security > flieUpload hacking ÆÄÀϾ÷·Îµå ÇØÅ· µî·ÏÀÏ : 2017-06-30 15:26 Á¶È¸¼ö : 94,400ÆÄÀϾ÷·Îµå Ãë¾àÁ¡Àº °ø°ÝÀÌ ¼º°øÇÏ¸é ¹Ù·Î ¼¹ö°¡ ÇØÅ·ÀÌ µÇ´Â °ÍÀ̱⠶§¹®¿¡ °¡Àå ¸®½ºÅ©°¡ Å« Ãë¾àÁ¡ ÀÔ´Ï´Ù.
±×·¡¼ Àý´ë·Î À¥½©ÀÌ ¾÷·Îµå°¡ µÇÁö ¾Êµµ·Ï ÇØ¾ß ÇÕ´Ï´Ù. ±Ùº»ÀûÀ¸·Î ´ëÀÀÇÏ´Â ¹æ¹ýÀº °£´ÜÇÕ´Ï´Ù. ÆÄÀÏÀÌ ¾÷·Îµå µÇ´Â ¼¹ö³ª Æú´õ¿¡ ¼¹ö»çÀÌµå ½ºÅ©¸³Æ® ½ÇÇà ±ÇÇÑÀ» Á¦°ÅÇØ ¹ö¸®¸é µË´Ï´Ù. ±×·¯¸é À¥½©ÀÌ ¾÷·Îµå µÇ´õ¶óµµ asp, php, jsp µîÀÌ ½ÇÇàÀÌ µÇÁö ¾Ê±â ¶§¹®¿¡ ¹®Á¦°¡ ¾ø½À´Ï´Ù. ÆÄÀÏ ¾÷·Îµå Æú´õ¿¡¼ ½ºÅ©¸³Æ® ½ÇÇà ±ÇÇÑÀ» Á¦°ÅÇÏ·Á¸é ¿ì¼± À¥ ÆäÀÌÁö Æú´õ¿Í ¾÷·Îµå ÆÄÀÏ Æú´õ¸¦ ºÐ¸®ÇØ¾ß ÇÕ´Ï´Ù. (¼¹ö´ÜÀ§·Î ºÐ¸®Çϴ°ÍÀÌ °¡Àå ÁÁÀº ¹æ¹ýÀÌ°ÚÁö¸¸ Æú´õ ´ÜÀ§·Îµµ ±ÇÇÑÀ» Á¦¾îÇÒ ¼ö ÀÖ½À´Ï´Ù.) ±âÁ¸¿¡ ºÐ¸®µÇ¾î ÀÖ´Ù¸é ½ºÅ©¸³Æ® ½ÇÇà±ÇÇÑÀÌ ÀÖ´ÂÁö¸¸ È®ÀÎÇÏ°í, ÀÖÀ»°æ¿ì »èÁ¦ÇØ ¹ö¸®¸é ³¡ÀÔ´Ï´Ù. ÀÏ´Ü Á¶»ç¸¦ ÇØ¾ß ÇÒ°ÍÀÔ´Ï´Ù. ¾î´À ¸Þ´º°¡ ÆÄÀÏ ¾÷·Îµå ±â´ÉÀ» °¡Áö°í ÀÖ´ÂÁö ¸ðµÎ Á¶»ç¸¦ ÇØ¾ß ÇÕ´Ï´Ù. ¿Ö³ÄÇÏ¸é ¸ðµç ¸Þ´ºÀÇ ÆäÀÌÁö¿¡¼ ´ëÀÀÀ» ÇØ¾ß Çϴϱî¿ä.. ¸ðµç ¸Þ´ºÀÇ ÆÄÀÏ ¾÷·Îµå ·ÎÁ÷À» ÀÏÀÏÀÌ È®ÀÎÇÏ°í À¥½©°°Àº ¾ÇÀÇÀûÀÎ ÆÄÀÏÀÌ ¾÷·Îµå µÉ ¼ö ÀÖ´ÂÁö üũÇØ¾ß ÇÕ´Ï´Ù. window2008 ¼¹ö¿¡¼ ÆÄÀϽÇÇà±ÇÇÑ Á¦°Å ¹æ¹ý 1. iis¿¡¼ ½ÇÇà±ÇÇÑÀ» Á¦°ÅÇÏ°íÀÚ ÇÏ´Â Æú´õ¸¦ Ŭ¸¯ÇÕ´Ï´Ù. 2. 󸮱â¸ÅÇÎÀ» Ŭ¸¯ÇÕ´Ï´Ù. 3. ¸¶¿ì½º ¿À¸¥ÂÊÅ°¸¦ ´·¯ ±â´É»ç¿ë±ÇÇÑ ÆíÁýÀ» Ŭ¸¯ÇÕ´Ï´Ù. 4. ½ºÅ©¸³Æ® Ç׸ñ ¼±ÅÃÀ» ÇØÁ¦ ÈÄ È®ÀιöÆ°À» ´©¸¨´Ï´Ù. ÆäÀÌÁö ·¹º§¿¡¼ ´ëÀÀÇÏÁö ¾Ê°í IPS¸¦ È°¿ëÇϸé Çѹø¿¡ ÇØ°áÇÒ ¼ö ÀÖÁö ¾ÊÀ»±î ÇÏ´Â »ý°¢À» ÇØ º¼¼ö°¡ ÀÖÁö¸¸ Á¦ °æÇè»ó IPS¸¸À¸·Î´Â ÇÑ°è°¡ ÀÖ½À´Ï´Ù. ¿Ö³ÄÇϸé ÆÐÅÏÀ¸·Î µî·ÏÇؼ ¹æ¾îÇÒ ¼öµµ ÀÖ°ÚÁö¸¸ ÀÌ Ãë¾àÁ¡ ¸¸ÅÀº 100% ¿Ïº®ÇÏ°Ô ¸·¾Æ¾ß Çϱ⠶§¹®¿¡ ¿ìȸ°¡ °¡´ÉÇÑ IPS¸¸À¸·Î´Â ¾î·ÆÁÒ.. (±×·¸´Ù°í IPS¸¦ »ç¿ëÇÒ ÇÊ¿ä°¡ ¾ø´Ù´Â °ÍÀº ¾Æ´Õ´Ï´Ù. IPS°¡ ÀÖ´Ù¸é ÃÖ´ëÇÑ È°¿ëÀ» Çϴ°ÍÀÌ ¿øÄ¢ÀÌÁÒ//) ÀÏ´Ü IPS¿¹±â°¡ ³ª¿Â±è¿¡ ÆÐÅÏÀÌ¶óµµ º¸°í °¡°Ú½À´Ï´Ù. ¾Æ¹«·¡µµ À¥½©ÀÌ´Ù º¸´Ï OS ¸í·É¾î¸¦ ½ÇÇàÇÒ ¼ö ÀÖ´Â ½ºÅ©¸³Æ® ÇÔ¼ö°¡ ÆÐÅÏÀ̶ó ÇÒ ¼ö Àְڳ׿ä..
