登陆注册
178000000041

网络安全知识(2)

· DNS 毒药,这种攻击是指黑客在主DNS服务器向辅DNS服务器进行区域传输时插入错误的DNS信息,一旦成功,攻击者便可以使辅DNS服务器提供错误的名称到IP地址的解析信息;

· 拒绝服务攻击;

其它的一些名称服务也会成为攻击的目标,如下所示:

· WINS,“Coke”通过拒绝服务攻击来攻击没有打补丁的NT系统。

· **B服务(包括Windows的**B和UNIX的Samba)这些服务易遭受Man-in-the-middle攻击,被捕获的数据包会被类似L0phtCrack这样的程序破解。

· NFS和NIS服务。这些服务通常会遭受Man-in-the-middle方式的攻击。

在审计各种各样的服务时,请考虑升级提供这些服务的进程。

审计系统BUG

作为安全管理者和审计人员,你需要对由操作系统产生的漏洞和可以利用的软件做到心中有数。早先版本的Microsoft IIS允许用户在地址栏中运行命令,这造成了IIS主要的安全问题。其实,最好的修补安全漏洞的方法是升级相关的软件。为了做到这些,你必须广泛地阅读和与其他从事安全工作的人进行交流,这样,你才能跟上最新的发展。这些工作会帮助你了解更多的操作系统上的特定问题。

虽然大多数的厂商都为其产品的问题发布了修补方法,但你必须充分理解补上了哪些漏洞。如果操作系统或程序很复杂,这些修补可能在补上旧问题的同时又开启了新的漏洞。因此,你需要在实施升级前进行测试。这些测试工作包括在隔离的网段中验证它是否符合你的需求。当然也需要参照值得信赖的网络刊物和专家的观点。

审计Trap Door和Root Kit

Root kit是用木马替代合法程序。Trap Door是系统上的bug,当执行合法程序时却产生了非预期的结果。如老版本的UNIX sendmail,在执行debug命令时允许用户以root权限执行脚本代码,一个收到严格权限控制的用户可以很轻易的添加用户账户。

虽然root kit通常出现在UNIX系统中,但攻击者也可以通过看起来合法的程序在Windows NT中置入后门。象NetBus,BackOrifice和Masters of Paradise等后门程序可以使攻击者渗透并控制系统。木马可以由这些程序产生。如果攻击者够狡猾,他可以使这些木马程序避开一些病毒检测程序,当然用最新升级的病毒检测程序还是可以发现它们的踪迹。在对系统进行审计时,你可以通过校验分析和扫描开放端口的方式来检测是否存在root kit等问题。

审计和后门程序

通常,在服务器上运行的操作系统和程序都存在代码上的漏洞。例如,最近的商业Web浏览器就发现了许多安全问题。攻击者通常知道这些漏洞并加以利用。就象你已经知道的RedButton,它利用了Windows NT的漏洞使攻击者可以得知缺省的管理员账号,即使账号的名称已经更改。后门(back door)也指在操作系统或程序中未记录的入口。程序设计人员为了便于快速进行产品支持有意在系统或程序中留下入口。不同于bug,这种后门是由设计者有意留下的。例如,像Quake和Doom这样的程序含有后门入口允许未授权的用户进入游戏安装的系统。虽然看来任何系统管理员都不会允许类似的程序安装在网络服务器上,但这种情况还是时有发生。

从后门程序的危害性,我们可以得出结论,在没有首先阅读资料和向值得信赖的同事咨询之前不要相信任何新的服务或程序。在你进行审计时,请花费一些时间仔细记录任何你不了解它的由来和历史的程序。

审计拒绝服务攻击

Windows NT 易遭受拒绝服务攻击,主要是由于这种操作系统比较流行并且没有受到严格的检验。针对NT服务的攻击如此频繁的原因可以归结为:发展势头迅猛但存在许多漏洞。在审计Windows NT网络时,一定要花时间来验证系统能否经受这种攻击的考验。打补丁是一种解决方法。当然,如果能将服务器置于防火墙的保护之下或应用入侵监测系统的话就更好了。通常很容易入侵UNIX操作系统,主要因为它被设计来供那些技术精湛而且心理健康的人使用。在审计UNIX系统时,要注意Finger服务,它特别容易造成缓冲区溢出。

缓冲区溢出

缓冲区溢出是指在程序重写内存块时出现的问题。所有程序都需要内存空间和缓冲区来运行。如果有正确的权限,操作系统可以为程序分配空间。C和C++等编程语言容易造成缓冲区溢出,主要因为它们不先检查是否有存在的内存块就直接调用系统内存。一个低质量的程序会不经检查就重写被其它程序占用的内存,而造成程序或整个系统死掉,而留下的shell有较高的权限,易被黑客利用运行任意代码。

