消了管理员权限。然后重启tomcat(必须要重启,因为Tomcat重启时会加载配置文件,这样刚才的修改才会生效。)登录失败。

  2、隐藏后台路径


   更改Tomcat管理后台路径,不为攻击者所猜到。当然,如果觉得后台用不着,也可以屏蔽后台。屏蔽后台就是把conf/Catalina /localhost/admin.xml文件改名,这样就是攻击者扫描到后台甚至猜到弱口令,也无法登录后台,也就无法上传网马,获得Webshell 实施对服务器的渗透攻击。要说的是,要使上面的修改生效必须要重启Tomcat。

  

  3、清除Webshell


   如果Tomcat已经被人植入了Webshell,可以在站点中查找可疑文件。当然最方便的是进入后台,查看有没有可疑的目录,然后点击“stop”或 者“Undeploy”将该目录停掉。最彻底的是找到源文件直接删除掉,与webshell的文件一般包括三部分:一个WAR文件,与WAR同名的文件 夹,最核心的是该文件夹下的网马,要把它们一并删除。



评论

此博客中的热门博文

简单评测4个最好的PDF搜索引擎

借此机会将专业PDF 搜索引擎单独列出,并作简单的评测分析! 简单评测4个专业PDF搜索引擎 http://mygogou.com/mm-713/ 1、Search pdf 今天刚刚发现的专业级PDF 搜索引擎,也是基于Google,与PDFGeni十分相似,收录有225,000,000 本Ebook,支持中文关键词。界面清爽,没有广告,搜索结果可选择浏览或直接下载,支持iPaper阅读器(不推荐,速度慢!) hx9opyze 4个最好的PDF搜索引擎(简单评测) 网址:http://search-pdf-books.com/ 2、PdfGeni PdfGeni是一个专业的PDF文件搜索引擎,搜索的PDF文件可以直接下载。与Search pdf基于同一数据库,支持中文搜索,搜索结果几乎完全一样。搜索结果一页显示量大,减少分页浏览的繁琐。不过上面都是英文的PDF文档,没有中文PDF 资料。去淘一下吧,应该能找到一些不错的资源:) xcwcfmnt 4个最好的PDF搜索引擎(简单评测) 网址:http://www.pdfgeni.com/ 3、pdf-search 开 始一直和Search pdf 混淆,两者是完全独立的搜索引擎,但功能有的一拼。就功能而言,我倾向于pdf-search,提供专业的PDF文件搜索,支持中文,结果有三种分享方式:下载、浏览、代码,并且提供同一关键词doc文件、ppt文件专业搜索的入口,也就是说输入一次关键词,你可以得到三种文件的专业搜索!但是,最为遗憾的是速度较慢,甚至有打不开的现象。速度可是一个好的搜索引擎不可缺少的基本素质! v0fyk8ye 4个最好的PDF搜索引擎(简单评测) 网址:http://www.pdf-search-engine.com/ 4、Pdfdatabase Pdfdatabase 是一个不错的专项华搜索引擎,提供免费的PDF及doc文件的搜索服务,尤其是PDF搜索服务更是以大亮点。就数据库而言,与以上两者势均力敌,只是在用户操作性上更为灵活方便!不过,最大的缺陷是不支持中文搜索。 fvmhtxp4 4个最好的PDF搜索引擎(简单评测) 网址:http://pdfdatabase.com/ ------------------ 洛阳生活信息点评网:http://luoyanglife.com/ 洛阳生活信息...

