超级版主
ZerOne无线安全研究组织 Leader
   
- 注册时间
- 2006-5-18
- 金币
- 7935 个
- 威望
- 175 个
- 荣誉
- 52 个
累计签到:3 天 连续签到:0 天 [LV.20]漫游旅程
|
本帖最后由 longas 于 2009-1-1 22:51 编辑
+ R& o" B, ~( Q, z" G1 T/ D9 A: ~8 v( ^! O0 w
Wireless Printer Attack 6 t$ A9 `" B2 D$ L
/ H, u: }& M z2 F3 Q) T7 Q8 s
新年第一弹!! 无线打印机攻击1 J Y! K {( V& ^& B! D
* Y w2 p" B1 |; n; f9 i) X作者:杨 哲 / Christopher Yang [ZerOne]
4 f/ i2 K' j4 S N1 E6 r2 g* t(本文完整内容已发表在《黑客防线》杂志2008年11月期,封面即可见,也可以查看已出版的《无线网络安全攻防实战》一书,欢迎用于交流目的转载,转载时请注明作者及来源,谢谢)* v5 m: K$ y' A) ~% t0 [4 J( t
( }: b. v. J/ r J写在前面的话:
4 o5 f0 Q" E! {+ g 最近遇到了很多琐事,耽误了一下,现在我又回来了。闲话少说,先给大家送上一篇无线攻击的新内容--无线打印机攻击,祝大家新年快乐!!在传统的网络安全架构及理念中,提及企业资产中的网络设备时,绝大多数管理员及网络安全人员都会想到诸如服务器、客户端计算机、路由及交换设备、无线网络设备等常被提及的网络设备,客户端计算机、路由及交换设备、无线网络设备等常被提及的网络设备,但是除此之外,还有一些网络设备时常会被安全人员所忽视。这些被忽视的设备上可能出现的安全隐患在某些程度上并不亚于存在严重级别漏洞,比如在办公室里无处不在的打印设备。由于身为无线安全版主,所以本文将以无线打印设备为主。; r2 w9 h$ p' { i, y
M- O1 W: {' D! I6 C, v1.扫描及识别无线打印机/打印服务器
: Y G2 r1 O5 _/ `& x4 M. e 很多提供打印服务的高级打印服务器,都会根据其支持性开放不同的服务,即开启不同类型的端口。那么,在通过破解WEP或者WPA密码进入到内部网络后,攻击者可以使用nmap对内网进行端口扫描来判定。如下为对内网打印服务器进行端口扫描,可以看到识别为D-Link的产品。' y9 J1 i2 T# m2 b- a: V6 D. X
------------------------------------------------------------; G: Z7 _+ X3 ?" T; h
C:\nmap-4.76>nmap -vv -sS 192.168.1.2006 Y$ ]! \2 ]& `
& s5 p% o1 L( }0 ?3 EStarting Nmap4.76 ( http://nmap.org ) at 2008-09-20 12:31 中国标准时间
; _! B7 \( P1 `# NInitiating ARPPing Scan at 12:31$ V: o4 j i8 u, s+ j% Z. [5 j9 }
Scanning192.168.1.200 [1 port]/ P. U/ v# u; x
Completed ARPPing Scan at 12:31, 0.16s elapsed (1 total hosts)- W5 _0 T# b8 m* W! I3 `, A! d6 J% O
InitiatingParallel DNS resolution of 1 host. at 12:31
9 t: @+ G7 c" I4 _6 FCompletedParallel DNS resolution of 1 host. at 12:31, 0.00s elapsed
4 ?" g$ |) a+ MInitiating SYNStealth Scan at 12:31
$ G& A' r7 _) e, z8 \Scanning192.168.1.200 [1000 ports]# j* T( K1 k' I" V8 b
Discovered openport 80/tcp on 192.168.1.200
/ k; K# o3 S# v m1 Z: S ~/ e( ]Discovered openport 21/tcp on 192.168.1.200
: X6 f; i0 B: Z7 ^- VDiscovered openport 23/tcp on 192.168.1.200
0 P$ H1 n+ t% a3 v4 K' `2 WDiscovered openport 139/tcp on 192.168.1.200: ~" B, r" C) @6 l! s
Increasing senddelay for 192.168.1.200 from 0 to 5 due to 48 out of 158 dropped
% L# Z) x/ h) d* F$ ]probes since last increase.
