ÇØÅ·ÇÇÇØ½Ã½ºÅÛ(Windows NT/2000) ºÐ¼®ÀýÂ÷
ÀÌ ¹®¼´Â À©µµ¿ì NT ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇß´ÂÁö ¿©ºÎ¸¦ ¾Ë ¼ö ÀÖ´Â ÀýÂ÷¸¦ Á¦°øÇÑ´Ù. ÇØÅ·À» ´çÇß´Ù¸é ºÐ¼®ÇÑ ·Î±×´Â ÄÄÇ»ÅÍ Æ÷·»½Ä½º¸¦ À§ÇÑ ÀÚ·á·Î Ȱ¿ëµÉ ¼öµµ ÀÖ´Ù. ÀÌ ¹®¼´Â ÀϹÝÀûÀÎ ºÐ¼®ÀýÂ÷À̹ǷΠ½Ã½ºÅÛ°ü¸®ÀÚ´Â ¿î¿µÁßÀÎ ½Ã½ºÅÛȯ°æ¿¡ ¸Â°Ô Àû¿ëÇϱ⸦ ±Ç°íÇÑ´Ù.
1. »ç¿ëÇÏÁö ¾Ê´Â IP ´ë¿ªÀ̳ª ºñÁ¤»óÀûÀÎ ÇàÀ§¸¦ ÇÏ´Â ·Î±×¸¦ Á¡°ËÇÑ´Ù.
¢º À̺¥Æ® Ç¥½Ã±â(½ÃÀÛ ->ÇÁ·Î±×·¥ ->°ü¸®µµ±¸(°ø¿ë) ->À̺¥Æ® Ç¥½Ã±â)¸¦ ½ÇÇàÇÏ¿© ½Ã½ºÅÛ, º¸¾È, ¾ÖÇø®ÄÉÀÌ¼Ç ·Î±×¸¦ Á¡°ËÇÑ´Ù.
o ½Ã½ºÅÛ ·Î±× Á¡°Ë
¸Å°³ º¯¼ö '/gjgjgjgjgjh'À»(¸¦) °¡Áø URL '/scripts/../../winnt/system32/cmd.exe'¿¡¼ ½ÃÀÛÇÑ ½ºÅ©¸³Æ®°¡ ±¸¼ºµÈ ½Ã°£ Ãʰú ±â°£ ³»¿¡ ÀÀ´äÇÏÁö ¾Ê¾Ò½À´Ï´Ù. HTTP ¼¹ö°¡ ½ºÅ©¸³Æ®¸¦ Á¾·áÇϰí ÀÖ½À´Ï´Ù.
¸Å°³ º¯¼ö '/c+del+"'À»(¸¦) °¡Áø URL '/scripts/../../winnt/system32/cmd.exe'¿¡¼ ½ÃÀÛÇÑ ½ºÅ©¸³Æ®°¡ ±¸¼ºµÈ ½Ã°£ Ãʰú ±â°£ ³»¿¡ ÀÀ´äÇÏÁö ¾Ê¾Ò½À´Ï´Ù. HTTP ¼¹ö°¡ ½ºÅ©¸³Æ®¸¦ Á¾·áÇϰí ÀÖ½À´Ï´Ù.
o º¸¾È ·Î±× Á¡°Ë
·Î±×¿Â ½ÇÆÐ:
¿øÀÎ: ¾Ë ¼ö ¾ø´Â »ç¿ëÀÚ À̸§ ¶Ç´Â À߸øµÈ ¾ÏÈ£
»ç¿ëÀÚ À̸§: CHIEF
µµ¸ÞÀÎ: CERT
·Î±×¿Â À¯Çü: 3
·Î±×¿Â ÇÁ·Î¼¼½º: KSecDD
ÀÎÁõ ÆÐŰÁö: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
¿öÅ©½ºÅ×ÀÌ¼Ç À̸§: \\CHIEF
o ÀÀ¿ëÇÁ·Î±×·¥ ·Î±× Á¡°Ë ¿¹Á¦
Microsoft FrontPage Server Extensions:
Error #20015 Message: Cannot open "C:\InetPub\wwwroot\trojanhorse.htm": no such file or directory.