据统计,缓冲区溢出是当前最紧迫的安全问题。要获得关于缓冲区溢出的更多信息,请访问Http://www-4.ibm.com/software/de ... verflows/index.heml

Telnet的拒绝服务攻击

Windows中的Telnet一直以来都是网络管理员们最喜爱的网络实用工具之一,但是一个新的漏洞表明,在Windows2000中Telnet在守护其进程时,在已经被初始化的会话还未被复位的情况下很容易受到一种普通的拒绝服务攻击。Telnet连接后,在初始化的对话还未被复位的情况下,在一定的时间间隔之后,此时如果连接用户还没有提供登录的用户名及密码,Telnet的对话将会超时。直到用户输入一个字符之后连接才会被复位。如果恶意用户连接到Windows2000的Telnet守护进程中,并且对该连接不进行复位的话,他就可以有效地拒绝其他的任何用户连接该Telnet服务器,主要是因为此时Telnet的客户连接数的最大值是1。在此期间任何其他试图连接该Telnet服务器的用户都将会收到如下错误信息:

Microsoft Windows Workstation allows only 1 Telnet Client LicenseServer has closed connection

察看“列出当前用户”选项时并不会显示超时的会话,因为该会话还没有成功地通过认证。

Windows NT的TCP port 3389存在漏洞

Windows NT Server 4.0 终端服务器版本所作的 DoS 攻击。这个安全性弱点让远端使用者可以迅速的耗尽 Windows NT Terminal Server 上所有可用的内存,造成主机上所有登陆者断线,并且无法再度登入。

说明:

1. Windows NT Server 4.0 终端服务器版本在 TCP port 3389 监听终端连接 (terminal connection),一旦某个 TCP 连接连上这个端口, 终端服务器会开始分配系统资源,以处理新的客户端连接,并作连接的认证工作。

2. 此处的漏洞在于:在认证工作完成前,系统需要拨出相当多的资源去处理新的连 接,而系统并未针对分配出去的资源作节制。因此远端的攻击者可以利用建立大 量 TCP 连接到 port 3389 的方法,造成系统存储体配置达到饱和。

3. 此时服务器上所有使用者连接都会处于超时状态,而无法继续连接到服务器上,远端攻击者仍能利用一个仅耗用低频宽的程式,做出持续性的攻击,让此 服务器处於最多记忆体被耗用的状态,来避免新的连接继续产生。

4. 在国外的测试报告中指出,长期持续不断针对此项弱点的攻击,甚至可以导致服务器持续性当机,除非重新开机,服务器将无法再允许新连接的完成。

解决方案:

1. 以下是修正程序的网址:

ftp://ftp.microsoft.com/bussys/w ... sa/NT40tse/hotfixes postSP4/Flood-fix/

[注意]:因为行数限制,上面网址请合并为一行。

2. 更详细资料请参考 Microsoft 网站的网址:

http://www.microsoft.com/security/bulletins/ms99-028.asp.

防范拒绝服务攻击

你可以通过以下方法来减小拒绝服务攻击的危害:

· 加强操作系统的补丁等级。

· 如果有雇员建立特定的程序,请特别留意代码的产生过程。

· 只使用稳定版本的服务和程序。

审计非法服务,特洛伊木马和蠕虫

非法服务开启一个秘密的端口,提供未经许可的服务,常见的非法服务包括:

· NetBus

· BackOrifice 和 BackOrifice 2000

· Girlfriend

· 冰河2.X

· 秘密的建立共享的程序

许多程序将不同的非法服务联合起来。例如,BackOrifice2000允许你将HTTP服务配置在任意端口。你可以通过扫描开放端口来审计这类服务,确保你了解为什么这些端口是开放的。如果你不知道这些端口的用途,用包嗅探器和其它程序来了解它的用途。

技术提示:不要混淆非法服务和木马。木马程序通常包含非法服务,而且,木马程序还可以包含击键记录程序,蠕虫或病毒。

特洛伊木马

特洛伊木马是在执行看似正常的程序时还同时运行了未被察觉的有破坏性的程序。木马通常能够将重要的信息传送给攻击者。攻击者可以把任意数量的程序植入木马。例如,他们在一个合法的程序中安放root kit或控制程序。还有一些通常的策略是使用程序来捕获密码和口令的hash值。类似的程序可以通过E-mail把信息发送到任何地方。