2 \' X" p, ~0 j# TDiscovered openport 515/tcp on 192.168.1.200" M7 h, Q. `3 n% E' i3 ^; x! p- ~
Discovered openport 9102/tcp on 192.168.1.200
; P N, u( M z. A. q$ HCompleted SYNStealth Scan at 12:31, 15.95s elapsed (1000 total ports)
5 ]9 Z1 a, ]6 ?$ IHost192.168.1.200 appears to be up ... good.
- s7 Z" X* ?4 k. s3 ~Scanned at2008-09-20 12:31:33 中国标准时间 for 16s u, a3 Q# h% t, }
Interestingports on 192.168.1.200:
# }/ K3 C3 v. q. \Not shown: 994closed ports+ o) J5 a6 M$ e
PORT STATE SERVICE
) y- |+ i8 u3 w21/tcp open ftp
# n* m* W# P# S- V3 B. {( ]0 |' w1 P8 g23/tcp open telnet
! l- u* q! K* T: V80/tcp open http- ^# T, ^2 ~( j) ~1 n
139/tcp open netbios-ssn
2 F5 f f3 H# A' w- C( d. v0 C9 ]515/tcp open printer
0 z3 H1 A, L1 S- m9102/tcp open jetdirect' B& n3 f' C) @5 a
MAC Address: 00:15:E9:6D:8C:76 (D-Link)
6 V6 c7 M, f* f4 S9 h! Y/ N. P5 E% j
Read data filesfrom: C:\nmap-4.76
$ \; ^9 O8 ]+ b. \0 e8 E0 GNmap done: 1 IPaddress (1 host up) scanned in 16.70 seconds2 o( V T8 e5 Y! Z, l( E
: V' M2 d7 J% i6 y# t
Raw packets sent: 1088 (47.870KB) | Rcvd:1288 (51.858KB)
( N8 s8 B8 s9 x# X$ c" f3 M---------------------------------------------------------------------
* v3 m, x- j; }4 u3 n 如果对扫描结果不满意,可以再次进行深入地操作系统版本或者详细服务版本探测,比如对于打印服务器而言,为了设置方便,一般都会提供WEB方式进行全面管理,也就是说,往往还会开放80端口。通过对80端口的扫描来获取WEB Banner,也是一种判断打印机/打印服务器的方法。如下图显示的为使用Nmap的GUI版Zenmap来进行探测的结果,可以看到,已经清晰地识别出目标为D-Link DP-G310 Wireless Print Server即D-Link无线打印服务器。% J/ }3 m, \* @7 l0 t9 u+ |& N; \
; y& Y. W. u& b& Y3 b
下图为Linksys小型无线打印服务器WPSM54G! y) P _: ]$ S/ z5 k% H
6 z# l! q+ \+ r
: b8 m( H' d7 @& W- c" { 而由于不同厂商及不同系列打印服务器开放的端口并不完全一致,所以在扫描其它打印服务器时,最终的扫描结果也将会呈现出不同的结论。如下即为对内网指定目标的探测结果,可以看到BackTrack3下的nmap识别出该目标为HP LaserJet 打印机或打印服务器。(注:为方便显示,这里我将显示内容进行了删减)/ Q2 y% Y# A0 L% P
-------------------------------------------------------% @: P# f! ~$ F& R1 B
Zerone:~# nmap -A 192.168.0.23- ?! j0 X) x; T: \, G
. z2 s- {2 p8 e8 aStarting nmap 3.81 ( http://www.insecure.org/nmap/ ) at 2007-10-28 12:54 中国标准时间
* O2 x& P6 V3 U+ N7 ?; {* O3 R; l7 FInteresting ports on testprinter (192.168.0.23):
8 p2 h& P2 x$ I& e% P(The 1656 ports scanned but not shown below are in state: closed)
6 x; Z' m" c7 I" y5 z7 VPORT STATE SERVICE VERSION
6 o5 {% |# Q4 f21/tcp open ftp HP JetDirect ftpd6 Y: w2 u/ k& Q# C$ _
23/tcp open telnet?9 Z' x- b$ W5 q k+ {8 k- p
80/tcp open http HP Jetdirect httpd# {- S; ?( `# x9 F9 g. U
280/tcp open http HP Jetdirect httpd
! m9 c% c/ Y7 @! [0 V. M9 t& p515/tcp open sdmsvc LANDesk Software Distribution (sdmsvc.exe)