ħÀÔŽÁö½Ã½ºÅÛ(Firewall), À¥¼¹ö(IIS), ¶ó¿ìÅ͸¦ ¿î¿µÇϰí ÀÖ´Ù¸é °ü·Ã·Î±×µµ Á¡°ËÇÏ¿©¾ß ÇÑ´Ù.
Top
2. »ç¿ëÀÚ °èÁ¤°ú ±×·ìÀ» Á¡°ËÇÑ´Ù.
µµ¸ÞÀÎ »ç¿ëÀÚ °ü¸®ÀÚ(½ÃÀÛ ->ÇÁ·Î±×·¥ ->°ü¸®µµ±¸(°ø¿ë) ->µµ¸ÞÀÎ »ç¿ëÀÚ °ü¸®ÀÚ)¸¦ ½ÇÇàÇÏ¿© ºÒ¹ýÀûÀÎ °èÁ¤À̳ª ±×·ìÀÇ »ý¼º¿©ºÎ¸¦ Á¡°ËÇÑ´Ù.
o »ç¿ëÀÚ °èÁ¤ Á¡°Ë
C:\>net user
\\TESTNT¿¡ ´ëÇÑ »ç¿ëÀÚ °èÁ¤
----------------------------------------------------------------
Administrator chief FuckU
Guest IUSR_TESTNT IWAM_TESTNT
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
FuckU¶õ ÇØÄ¿°èÁ¤ÀÌ »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.
o ±Û·Î¹ú±×·ì °èÁ¤ Á¡°Ë¿¹Á¦
C:\>net group
\\TESTNT¿¡ ´ëÇÑ ±×·ì °èÁ¤
-------------------------------------------------------------------
*Domain Admins *Domain Guests *Domain Users
*FuckYou
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
FuckYou¶õ ºÒ¹ý ±Û·Î¹ú±×·ì »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.
o ·ÎÄÃ±×·ì °èÁ¤ Á¡°Ë¿¹Á¦
C:\>net localgroup
\\TESTNT¿¡ ´ëÇÑ º°¸í
---------------------------------------------------------------------------
*Account Operators *Administrators *Backup Operators
*FuckYouAll *Guests *MTS Trusted Impersonators
*Print Operators *Replicator *Server Operators
*Users
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
FuckYouAll À̶õ ºÒ¹ý ·ÎÄÃ±×·ì »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.
±×¸®°í ³»ÀåµÈ guest °èÁ¤ÀÌ »ç¿ë¾ÈÇÔÀ¸·Î µÇ¾î ÀÖ´ÂÁö Á¡°ËÇÑ´Ù.
Top
3. ¸ðµç ±×·ì¿¡¼ ºÒ¹ý»ç¿ëÀÚ¸¦ Á¡°ËÇÑ´Ù.
µðÆúÆ® ±×·ì¿¡¼ ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀڵ鿡°Ô Ưº°ÇÑ ±ÇÇÑÀ» ÁØ´Ù. Áï, ¿¹¸¦ µé¸é Administrator ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â ·ÎÄýýºÅÛ¿¡¼ ¹«¾ùÀ̵çÁö ÇÒ¼ö ÀÖ°í, Backup operators ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â ½Ã½ºÅÛ»óÀÇ ¾î¶² ÆÄÀÏÀ̵çÁö ÀÐÀ»¼ö ÀÖ°í, PowerUsers ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â °øÀ¯¸¦ »ý¼ºÇÒ ¼ö ÀÖ´Ù. ¹°·Ð À̿ܿ¡ ´Ù¸¥ ±ÇÇѵµ ÀÖ´Ù.
4. »ç¿ëÀÚ±ÇÇÑÀ» Á¡°ËÇÑ´Ù.