°¢°¢ÀÇ ¾÷·Îµå ÆäÀÌÁö ·¹ºô¿¡¼ À¥½©À» üũÇÏ´Â ·ÎÁ÷¿¡ ´ëÇؼ ¾Ë¾Æº¸°Ú½À´Ï´Ù.À¥½©À» üũÇÏ´Â ·ÎÁ÷Àº ¾Æ·¡¿Í °°Àº ¹æ¹ýÀÌ ÀÖ½À´Ï´Ù. 1. È®ÀåÀÚ Ã¼Å© 2. mime type üũ 3. ; , %00, %zz üũ 1. ¾÷·Îµå µÇ´Â ÆÄÀÏÀÇ È®ÀåÀÚ Ã¼Å©´Â °¡Àå ±âº»ÀûÀ̸ç ÇʼöÀÔ´Ï´Ù. ¸ðµç È®ÀåÀÚ¸¦ Á¦ÇÑÇÏ°í Çã¿ëÇÏ´Â ÀϺΠȮÀåÀÚ¸¸ ¾÷·Îµå µÇµµ·Ï Á¦ÇÑÇÏ´Â °ÍÀÌ ±âº»ÀÔ´Ï´Ù. È®ÀåÀÚ¸¦ üũÈú¶§´Â µÚ¿¡¼ ºÎÅÍ Ã¼Å©¸¦ ÇØ¾ß ÇÕ´Ï´Ù. shell.gif.asp shell.jpg.jsp µîÀ¸·Î È®ÀåÀÚüũ ¿ìȸ Å×Å©´ÐÀº ±âº»ÁßÀÇ ±âº»À̴ϱî¿ä.. 2. µÎ¹ø°´Â mime-type üũÀÔ´Ï´Ù. À̹ÌÁö ÆÄÀÏÀÏ °æ¿ì´Â image/pjpeg, image/gif ÀÌ°ÚÁö¸¸ À¥½©°°Àº ÅؽºÆ® Çü½ÄÀÏ °æ¿ì´Â txt/html Çü½ÄÀÏ °ÍÀÔ´Ï´Ù. ¹°·Ð mime-type Àº °£´ÜÇÑ Á¶ÀÛ¿¡ ÀÇÇؼ ¿ìȸ°¡ µÇ°ÚÁö¸¸.. ±âº»ÀûÀ¸·Î È®ÀåÀÚ Ã¼Å©¿Í °°ÀÌ Çϴ°ÍÀ» ±ÇÀåÇÕ´Ï´Ù. 3. Ư¼ö¹®ÀÚ Ã¼Å© ÆÄÀÏ¸í¿¡ Ư¼ö¹®ÀÚ°¡ ÀÖ´ÂÁö üũÇÕ´Ï´Ù. -> %00 , %zz, ; %00 À̳ª %zz ´Â Á¾´Ü¹®Àڷμ ÆÄÀϼ¹ö°¡ ¸®´ª½º ½Ã½ºÅÛÀÏ °æ¿ì ¿ìȸ ±â¹ýÀ¸·Î »ç¿ëÇÕ´Ï´Ù. ¿¹¸¦µé¾î ÆÄÀϸíÀ» shell.jsp%00.gif ·Î ¾÷·Îµå Çϸé È®ÀåÀÚ Ã¼Å©´Â ¿ìȸÇÒ ¼ö ÀÖ½À´Ï´Ù. ±×¸®°í ¼¹ö¿¡ ÀúÀåµÇ¾î È£ÃâµÉ¶§ ½Ã½ºÅÛÀÌ %00, %zz ¸¦ Á¾·á¹®ÀÚ·Î ÀνÄÇÏ¿© shell.jsp ·Î È£ÃâÀ» ÇßÀ»¶§ jsp·Î ½ÇÇàµÇ´Â °æ¿ì°¡ ÀÖ½À´Ï´Ù. ¼¼¹ÌÄÝ·Ð(;) °°Àº °æ¿ì´Â À©µµ¿ì IIS ÀÇ Ãë¾àÁ¡ÀÔ´Ï´Ù. shell.asp;.jpg ·Î ÆÄÀϸíÀ» ¾÷·Îµå Çϸé È®ÀåÀÚ Ã¼Å©¸¦ ¿ìȸÇÒ ¼ö Àִµ¥ shell.asp ·Î È£ÃâÀ» ÇÏ´Ï È£ÃâÀÌ µË´Ï´Ù. ¼¼¹ÌÄÝ·Ð(;) À̳ª ¹°À½Ç¥(?) ´Â URL¿¡¼ URI¿Í ÆĶó¸ÞÅ͸¦ ±¸ºÐÇÏ´Â ¹®ÀÚÀÔ´Ï´Ù. ¿¹: http://www.xxx.co.kr/xxx.asp;xxxx=111 URL : http://www.xxx.co.kr/xxx.asp;xxxx=111 URI : http://www.xxx.co.kr/xxx.asp ÀÎÀÚ°ª : xxxx=111 ±×·¡¼ÀÎ Áö´Â ¸ô¶óµµ IIS ¿¡¼ È£ÃâÇÒ¶§ shell.asp;.jpg ÆÄÀÏÀ» shell.asp ·Î È£ÃâÇϸé asp ·Î Á¤»ó È£ÃâÀÌ µË´Ï´Ù. IISÀÇ ¹Ùº¸°°Àº ¹ö±×ÀÌÁÒ. ÀÌÁ¤µµ üũ¸¦ ÇØ¾ß ¾È½ÉÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿©±â¿¡´Ù°¡ ÆÄÀÏ À̸§Àº ³¼öÈ ½ÃÄѼ ÀúÀåÇÑ´Ù´øÁö, ¾Æ¿¹ È®ÀåÀÚ¸¦ °Á¦·Î ºÙ¿©¹ö¸®´Â ·ÎÁ÷À» ±¸ÇöÇÑ´Ù¸é ´õ ¾ÈÀüÇÒ °ÍÀÔ´Ï´Ù.
