日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

Heartbleed心脏出血漏洞靶场搭建

發(fā)布時(shí)間:2023/12/14 编程问答 32 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Heartbleed心脏出血漏洞靶场搭建 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

1.?簡介

???OpenSSL心臟出血漏洞原理是OpenSSL引入心跳(heartbeat)機(jī)制來維持TLS鏈接的長期存在,心跳機(jī)制作為TLS的擴(kuò)展實(shí)現(xiàn),但在代碼中包括TLS(TCP)和DTLS(UDP)都沒有做邊界檢測,所以導(dǎo)致攻擊者可以利用這個(gè)漏洞來獲得TLS鏈接對(duì)端(可以是服務(wù)器也可以是客戶端)內(nèi)存中的一些數(shù)據(jù)。
???所以針對(duì)本次漏洞的檢測,我需要在虛擬機(jī)中搭建一個(gè)通過https安全協(xié)議的數(shù)據(jù)交互網(wǎng)站,同時(shí)虛擬機(jī)中的OpenSSL版本為含有心臟出血漏洞的版本。通過客戶端即物理機(jī)命令行中運(yùn)行心臟出血漏洞檢測POC代碼和Wireshark進(jìn)行抓取數(shù)據(jù)包來分析心血漏洞。

2.?服務(wù)器環(huán)境搭建

2.1?安裝VMware

???去官網(wǎng)中下載或在內(nèi)網(wǎng)共享中下載VMware虛擬機(jī)軟件并安裝VMware,安裝VMware沒有什么困難選擇路徑點(diǎn)擊安裝即可。

2.2?安裝Ubuntu系統(tǒng)

???在官網(wǎng)中下載Ubuntu14.04系統(tǒng),在VMware中點(diǎn)擊創(chuàng)建虛擬機(jī)然后導(dǎo)入下載的Ubuntu的iso路徑進(jìn)行安裝,安裝完成后Ctrl+Alt+T打開命令行,輸入命令openssl version查看OpenSSL版本,理論上Ubuntu14.04版本為OpenSSL 1.0.1f是具有心臟出血漏洞的,但是由于心臟出血漏洞爆出的時(shí)間為2014-04-07,所以時(shí)間上處于一個(gè)邊界,怕漏洞被修復(fù),所以我自己把OpenSSL 1.0.1f版本的OpenSSL版本卸載,重新安裝上OpenSSL 1.0.1e的版本,以確保一定含有OpenSSL心臟出血漏洞。

2.3?安裝OpenSSL

進(jìn)入U(xiǎn)buntu虛擬機(jī)中Ctrl+Alt+T打開命令行。

  • 卸載原來版本的OpenSSL,輸入命令:sudo apt-get purge openssl,通過命令openssl version查看openssl有沒有被卸載,卸載完成后,下載openssl 1.0.1e版本的壓縮包通過ssh傳輸?shù)教摂M機(jī)中。
  • 安裝openssl:解壓安裝包,tar xf openssl-1.0.1e.tar.gz 進(jìn)入openssl目錄執(zhí)行命令:
    ./config –prefix=usr/local –openssldir=/usr/local/ssl
    make
    sudo make install
    ./config shared –prefix=/usr/local –openssldir=/usr/local/ssl
    make
    make install
  • 2.4 ?安裝Apache+配置https

  • 安裝Apache服務(wù)器:輸入命令:sudo apt-get install apache2 對(duì)Apache2進(jìn)行安裝。安裝結(jié)束后:
    產(chǎn)生的啟動(dòng)和停止文件是:/etc/init.d/apache2
    啟動(dòng):sudo apache2 start
    停止:sudo apache2 stop
    重新啟動(dòng):sudo apache2 restart
    配置文件保存在/etc/apache2目錄下,ubuntu發(fā)行版本的主配置文件是apache2.conf。
    瀏覽器中輸入網(wǎng)址localhost查看是否為Apache it works的展示頁面。
  • 開啟SSL模塊:
    sudo a2enmod ssl
  • 創(chuàng)建證書:由于我們搭建環(huán)境主要為我們檢測漏洞使用,所以我們只需要?jiǎng)?chuàng)建自簽名證書即可。使用Apache內(nèi)置的工具創(chuàng)建默認(rèn)的自簽名證書,通過-days參數(shù)制定有效期
    sudo apache2-ssl-certificate -days ×××