»ç¿ëÀÚ¿Í ±×·ì¿¡ ÇÒ´çµÉ¼ö ÀÖ´Â ±ÇÇÑÀº 27°¡Áö°¡ ÀÖ´Ù.
5. ºñÀΰ¡µÈ ÀÀ¿ëÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.
°ø°ÝÀÚ°¡ ¹éµµ¾î ÇÁ·Î±×·¥À» ½ÉÀ» ¼ö ÀÖ´Â ¹æ¹ýÀº ¿©·¯ °¡Áö°¡ ÀÖ´Ù. ´ÙÀ½À» Á¡°ËÇÑ´Ù.
¢º ½ÃÀÛÆú´õ¸¦ Á¡°ËÇÑ´Ù. c:\winnt\profiles\(Administrator, All Users, Default
User Áß ¼±ÅÃ)\½ÃÀÛ ¸Þ´º\ÇÁ·Î±×·¥\½ÃÀÛÇÁ·Î±×·¥ Æú´õ¸¦ Á¡°ËÇÑ´Ù. ȤÀº ½ÃÀÛ-> ÇÁ·Î±×·¥-> ½ÃÀÛÇÁ·Î±×·¥À» Ŭ¸¯ÇÏ¿© °£´ÜÈ÷ È®ÀÎÇÒ ¼ö µµ ÀÖ´Ù.
¡Ø ÁÖÀÇ: ½ÃÀÛÆú´õ°¡ 2°³ ÀÖ´Ù. Çϳª´Â ·ÎÄûç¿ëÀÚ¸¦ À§ÇÑ °ÍÀÌ°í ´Ù¸¥ Çϳª´Â ¸ðµç »ç¿ëÀÚ¸¦ À§ÇÑ °ÍÀÌ´Ù.
¢º ·¹Áö½ºÆ®¸®¸¦ Á¡°ËÇÑ´Ù.
·¹Áö½ºÆ®¸®¸¦ ÅëÇÑ ÀϹÝÀûÀÎ ¾ÖÇø®ÄÉÀ̼ÇÀÇ À§Ä¡Á¤º¸
o ·¹Áö½ºÆ®¸® ¸®½ºÆ® Á¡°Ë
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SessionManager\KnownDLLs
HKEY_LOCAL_MACHINE\System\ControlSet001\Control\Session Manager\KnownDLLs
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\RunOnceEx
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows ("run=" line)
HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows ("run=" value)
Top
¢º ½ÇÇàÁßÀÎ ºÒ¹ý¼ºñ½º¸¦ Á¡°ËÇÑ´Ù.
¾î¶² ¹éµµ¾î ÇÁ·Î±×·¥Àº ½Ã½ºÅÛ ºÎÆÃ½Ã ½ÃÀ۵Ǵ ¼ºñ½º·Î ¼³Ä¡µÈ´Ù. ÀÌ ¹éµµ¾î ¼ºñ½º´Â "¼ºñ½º·Î ·Î±×¿Â ±ÇÇÑ"À» °¡Áø »ç¿ëÀÚ¿¡ ÀÇÇØ ½ÇÇàµÈ´Ù. ÀÚµ¿À¸·Î ½ÇÇàµÇ´Â ¼ºñ½º¸¦ Á¡°ËÇϰí, Æ®·ÎÀÌÀòÀ̳ª ¹éµµ¾î ÇÁ·Î±×·¥ÀÎÁö Á¡°ËÇÑ´Ù.
´ÙÀ½Àº ·¹Áö½ºÆ®¸®·ÎºÎÅÍ ½ÇÇàÁßÀÎ ¼ºñ½ºÁ¤º¸¸¦ ¼öÁýÇÒ ¼ö ÀÖ´Â °£´ÜÇÑ ¹èÄ¡ÈÀÏÀÌ´Ù. ½ÇÇàÇÏ¸é ¼ºñ½ºÅ°, ½ÃÀÛ °ª°ú ½ÇÇàÆÄÀÏÀ» º¼¼ö ÀÖ´Ù. ÀÌ ¹èÄ¡ÆÄÀÏÀº ¸®¼Ò½ºÅ¶¿¡ ÀÖ´Â reg.exe¸¦ »ç¿ëÇÑ´Ù.
