一、项目背景:
堡塔正在内部测试一款防提权插件
1.1 能实现成的效果
1. 实现记录所有用户的命令记录
2.守护网站的安全。禁止web用户执行命令(并发送邮件报警|钉钉报警)
3. 防御redis 对外端口开放导致的挖矿
4. 达到实时响应和排查问题
二、安装使用教程2.1 安装(此为企业版插件)首先需要点击一下更新软件列表
![图片[1] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[1] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/17/154633xowbnolk9ojngwsk.png)
然后搜索防提权即可找到
![图片[2] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[2] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/17/151338fu1gqg1qmrvagfvm.png)
(需要更新面板至7.3.0)
2.2 设置邮件报警信息
![图片[3] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[3] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/17/151353k5r5cx3xxl3ea5xc.png)
在面板设置中设置消息通道,可以使用邮件或者钉钉 具体的设置参考如下教程
https://www.bt.cn/bbs/thread-42312-1-1.html
设置完消息通道之后
![图片[4] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[4] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/17/151145lttq1gnoyzpopozz.png)
点击设置邮箱、(这里如果没有设置的话。后续的邮件是发不出去的。只能在日志中显示)
三、模拟测试
![图片[5] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[5] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/181527vqgfgfw3ccllcchc.png)
![图片[6] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[6] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/181959egs9x99w2m7gk9wx.png)
![图片[7] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[7] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/182300khmz2xgtgxkhahtx.png)
这里模拟测试是在命令行当中执行了su www 命令(不会对你的系统或者网站造成任何影响)
相当于如下的操作
![图片[8] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[8] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/181631i4rffik2qdoftoef.png)
这个是模拟www 用户登陆拦截的一个效果
如果未开启防提权的总开关或者未开启www用户的防提权会模拟失败。
四、如何测试效果
1.先看看页面效果
![图片[9] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[9] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115149re7lc2c7gsr7lz5e.png)
- 针对网站的防御测试
首先把php 的system函数打开 (测试完之后记得把system函数写回去)
![图片[10] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[10] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115255a95nlk9lfddk1bxb.png)
删除之后得重启php
![图片[11] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[11] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115615yk81da711j1a5jdx.png)
然后写一个php文件
![图片[12] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[12] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115420kvvuflhyfileh2vh.png)
访问一下
![图片[13] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[13] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115653int6zcxtz714x0c8.png)
这是没有开启之前的。开启之后如下:
![图片[14] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[14] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115821oe6ivrlg7ml2ze76.png)
这里已经被拦截了。
![图片[15] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[15] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/115917vp2suefcx2pf2ilw.png)
查看一下命令记录
![图片[16] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[16] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/120436sokovtkouttovtnd.png)
一分钟之后。就收到邮件了(邮件和钉钉报警一分钟之内只会发送3条通知)
![图片[17] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[17] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/120037xf4u4mrc6pmedcus.png)
然后就可以定位到webshell 的位置为/www/test/192.168.1.245 在这里了
五、测试redis 用户
4.1 先安装一个redis
![图片[18] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[18] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/121244y7l4fljippw911p0.png)
然后运行恶意的代码
![图片[19] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[19] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/121851a3v6lftdvofxpddl.png)
然后被拦截
![图片[20] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[20] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/15/121909p5xccida75ec2akb.png)
六、防御mysql 用户
通过mysql提权后会添加sys_eval等等函数,这里使用sys_eval提权执行命令
![图片[21] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[21] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/091443it7gnr9r7b2ohhdq.png)
执行whoami命令,在没有开启防提权的情况下,可以直接执行系统命令
![图片[22] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[22] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/091508hkwg7f5ci9nfn7wf.png)
开启防提权,并且将mysql防提权开启(默认开启)
![图片[23] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[23] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/091546btrt2v2wn5xt5wt6.png)
再次执行whoami命令,已经被拦截了
![图片[24] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[24] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/091613dhf3htu22hwhfzhy.png)
查看拦截日志
![图片[25] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库 图片[25] - 堡塔防入侵使用教程 - 陆伍博客 - 你的互联网资源库](https://www.bt.cn/bbs/data/attachment/forum/202006/16/091635ctchbgzp89cuchvi.png)