& \& w9 h& o9 T# E& |! A* E! l1 c0 y631/tcp open http HP Jetdirect httpd
3 X. E& f8 E6 a2 q# B( K( W9100/tcp open jetdirect?
3 a8 S0 b3 x/ a9 A: F1 u0 E. |: jDevice type: printer|print server
- z" f2 a" N ZRunning: HP embedded2 C9 O3 G: E1 {, P& e) V
OS details: HP LaserJet printer/print server- [( M3 {; E8 d
* i. A( R+ {- x( zNmap finished: 1 IP address (1 host up) scanned in 118.673 seconds* P% f2 c2 w0 v# b1 o4 P
-------------------------------------------------------
* E9 A- D6 c% |0 f2.攻击打印机设备0 R7 N3 n# r1 G. C. I
一旦确定目标,恶意的攻击者可以采用多种方式对内部打印机进行破坏或者对正常业务干扰,比如针对打印机的D.O.S攻击、特殊病毒攻击等等。轻则导致内部打印机打印出错,严重则会导致打印机崩溃死机,从而使得内部办公环境陷入混乱。此时,一些心怀恶意的攻击者甚至商业间谍就可以乘虚直入,窃取内部文档、磁碟、光盘等内部资料。对于公司里一些经常需要打印支持的外贸、行政、人力资源部门,应特别引起注意。, @& D7 F* S/ A9 e4 L( ]
2.1 缓冲区溢出及D.O.S攻击
* \ D0 {7 u0 N. ?- R" k- Z& G 关于缓冲区溢出的原理这里不再阐述,作为关注论坛的朋友应该都已经较为熟悉,大家可以查询一下去年我发的BackTrack下的溢出工具使用,即通过无线从外网到内网渗透系列文章。下表1为近年来爆出的较出名的打印机/打印机服务/打印服务器相关漏洞合集列表,涉及到多款目前依旧在被广泛使用的打印机型号,还包括了个别操作系统自身的打印服务出现的安全漏洞。作为以前忽视此方面安全防护的机构及管理员应引起重视,并及时到厂商下载及更新补丁。其具体信息及测试代码有兴趣的读者可以到SecurityFocus.com等网络漏洞公告栏查看。6 [9 C; I O2 Q! ?/ k) m/ X
表 1 较出名的打印机/打印机服务/打印服务器相关漏洞合集列表(全表请参考黑防杂志)
7 |6 p$ ?; ~ o+ p4 R
7 }. g$ W2 L5 ^9 h 发布时间 | 5 g; U9 S2 e: O3 i, ]
漏洞名称 | 7 N/ [7 m% p3 E$ g2 Y
受影响系统 | 2008-05-16
3 q/ ?6 s" W5 L1 D# Z: r$ H6 T | Microsoft IE “打印链接列表”跨区脚本注入漏洞 | IE 7.0
: m( D- k: k* r W: V IE 8.0b | 2008-03-03
7 t: p& f6 p: _* H2 j | 佳能多功能打印机存FTP跳转攻击漏洞5 n" P! |1 p! k- v' N
| imageRUNNER 7086/7095/7105# @6 D6 j6 U7 l- k
imageRUNNER C5058/5068
9 _8 c- z+ z6 J. y Color imageRUNNER C3220/26206 o+ H, L6 O/ p1 l- P5 {4 Q
等46款佳能打印机 | 2007-03-291 U4 ^( a l' f0 {) A; k% [# o% H
| HP JetDirect打印程序 RERT命令远程拒绝服务漏洞 | HP FTP Print Server 2.4 | 2006-12-21