o ¹èÄ¡ÆÄÀÏÀ» ÀÌ¿ëÇÑ Á¡°Ë
@echo off
REM The 'delims' parameter of PULLINFO1 and PULLINFO2 should be a single TAB.
for /f "tokens=1 delims=[]" %%I in ('reg queryHKLM\SYSTEM\CurrentControlSet
\Services') do call :PULLINFO1 %%I
set START_TYPE=
goto :EOF
:PULLINFO1
for /f "tokens=3 delims= " %%I in ('reg query HKLM\SYSTEM\CurrentControlSet
\Services\%1 ^| findstr "Start" ') do call :PULLINFO2 %1 %%I
goto :EOF
:PULLINFO2
for /f "tokens=3,4 delims= " %%I in ('reg query HKLM\SYSTEM\CurrentControlSet
\Services\%1 ^| findstr "ImagePath" ') do call :SHOWINFO %1 %2 %%I %%J
goto :EOF
:SHOWINFO
if /i {%2}=={0} set START_TYPE=Boot
if /i {%2}=={1} set START_TYPE=System
if /i {%2}=={2} set START_TYPE=Automatic
if /i {%2}=={3} set START_TYPE=Disabled
if not "%4" == "" (echo %1 -%START_TYPE%- %3\%4) else (echo %1 -%START_TYPE%- %3)
goto :EOF
o reg ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\Administrator>reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
! REG.EXE VERSION 2.0
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Abiosdsk
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\abp480n5
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ACPI
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ACPIEC
-----------------------Áß°£»ý·«--------------------------------
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinMgmt
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinTrust
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wmi
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{C898773A-5CF1-4AAD-B822-4
D0EEA86B27}
Top
6. º¯°æµÈ ½Ã½ºÅÛ ¹ÙÀ̳ʸ® ÆÄÀÏÀ» Á¡°ËÇÑ´Ù.
CD-ROMÀ̳ª ±âŸ ¼³Ä¡¸Åü¿¡¼ ¼³Ä¡µÈ Ãʱ⠽ýºÅÛ ¹ÙÀ̳ʸ® Á¤º¸¸¦ º¹»çÇÑ ÈÄ ÁÖ±âÀûÀ¸·Î ºñ±³ÇÑ´Ù. ¶ÇÇÑ ¹é¾÷½Ã Æ®·ÎÀÌÀòÀ̳ª ¹éµµ¾î ÆÄÀÏÀÌ ÀÖ´ÂÁö ¹Ì¸® Á¡°ËÇÑ´Ù.
Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» Á¤»ó ÇÁ·Î±×·¥°ú °°Àº ÆÄÀÏ »çÀÌÁî, timestamp ·Î Á¶ÀÛÀÌ °¡´ÉÇÏ´Ù. ÀÌ·± °æ¿ì´Â MD5, Tripwire³ª ±âŸ ¹«°á¼º Á¡°Ëµµ±¸¸¦ ÀÌ¿ëÇÏ¿© Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» ŽÁöÇÒ ¼ö ÀÖ´Ù. ÀÌ·± ¹«°á¼º Á¡°Ëµµ±¸´Â °ø°ÝÀÚ¿¡ ÀÇÇØ Á¶ÀÛµÇÁö ¾Êµµ·Ï ¾ÈÀüÇÏ°Ô º¸°üÇÏ¿©¾ß ÇÑ´Ù.
¶Ç´Â ¹é½ÅÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ¿© ¹ÙÀÌ·¯½º, ¹éµµ¾î, Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» Á¡°Ë ÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ º¯Á¾ ÇÁ·Î±×·¥ÀÌ Áö¼ÓÀûÀ¸·Î ³ª¿À±â ¶§¹®¿¡ ¹é½Å ÇÁ·Î±×·¥Àº ÃֽŹöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ÇÏ¿©¾ß ÇÑ´Ù.