    要求輸入Common Name(eg,YOUR name)時(shí),輸入你的主機(jī)名。創(chuàng)建完成后當(dāng)前目錄下會(huì)生成一個(gè)apache.pem文件,包含秘鑰和證書。可以把這個(gè)證書copy到/etc/apache2/下創(chuàng)建一個(gè)ssl目錄然后copy到:
    /etc/apache2/ssl/apache.pem
  • 2.5 ?編輯https配置

  • 添加監(jiān)聽端口:
    編輯Apache端口配置(/etc/apache2/ports.conf)如果SSL缺省時(shí)加入443端口Listen 443。
  • 設(shè)置site-enabled:
    安裝完后,會(huì)在/etc/apache2/sites-available目錄下生成一個(gè)缺省的default-ssl.conf文件。創(chuàng)建一個(gè)鏈接到sites-enabled目錄:
    ln -s /etc/apache2/sites-available/default-ssl.conf /etc/apache2/sites-enabled/001-ssl
  • 修改配置文件:
    確認(rèn)HTTP監(jiān)聽端口是否為80:gedit /etc/apache2/sites-enabled/000-default.conf

    HTTPS監(jiān)聽端口缺省443:把端口改為443,在下加入SSL認(rèn)證配置,其他的根據(jù)自己需要自己定制
    gedit /etc/apache2/sites-enabled/001-ssl
  • 2.6 ?重啟Apache服務(wù)

    ???service apache2 stop
    ???service apache2 start

    3.?網(wǎng)站環(huán)境搭建

    3.1 ?安裝MySQL數(shù)據(jù)庫+PHP5

  • 安裝MySQL數(shù)據(jù)庫:輸入sudo apt-get update 進(jìn)行更新,防止直接安裝MySQL有的軟件包無法下載。
    輸入:sudo apt-get install mysql-server mysql-client進(jìn)行安裝,軟件安裝中會(huì)讓你輸入root用戶的密碼,輸入密碼確認(rèn)密碼之后完成安裝。
    判斷MySQL數(shù)據(jù)庫是否安裝成功:sudo service mysql restart查看是否處于運(yùn)行狀態(tài)。
  • 讓Apache支持MySQL:sudo apt-get install libapache2-mod-auth-mysql 安裝模塊
  • 讓php支持MySQL:sudo apt-get install php5-mysql 安裝模塊
  • 登錄MySQL數(shù)據(jù)庫:mysql -u root -p 輸入mysql的root用戶密碼
  • 安裝php5:sudo apt-get install php5
  • 讓Apache支持php5:sudo apt-get install libapache2-mod-php5
  • 安裝php5-gd模塊:sudo apt-get install php5-gd
  • 使用gedit在“/var/www”下創(chuàng)建info.php文件:sudo gedit /var/www/info.php
    在文本編輯器中輸入
  • 3.2 ?簡單網(wǎng)頁代碼編寫

    ???搭建簡單的具有數(shù)據(jù)交互的網(wǎng)站:利用Apache服務(wù)器,mysql數(shù)據(jù)庫和php5進(jìn)行網(wǎng)站搭建。通過php編寫一個(gè)簡單的用戶登錄程序,后臺(tái)連接mysql數(shù)據(jù)庫進(jìn)行數(shù)據(jù)校驗(yàn),如果數(shù)據(jù)匹配返回成功頁面。

    4.?環(huán)境搭建注意事項(xiàng)

  • 安裝OpenSSL時(shí),解壓縮openssl后進(jìn)行./config make make install 這三步時(shí)在配置./config時(shí)一定要注意openssl的安裝路徑,因?yàn)橛袝r(shí)候你直接按照默認(rèn)的編譯安裝路徑可能安裝完成后輸入openssl version找不到安裝的版本。
  • 配置https時(shí)生成的證書文件的目錄和你在sites-enabled文件夾下的default-ssl.conf的SSLCertificateFile的路徑一致。
  • 由于心臟出血漏洞主要由于心跳機(jī)制的邊界檢測問題,所以我們要查看自己安裝的openssl有沒有開啟心跳擴(kuò)展機(jī)制:
    /usr/bin/openssl s_client -connect 192.168.197.128/login.php:443 -tlsextdebug 2>&1| grep ‘TLS’
  • 5.?檢測方法