À§ ¼Ò½º¿¡¼ °¡Àå Áß¿äÇÏ°Ô ÇÊÅ͸µ ÇÒ ºÎºÐÀÌ ¾Æ·¡ ºÎºÐÀÔ´Ï´Ù.strname = file_StrDelete(strname) ÆÄÀϸí°ú È®ÀåÀÚ¸¦ ±¸ºÐÇÑ ´ÙÀ½ file_StrDelete() ÇÔ¼ö¸¦ ÀÌ¿ëÇؼ ÆÄÀϸíÀ¸·Î µÈ ¹®ÀÚ¿À» ÇÊÅ͸µÇÏ°Ô µË´Ï´Ù. ÆÄÀÏ¸í¿¡ ÀǽɵǴ ¹®ÀÚ³ª, Ư¼ö¹®ÀÚµîÀ» Á¦°ÅÇØ ÁÝ´Ï´Ù. ¾Æ·¡´Â file_StrDelete() ÇÔ¼ö ÀÔ´Ï´Ù. ÇÊÅ͸µ ÇØ¾ß ÇÒ ¹®ÀÚ°¡ ´õ ÀÖ´Ù¸é ¼Ò½º¿¡ Ãß°¡¸¸ ÇÏ¸é µË´Ï´Ù.
µÎ¹ø°·Î Áß¿äÇÑ ¼Ò½ºÆ® fnc_strExt_block(strExt) ¸í·ÉÀÔ´Ï´Ù.fnc_strExt_block() ÇÔ¼ö´Â ƯÁ¤ÇÑ È®ÀåÀÚ¸¸À» ¾÷·Îµå ÇÒ¼ö ÀÖ´Â ±â´ÉÀÔ´Ï´Ù. aspÀÇ °æ¿ì , asp, dll, cer, php, exe µîÀ¸·Î ¸·¾Æ ³õÀ¸¸é, ¾ó¸¶µçÁö È®ÀåÀÚ¸¦ ¿ìȸÇؼ ¾÷·Îµå ÇÒ ¼ö ÀÖ½À´Ï´Ù. ÀÌ·± °æ¿ì ¼¹ö°¡ À§ÇèÇØ Áú ¼ö ÀÖÀ¸´Ï, °³¹ßÀÚ°¡ Çã°¡ÇÑ È®ÀåÀÚ¸¸ ¿Ã¸®°Ô²û ¸·¾Æ ³õ´Â°Ô °¡Àå ¾ÈÀüÇÕ´Ï´Ù.
ÆÄÀÏ ¾÷·Îµå, Áï À¥½©ÀÌ ¾÷·Îµå µÉ ¼ö ÀÖ´Â Ãë¾àÁ¡Àº 99.9% °¡ ¾Æ´Ñ 100% ¸·¾Æ¾ß ÇÏ´Â Ãë¾àÁ¡ÀÏ °ÍÀÔ´Ï´Ù.¹«½¼ ¼ö¸¦ ½á¼¶óµµ ¸·¾Æ¾ß Çϴµ¥.. À¥º¸¾ÈÀ̶ó´Â°ÍÀÌ ÇØÅ·Çϴ°ͺ¸´Ù ¸·´Â°ÍÀÌ ÈξÀ ¾î·Á¿îÁö¶ó.. ¾Æ¹«¸® ¸·¾Æµµ ¸·¾Æµµ ±Ùº»ÀûÀ¸·Î ¾ÈÀüÇÏ´Ù°í ÀÚ½ÅÇϱ⿡´Â Èûµå³×¿ä..
|