7. ½Ã½ºÅÛ°ú ³×Æ®¿öÅ© ȯ°æ¼³Á¤À» Á¡°ËÇÑ´Ù.
WINS, DNS, IP Æ÷¿öµù °°Àº ȯ°æ¼³Á¤º¯°æÀ» Á¡°ËÇÑ´Ù. ³×Æ®¿öµå ȯ°æ¼³Á¤ µî·ÏÁ¤º¸¸¦ ÀÌ¿ëÇϰųª ipconfig /all ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù.
o ipconfig ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\Administrator>ipconfig /all
Windows 2000 IP Configuration
Host Name . . . . . . . . . . . . : chiefw2k
Primary DNS Suffix . . . . . . . : kisa.or.kr
Node Type . . . . . . . . . . . . : Hybrid
IP Routing Enabled. . . . . . . . : No
WINS Proxy Enabled. . . . . . . . : No
DNS Suffix Search List. . . . . . : kisa.or.kr
or.kr
Ethernet adapter ·ÎÄà ¿µ¿ª ¿¬°á:
Connection-specific DNS Suffix . :
Description . . . . . . . . : FE574B-3Com 10/100 LAN PCCard-Fast Ethernet
Physical Address. . . . . . . . . : 00-50-DA-D4-11-A4
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 172.16.2.202
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 172.16.2.1
DNS Servers . . . . . . . . . . . : 211.252.150.xxx
211.252.150.xxx
ºÒÇÊ¿äÇÑ ³×Æ®¿öÅ© ¼ºñ½º°¡ ½ÇÇàÁßÀÎÁö Á¡°ËÇÑ´Ù. "netstat -an" ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Àǽɽº·¯¿î È£½ºÆ®ÀÇ Á¢±ÙÀ̳ª ¿¬°á´ë±âÁßÀÎ Àǽɽº·¯¿î Æ÷Æ®¸¦ Á¡°ËÇÑ´Ù.
Top
o netstat ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\>netstat -na
Active Connections
Proto Local Address Foreign Address State
TCP 0.0.0.0:21 0.0.0.0:0 LISTENING
---------------------- Áß°£»ý·« ------------------------
TCP 0.0.0.0:31337 0.0.0.0:0 LISTENING
TCP 127.0.0.1:1026 0.0.0.0:0 LISTENING
TCP 172.16.2.168:31337 172.16.2.154:1652 ESTABLISHED
UDP 0.0.0.0:135 *:*
UDP 172.16.2.168:137 *:*
UDP 172.16.2.168:138 *:*
¹é¿À¸®Çǽº2000ÀÌ ¼³Ä¡µÇ¾ú°í, ¿¬°áµÇ¾î ÀÖÀ½À» ¾Ë¼ö ÀÖ´Ù.
o ¹èÄ¡ÆÄÀÏÀ» ÀÌ¿ëÇÑ Á¡°Ë
@echo off
for /f "tokens=1,2 delims=:" %%I in ( 'netstat -an ^| findstr "0.0.0.0:[1-9]"' ) do call : CLEAN %%I %%J
goto :EOF
:CLEAN
set X=0
for /f "tokens=1,2,3 delims=TAB " %%A in ( 'findstr /I "\<%3/%1\>" port-numbers.txt' ) do call :SETUP %%A %%C %3 %1
if %X% == 0 echo %3/%1 ***UNKNOWN***
goto :EOF
:SETUP
echo %3/%4 %1 %2
set X=1;
goto :EOF
port-numbers.txt ¶ó´Â ÆÄÀÏÀÌ ÇÊ¿äÇÏ´Ù. ÀÌ ÆÄÀÏ¿¡´Â Á¡°ËÇϰíÀÚ ÇÏ´Â Æ÷Æ®¸¦ Á¤¸®ÇÑ´Ù. ÷ºÎ1. Âü°í
Top
8. ºñÀΰ¡µÈ ÆÄÀϰøÀ¯¸¦ Á¡°ËÇÑ´Ù.
