OWASP Top 10 LLM Risks: LLM01 - Prompt Injection - CyberCast IRL - Ep.85
三句話摘要
演示如何在自建家庭實驗室中安裝易受攻擊的Manage Engine Service Desk,並利用CVE-2021-44077漏洞進行無認證遠程代碼執行攻擊。 自建易受攻擊的測試環境比使用現成平台更能深入理解安全漏洞的運作方式與實際攻擊流程。 講者自建易受攻擊的實驗室環境而非使用線上靶場,目的是深入理解系統如何真實遭受攻擊。安裝Manage Engine Service Desk時,按官方指示為防毒軟件建立排除目錄(C:\Program Files\Manage Engine),這個看似安全的建議卻成為攻擊者隱藏惡意文件的庇護所。配置防火牆時開放8080端口,讓外部可以訪問易受攻擊的服務,體現了安全需求與實際可用性之間的矛盾——服務必須對外開放才能發揮作用,但這同時也開啟了攻擊途徑。通過版本號查詢快速定位已知漏洞,使用Metasploit進行標準化利用,展現了現實攻擊中的實際工作流程。
重點整理
重點- 1
講者自建易受攻擊的實驗室環境而非使用線上靶場,目的是深入理解系統如何真實遭受攻擊。安裝Manage Engine Service Desk時,按官方指示為防毒軟件建立排除目錄(C:\Program Files\Manage Engine),這個看似安全的建議卻成為攻擊者隱藏惡意文件的庇護所。配置防火牆時開放8080端口,讓外部可以訪問易受攻擊的服務,體現了安全需求與實際可用性之間的矛盾——服務必須對外開放才能發揮作用,但這同時也開啟了攻擊途徑。通過版本號查詢快速定位已知漏洞,使用Metasploit進行標準化利用,展現了現實攻擊中的實際工作流程。
實用技巧與重點
乾貨- 目標軟件:Manage Engine Service Desk版本11.3(包括Build 11.3.05以下)
- 漏洞編號:CVE-2021-44077
- 漏洞類型:無認證遠程代碼執行(Unauthenticated RCE)
- CVSS評分:9.8(Critical)
- 軟件默認端口:8080
- 數據庫:PostgreSQL
- 防毒軟件排除路徑:C:\Program Files\Manage Engine\Service Desk
- 防火牆規則:入站/出站均需允許8080端口
- 攻擊工具:Metasploit Framework
- Payload類型:windows/meterpreter/reverse_tcp
- 目標機器IP:10.10.10.200
- 攻擊機器IP(Kali Linux):10.10.10.161
- 監聽端口:4444
- 版本查詢搜尋詞:「Manage Engine Service Desk 11.3 Vulnerability」
- 官方檔案連結:在YouTube節目description中提供
結論
結論“自建易受攻擊的測試環境比使用現成平台更能深入理解安全漏洞的運作方式與實際攻擊流程。”
完整解析
詳細Daniel Lowry在Cybercast IRL直播節目中展示了自建易受攻擊家庭實驗室的過程。相比使用HackTheBox或TryHackMe等現成平台,他選擇安裝真實軟件,以更深入理解系統漏洞的根本原因。
首先在Windows Server 2022上安裝了Manage Engine Service Desk(企業常用的工單管理系統)。在安裝向導中,軟件明確建議建立防毒軟件排除目錄,以防止掃描影響數據庫性能。講者遵循此建議,將C:\Program Files\Manage Engine設為排除目錄。這個看似合理的安全妥協,實際上為攻擊者提供了一個「安全港」——防毒軟件在該目錄完全不執行掃描。同時他在Windows防火牆入站和出站規則中都添加了允許8080端口的規則,使得外部主機可以訪問該服務。
進入攻擊階段後,講者切換到Kali Linux系統。透過瀏覽器訪問10.10.10.200:8080,在服務Web界面的頁面源碼中發現版本號11.3。他隨即搜尋該版本的已知漏洞,快速定位到CVE-2021-44077——評分9.8的Critical級別無認證遠程代碼執行漏洞。
啟動Metasploit Framework後,講者搜索並使用對應的exploit模塊。配置階段設置遠程主機(RHost)為10.10.10.200、監聽主機(LHost)為10.10.10.161、監聽端口為4444,並選擇標準的windows/meterpreter/reverse_tcp payload。運行exploit後,系統報告目標易受攻擊。payload被上傳到排除目錄後成功執行,儘管Windows Defender完全啟用,但因為目錄排除而無法攔截。最終講者獲得了System級別的Meterpreter Shell,能執行任意系統命令。
整個演示強調了安全配置的根本矛盾:服務必須對外開放才能發揮功能,防毒軟件可能因性能原因調整掃描範圍,這些看似必要的妥協往往成為攻擊者的突破口。下週他計畫將該服務轉為Windows服務,並使用專用服務帳號運行,以建立更接近真實企業環境的設置。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

