Posts for: #Tech

利用 gmail 实现组织/企业漏洞跟踪

很多组织/企业中有大量的 IT 应用,就我目前所服务过、观察过的单位情况来看,绝大多数单位的网络中有多种不同产品提供商提供的设备/应用程序,在这种情况下,要做好漏洞跟踪,工作量会相当大。有些单位甚至组织开发了一些小的 IT 工具来辅助这类应用程序安全跟踪。

王建硕写到过:“专业”的解决问题,往往会花费比实际要高,因为专业人士的视角不够广阔,会忘记了自己所在的时间和空间,忘记了“借力”和“过犹不及”。

实际上,gmail 就是这个“借力”的良好基础。

我们可以订阅诸如 bugtraq、fd、cert alert 等各种邮件列表,并且充分利用 gmail 的标签、星标和邮件过滤功能,普通漏洞邮件贴上该邮件列表标签。假设我们企业中采用了 Cisco 的网络设备,IBM 的 AIX 服务器及 DB2 数据库等等等等……就能够创建过滤器:邮件中如果包含“db2 vulnerability”或“cisco vulnerability”,则贴上“企业内部安全-DB2”或“企业内部安全-CISCO”标签,并且转发到某个常用的电子邮箱(甚至可以创建多条规则,以便转发给运维、安全等不同职能部门的操作者)……

收到这样的邮件后,分析、处理并发送处理结果回 gmail 邮箱,记得内容里要有“过滤器”能够顺利分类的关键字。

这样,漏洞跟踪者的成本很低,但实现了:

1、漏洞的及时跟踪; 2、保证漏洞的及时通告; 3、漏洞数据的有效分类、存档; 4、漏洞处理情况的记录;

推荐有漏洞跟踪需求的组织/企业尝试这种方法。

推荐 i170 的客户端

有兴趣尝试的朋友可以:http://www.i170.com/work/928 下载。 是一个比较好的知识管理工具。

又见后门

前些天一位朋友的 Linux 主机上说有个莫名其妙的 inetd 进程,开了 21000 端口,让我看看。 简单检查了一下,发现是个用 perl 脚本写的后门,叫 Telnet-like Standard Daemon,但实际上是这个骇客不留神把后门给搁临时目录下,才知道是它。

它的麻烦在于两个地方:

1、“$0”被设置为一个虚假的名称:

my $PROC = “inetd”; # name of the process $0=$PROC."\0";

因此在进程中看到进程名是 inetd

2、因为是 perl 脚本后门,在 proc 里面看到的是 perl 的信息。

因此,虽然我们很容易通过 netstat、lsof 看出这个 inetd 和 21000 是后门,但却找不到后门究竟搁在哪个地方,试过用 strace 也无法找出路径。

目前只能用土办法 find / -type f -print |xargs grep -i ‘Password Errata!’ 来查找文件。可如果骇客用了简单的 lkm,隐藏端口和文件怎么办?

有没有应用层的解决方法?哪位对 perl 比较熟的朋友帮帮忙教我一把吧 :)