¸í·ÉÇÁ·ÒÇÁÆ®¿¡¼ net share ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇϰųª ¼¹ö°ü¸®ÀÚ¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù. °øÀ¯Æú´õÀÇ ³¡¿¡ "$" Ç¥½Ã°¡ ÀÖÀ¸¸é ÀÌ´Â hidden shareÀÌ´Ù. Áï, ºÒ¹ý °øÀ¯Æú´õ¿Í NTÀÇ µðÆúÆ®³ª °øÀ¯Æú´õ¿¡ ºñÀΰ¡µÈ »ç¿ëÀÚ°¡ ¿¬°áµÇ¾î ÀÖ´ÂÁö Á¡°ËÇÑ´Ù.
o net share ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\>net share
°øÀ¯ À̸§ ¸®¼Ò½º ¼³¸í
--------------------------------------------------------------
print$ C:\WINNT\system32\spool\drivers ÇÁ¸°ÅÍ µå¶óÀ̹ö
IPC$ Remote IPC
C$ C:\ Default share
ADMIN$ C:\WINNT Remote Admin
I386 C:\I386
QLaserSF LPT1: ½ºÇ®µÊ QLaser SF710
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
o net use, net session ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°Ë
o ¼¹ö°ü¸®ÀÚ(½ÃÀÛ->ÇÁ·Î±×·¥->°ü¸®µµ±¸(°ø¿ë)->¼¹ö°ü¸®ÀÚ)¸¦ ÀÌ¿ëÇÑ Á¡°Ë
FuckU ¶õ ÇØÄ¿°¡ C µå¶óÀ̹ö¿¡ °øÀ¯¿¬°áÀ» »ç¿ëÇϰí ÀÖÀ½À» ãÀ» ¼ö ÀÖ´Ù.
Top
9. ½ÇÇàÁßÀÎ ½ºÄÉÁÙ·¯¸¦ Á¡°ËÇÑ´Ù.
"at" ¸í·É¾î³ª ¸®¼Ò½º Ŷ¿¡ ÀÖ´Â WINAT µµ±¸¸¦ »ç¿ëÇÏ¿© Á¡°ËÇÑ´Ù.
o at ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\>at
»óÅ ID ³¯Â¥ ½Ã°£ ¸í·ÉÁÙ
-------------------------------------------------------------
1 ´ÙÀ½ 29 ¿ÀÈÄ 3:00 cmd.exe
10. ºÒ¹ýÇÁ·Î¼¼½º¸¦ Á¡°ËÇÑ´Ù.
ÀÛ¾÷°ü¸®ÀÚ³ª ¸®¼Ò½º Ŷ¿¡ ÀÖ´Â pulist.exe³ª tlist.exe¸¦ ÀÌ¿ëÇÏ¿© ½ÇÇàÁßÀÎ ÇÁ·Î¼¼½º¸¦ Á¡°ËÇÑ´Ù. pulist ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¸é ´©°¡ ÇÁ·Î¼¼½º¸¦ ½ÇÇà½ÃÄ×´ÂÁö ¾Ë¼ö ÀÖ´Ù.
o tlist ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë
C:\Administrator>tlist -t
System Process (0)
System (8)
smss.exe (200)
csrss.exe (228)
winlogon.exe (252) NetDDE Agent
services.exe (280)
mstask.exe (1188) SYSTEM AGENT COM WINDOW
svchost.exe (2204) ModemDeviceChange
dns.exe (1812)
---------------------- Áß°£»ý·« ------------------------
explorer.exe (1836) Program Manager
cmd.exe (2080) C:\WINNT.0\System32\cmd.exe - tlist -t
tlist.exe (2352)
IEXPLORE.EXE (2064) Microsoft Internet Explorer
regedt32.exe (1360) ·¹Áö½ºÆ®¸® ÆíÁý±â
mmc.exe (1988) ÄÄÇ»ÅÍ °ü¸®
spade.exe (440) Spade - [Scan 172.16.2.200-172.16.2.202, finished]
tp4mon.exe (2420) Zoom Window
internat.exe (864)
conime.exe (2020
spade.exe ÇÁ·Î±×·¥À¸·Î ½ºÄµÀÌ ¿Ï·áµÇ¾úÀ½À» ¾Ë ¼ö ÀÖ´Ù.