  • 通過網(wǎng)上的POC的python腳本代碼進(jìn)行檢測:
    通過物理機(jī)打開在虛擬機(jī)中編寫的網(wǎng)站,同時(shí)在物理機(jī)中安裝python并配置環(huán)境變量,通過命令行運(yùn)行心血漏洞檢測的POC,輸入服務(wù)器的ip地址,查看有沒有數(shù)據(jù)返回。命令行指令:python ssltest.py 192.168.197.128
  • 通過nmap進(jìn)行心臟出血漏洞檢測,nmap -sV -p 443 –script=ssl-heartbleed 192.168.197.128
  • 通過網(wǎng)上檢測工具h(yuǎn)earbleed scanner直接進(jìn)行檢測
  • 總結(jié)

    以上是生活随笔為你收集整理的Heartbleed心脏出血漏洞靶场搭建的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 四虎永久免费观看 | 精品一区av| 成人精品一区二区三区四区 | 日韩aⅴ在线观看 | 日韩中文字幕免费在线观看 | 亚洲精品国偷拍自产在线观看蜜桃 | 另类男人与善交video | 亚洲一区中文字幕在线 | 亚洲精品一区二区三区蜜桃 | 亚洲爆乳无码精品aaa片蜜桃 | 91国偷自产一区二区三区观看 | 人妻少妇精品中文字幕av蜜桃 | 国产精品高潮AV无码 | 丰满白嫩尤物一区二区 | 欧美日韩18| 综合婷婷久久 | 久久国产电影 | 啪啪免费av | 黑人操白妞 | 欧美精品1区2区3区 精品成人一区 | 欧美老女人性视频 | 伊人久久大香线蕉综合网站 | 蜜臀在线视频 | 91中文视频| 欧美三级精品 | eeuss鲁片一区二区三区在线观看 | 极品美女销魂一区二区三区 | 一区二区欧美精品 | 在线亚洲精品 | 精品黄色av | 成人在线日韩 | 黄色应用在线观看 | 国产精品久久综合 | 国产高清在线视频观看 | 91久久精品日日躁夜夜躁国产 | 夜夜骚视频 | 51妺嘿嘿午夜福利 | 黄色小视频在线 | 永久免费看片在线播放 | 国产 欧美 日韩 一区 | 男生操女生在线观看 | 亚洲av无码乱码国产精品 | 二色av| 日韩乱码人妻无码中文字幕久久 | 国产资源站 | 久久久久久久伊人 | 亚洲欧洲自拍偷拍 | www.伊人.com| 男同av在线观看一区二区三区 | 国产精品国产三级国产aⅴ中文 | 国产黄av| 一级全黄裸体免费观看视频 | 精品视频在线观看一区 | 激情久久久久久 | 久久四色 | 亚洲激情视频 | 中文字幕一区二区三区免费 | 中文字幕一区二区三区四区 | 久久久久成人片免费观看蜜芽 | 乱子伦一区二区三区 | 欧美com| avwww.| 国产www在线观看 | 亚洲精品二区三区 | 视频一区二区在线 | 亚洲国产成人一区 | 日韩三级大片 | 美女被男人c | 亚洲卡一卡二卡三 | 精品亚洲国产成av人片传媒 | 91精品黄色 | 国产a国产片国产 | 日韩极品一区 | 国精产品一区 | 龚玥菲三级露全乳视频 | 午夜神马福利 | 牲欲强的熟妇农村老妇女视频 | 无码熟妇αⅴ人妻又粗又大 | 亚洲爱v| 亚洲成人1区 | 亚洲成人高清在线观看 | 国产无毛av | 亚洲经典一区二区三区四区 | 久久乐视频 | 欧美一级久久久 | 国产精品16p | 欧日韩精品 | 天堂va欧美ⅴa亚洲va一国产 | 亚洲一区二区三区高清 | 草久在线| 精品少妇一区二区三区在线观看 | 午夜免费在线 | 国产在线观看一区二区三区 | 天天射夜夜爽 | 女人天堂网 | 日韩一卡二卡三卡四卡 | 凹凸精品熟女在线观看 | 九九精品视频在线 | 在线观看免费视频一区 |