网吧何时才走出尴尬局面

2009年9月14号13点34分,正式收到市文化局的通知,限期月底之前所有网吧全部安装上北京通罗时代科技有限公司出的轻松游2009平台软件,逾期没安装的网吧将停业安装。望着通知上面的白纸黑字红章,我怒了,不是因为要我们安装的软件不好,我承认左轮软件出的三层更新速度很快很稳定,他们的安全中心也是没的说,我只是怒我们网吧再次被强迫、被命令了。从有网吧的那天起,我一直没有离开过这个行业,再没有哪一个行业像网吧这样深刻体会到相关部门在管理网吧方面的不合理。但网吧是打不倒的巨人!      1.网吧的管理     管理网吧的部门有公安,消防,文化,工商,税务,教育,电信。几乎现在所有的执法部门都参与了网吧的管理,但他们只有一个目的,那就是钱,从网吧经营者那里榨取最大的价值,公安卖软件,文化来罚款,消防卖设备,工商让你订他们的书刊,税务要按娱乐的营业税税率20%来纳税,电信收你高额上网费等等,罚款,培训,订书刊,买软件,连灯箱都买,几乎没有他们不卖的,公安卖的软件,网吧没有收到软件就要付钱,报上登过一个专家的说法,要网吧全部用品牌机,不能再使用兼容机,他的理由是:兼容机游戏性太强,真不懂,电脑的游戏在于里面安装什么游戏软件,机器是品牌还是兼容有多少关系,现在在中国想找到一家没有被罚过的网吧太难太难了。 我认识的一个文化部门管理网吧的一般工作人员,他一年当中没有去银行取过他的工资,工资卡交给老婆,一分不要,只回家吃过几次晚饭,每年从网吧经营户那里就有30多万的灰色收入,这些部门管理网吧的工作人员,有几个懂网络懂电脑的,有些人连电脑开机关机都不会,(我亲眼看到一个到网吧检查的工作人员不知从哪里开机),中国太多的外行管内行,他们不懂网络拿什么管网吧?就一句话:罚你没商量         2.未成年人上网问题    第一.未成年人的监护人是谁?是他的家长!不是网吧的经营者,有些家人工作忙,没时间管自己的孩子,有些学校现在教学比过去松,节假日放六七天长假,下午早早就把学生放走。社会在发展,也有很多不良的或是不适合孩子的地方,管不好孩子,不能责怪网吧,孩子在网吧一玩就是一个通宵,家长哪里去了?家庭才是孩子成长的主要场所,家长才是他最好的老师,社会有网吧,很多孩子一样考上清华,北大。总不能因为孩子,把社会上所有不适合未成年人的场所都关掉。让全社会都孩童化...

八个出人意料的接吻高招

   你和他,面面相对,心旌摇曳,鼻子慢慢贴近,嘴唇轻轻相触,舔舐、吸吮,享受巧克力般的甜蜜滋味,电流迅速传遍全身上下每个细胞……     雕像吻     让他静静站立一分钟,仿佛一尊你顶礼膜拜的英雄雕像,任由你吻他个死去活来,耳际、双颊、嘴唇、脖子、胸脯……他不动弹,也绝不还"口"。你的热吻将令钢铁硬汉感觉到酥了、软了,最后High了,刹那间幻化为无形。然后转换角色,你当女神,让他狂吻你。     镜吻     精心构造诗意背景,在大镜子前做接吻游戏。别忘了涂上珠光唇彩,使美唇光鲜照人。睁大双眼,从镜子中欣赏每个醉人的细节。先将耳朵贴在他宽阔的胸前,悉心 倾听他的心跳声,然后让他如法做,心跳加剧之时最能感知对方的兴奋度。温柔四射的目光交接,足尖快乐地蜷曲,手指沿着他的唇部外侧自上而下轻轻抚摸,触及 他的下唇时轻拧一下,然后一把拉近他,吸那片性感热唇入你的口。轻拧的微痛感会刺激他更加亢奋。     数数吻     让他在1—20之间选择一个数字,比如6,然后吻他6遍,逗弄任何性感地带。每个吻变换压力、长度和湿度,或轻柔如羽,或湿气蒸腾,或若有若无,或低吟浅 尝,或密密咬合。其间,伴以热情的喘息,深深吸一口气,轻送入他嘴中,同步呼吸,分享你们的生命气息,合二为一,激情如春风荡漾。     猜谜吻     你尖挺的唇尖在他嘴里顽皮游走,轻触每个甜蜜部位,顺着口腔顶伸向喉咙,再向侧面移动,沿着齿龈滑行,潜入舌头底部,然后,让他猜猜你拼写出什么字母,并 约法三章。如果猜错,罚他吻你,想要多长就多长。用这种由你主动出击的吻,探索不曾涉猎的性感角落,恣意的驰骋带来无限的满足,飘飘然入仙境。最后结束 时,你的舌头环绕住他的唇,彻底覆盖,强有力的收势更能让他心神荡漾。     灵魂吻     四目相锁,深情凝视,能坚持多久就多久。火辣辣的目光仿佛一束高能激光,穿透对方灵府最深处,脑中幻想翩翩,想尝试...