Top
11. ÀÌ»óÇÑ ÆÄÀÏÀ̳ª ¼û°ÜÁø ÆÄÀÏÀ» ã´Â´Ù.
ÆÐ½º¿öµå Å©·¡Å· ÇÁ·Î±×·¥À̳ª ´Ù¸¥ ½Ã½ºÅÛÀÇ ÆÐ½º¿öµå ÆÄÀÏÀÌ ÀÖ´ÂÁö Á¡°ËÇÑ´Ù. Ž»ö±â(º¸±â ->Æú´õ ¿É¼Ç ->º¸±â ->¸ðµç ÆÄÀÏ Ç¥½Ã)¸¦ ÀÌ¿ëÇÏ¿© ¼û°ÜÁø ÆÄÀÏÀ» ã°Å³ª, "dir /ah" ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù.
12. ÆÄÀÏ ÆÛ¹Ì¼Ç º¯°æÀ̳ª ·¹Áö½ºÆ®¸® ۰ªÀÇ º¯°æÀ» Á¡°ËÇÑ´Ù.
¸®¼Ò½º ŶÀÇ xcacls.exe ÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ¿© µð·ºÅ丮º° ÆÄÀϵéÀ» Á¡°ËÇÑ´Ù.
13. »ç¿ëÀÚ³ª ÄÄÇ»ÅÍÀÇ Á¤Ã¥º¯È¸¦ Á¡°ËÇÑ´Ù.
Á¤Ã¥ÆíÁý±â(poledit.exe)¿¡¼ ±¸¼ºµÈ ÇöÀç Á¤Ã¥ÀÇ º¹»çº»À» Á¤¸®ÇÏ¿© ÁÖ±âÀûÀ¸·Î º¯°æµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.
14. ½Ã½ºÅÛÀÌ ´Ù¸¥ µµ¸ÞÀÎÀ¸·Î º¯°æµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.
15. ÇÑ ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇß´Ù¸é ·ÎÄà ³×Æ®¿öÅ©³»ÀÇ ¸ðµç ½Ã½ºÅÛÀ» Á¡°ËÇÑ´Ù.
÷ºÎ1. À©µµ¿ì NT 4.0ÀÇ Àß ¾Ë·ÁÁø ¼ºñ½º Æ÷Æ®Á¤¸®
[ ¼ºñ½º(function) ]
Browsing
DHCP Lease
DHCP Manager
Directory Replication
DNS Administration
DNS Resolution
Event Viewer
File Sharing
Logon Sequence
NetLogon
Pass Through Validation
Performance Monitor
PPTP
Printing
Registry Editor
Server Manager
Trusts
User Manager
WinNT Diagnostics
WinNT Secure Channel
WINS Replication
WINS Manager
WINS Registration
[ Æ÷Æ®(static ports) ]
UDP:137,138
UDP:67,68
TCP:135
UDP:138 TCP:139
TCP:135
UDP:53
TCP:139
TCP:139
UDP:137,138 TCP:139
UDP:138
UDP:137,138 TCP:139
TCP:139
TCP:1723 IP Protocol:47 (GRE)
UDP:137,138 TCP:139
TCP:139
TCP:139
UDP:137,138 TCP:139
TCP:139
TCP:139
UDP:137,138 TCP:139
TCP:42
TCP:135
TCP:137
[ Reference ]
1.
http://www.cert.org/tech_tips/win_intruder_detection_checklist.html
2.
http://www.cert.org/tech_tips/win-resources.html
3.
http://www.cert.org/tech_tips/win-UNIX-system_compromise.html
4.
http://www.boran.com/security/nt1.html
5.
http://support.microsoft.com