, u. _" |4 ]$ U3 c5 o( G% q6 L* q | HP LaserJet FTP打印服务器LIST命令缓冲溢出漏洞
1 n& d9 \9 Q" O- A# h
% V1 ~ W+ x2 _9 r | HP LaserJet 5100 Series
$ g* A3 l' s) P2 q# e2 b HP LaserJet 5000 Series% F- z3 l# K' y8 T! \
HP FTP Print Server 2.4.56 x0 P; O/ s. ~4 M1 |3 }# `9 j
HP FTP Print Server 2.4 | w6 e; V: w; G, [
2.2 MITM攻击截获打印服务器登录密码
6 T% k2 G- V+ E7 e8 U* ~6 R) r6 M2 s7 o ]2 l9 z( E3 \
对于少许有着良好安全意识的管理员,会在无线打印机/打印服务器上启用密码验证,这样,任何试图修改无线打印机/打印服务器配置甚至仅仅是使用无线打印机的用户都将看到如下图般的登录提示。
# `: R' Z0 ~% u) S
" B9 n3 v7 o7 b/ m* M" `. I 在这样的情况下,对于内部员工或者渗透至内网的恶意攻击者来说,可以使用MITM攻击来将目标与打印服务器之间的通信数据进行中转、拦截、破坏等。换句话说,由于一般的打印服务器并不会启用类似SSL、SSH之类的强化措施对通讯过程加密,所以通过MITM攻击是能够截获到管理员登录打印服务器的管理密码。一般来说,先对打印服务器发动简单的D.O.S攻击使其无法正常接受打印作业,以此来诱使管理员登录查看,这样便可以使用ARP欺骗之类的手法来截获密码了。如下图框内所示为截获到的打印服务器登录帐户及密码。 _9 h( A0 [" d$ _3 s: u9 P- T4 Z/ Z
8 q' e! }0 H- o) C& N
, ?8 D0 _& ]' K5 U3.截获打印数据流0 F1 ^' P5 @" ~5 v b
, k) K# o3 ^+ @* a: N$ W& \$ t 这里我们从以下几个角度来简单讨论下打印数据的截获。* @# _1 b: o9 x# k% X0 H x
3.1 从网络角度进行截获1 ^4 c7 V: B3 M2 V6 [% ~3 F
( n4 v# ?& n9 E- G- ? 一般来说,对于使用无线打印服务器或者多功能打印机的环境,作为客户端与打印服务器之间的数据是比较容易监听的。如下图
/ E4 d. i8 p0 D, {8 W& @为在进行正常的打印作业时,截获的客户端与打印服务器之间的交互数据报文。4 I( L7 u1 r- _5 ?( T6 }
/ D4 K3 f; e" e* ? 在对截取的打印数据报文进行深入分析,比如跟踪数据流后,我们可以轻松地识别出当前正在或者刚刚打印的文档名称,如下图
b4 m5 d& R- M& P中黑框处所示正在打印的为Microsoft Word文档,文档全名是“mianshi.doc”,打印机名称为EPSON。
0 b" a) w9 K8 `4 e9 s' ~8 K2 z, t
f$ R% W9 k2 C- ]! ^
1 j! K2 C5 J6 q, \" }后续内容,且听下回分解。。。。1 e* r' o* K* t1 h! x2 Q1 Y
6 v3 B/ y$ A1 P( `- I 最后, 我是ZerOne安全团队无线安全组组长 Christopher Yang,希望此文可加深大家体会无线安全领域发展形势,如文中有不明或表述有误的地方,恭请指正。更多内容,近期即将全面推出!!感谢各位一直以来的支持与鼓励。
# {4 F1 M$ P/ }: o/ `8 B |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?注册
x
|