审计木马

扫描开放端口是审计木马攻击的途径之一。如果你无法说明一个开放端口用途,你也许就检测到一个问题。所以,尽量在你的系统上只安装有限的软件包,同时跟踪这些程序和服务的漏洞。许多TCP/IP程序动态地使用端口,因此,你不应将所有未知的端口都视为安全漏洞。在建立好网络基线后,你便可以确定哪些端口可能存在问题了。

蠕虫

Melissa病毒向我们展示了TCP/IP网络是如何容易遭受蠕虫攻击的。在你审计系统时,通常需要配置防火墙来排除特殊的活动。防火墙规则的设置超出了本术的范围。但是,作为审计人员,你应当对建议在防火墙上过滤那些从不信任的网络来的数据包和端口有所准备。

蠕虫靠特定的软件传播。例如,在2000年三月发现的Win32/Melting.worm蠕虫只能攻击运行Microsoft Outlook程序的Windows操作系统。这种蠕虫可以自行传播,瘫痪任何种类的Windows系统而且使它持续地运行不稳定。

同类推荐
  • 演讲的艺术
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 中国家庭教育缺什么

    中国家庭教育缺什么

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!这是中国第一本全方位解读中国家庭教育缺陷的经典范本!家庭教育改革是一个艰难的过程,在这个过程里,我们的行为模式莫不发生着改变。而有关这一过程的探寻,在世人的眼中自然有指点迷津的价值。我们找到的欠缺之处,足以让我们的家长站在某种高度上看到时代的变迁。在本书中,作者以亲切睿智的语言,通过一些真实性案例,深入浅出,娓娓道来许多家庭教育中存在的基本问题,它给孩子们的伟大前程提供了一份行动指南,也给望子成龙、望女成凤的父母们带来了最直观、最有效的经验指导。本书是为众多茫然无助的家长而倾心打造的鼎立之作。祝你开卷有益,与孩子在本书的指引下,共同走出教育的误区,建构美好、幸福、快乐的人生!
热门推荐
  • 情牵红楼绛珠魂

    情牵红楼绛珠魂

    他是堂堂的八皇子,虽然不能做一个皇帝,可是做一个贤王他还是可以的无意中遇到了她……梦中的仙子……没想到,这样一份单纯深情都不能拥有,自己心爱的女人都不能拥有都不能保护她是孤苦伶仃的寄人篱下的女子,没想到在最伤心的时候遇到了他,从此自己的生活又有了改变为了他,为了自己的真爱,那悬崖那波涛又有什么可怕,于是,她纵身而下……
  • 南瓜街

    南瓜街

    神奇的南瓜精灵绿豆豆与人类林木森会有怎样的爱情呢?
  • 遗世天祭

    遗世天祭

    祭印、遗弃之地、魔神、天匙、远古凶兽以及神,真是个混沌的大陆啊,秩序又在哪里?原来我就是秩序啊!
  • 我的网友是女鬼

    我的网友是女鬼

    假如有一天你遇到一个性感、妩媚、漂亮的女网友,而后发现她是女鬼,你会怎么办……
  • 逆天传奇

    逆天传奇

    东方,一个充满神奇色彩的大陆,隐藏着无数神秘的修真者,尤其是中原地带山灵水秀,地域辽阔,为各大门派必争之地。自修真门派出现以后,更涌现了无数的派系,以道家为主,魔释儒紧跟其后。数万年以来,仅有几人可冲破自身束缚,达到羽化登仙之境,但有一少年,虽资质平凡,遇事不顺,却获无数奇遇,悟得天地玄妙,拥有无上法力,为东方大陆广为流传。
  • 邪王霸宠:宝贝,你爱我!

    邪王霸宠:宝贝,你爱我!

    现在天下第一杀手,一朝穿越,成为镇国将军府的嫡系大小姐,看她力挽狂澜,称霸天下。神秘的魔王殿下,没有人知道他的真实身份,世间美女投怀送抱却只对她一人紧追不舍,是阴谋,还是真正的一见钟情?男猪脚:世界上最笨的人,就是爱一个人爱得都不知道如何是好,这个人就是我。我会时时想着你,为你做任何事情。你对今后有什么想法呢?
  • fate若得若失

    fate若得若失

    啊,总之是fate的同人啦,有啥问题尽量包含。不过没人看的会很可怜的。
  • 妾本红妆:萌妻要逆天

    妾本红妆:萌妻要逆天

    妾本红妆,倾国倾城,废柴名却扬天下。郎自白裳,艳冠群芳,五年苦楚遮风华。一个涉及未深,一个看透炎凉,一个痛而不言,一个笑而不语。本以为擦肩陌路,却不知曾相濡以沫。素有第一公子之称,武林首冠之位的隐族少主浅漠凝,倾国倾城雾影山庄少庄主安戏语,贵为南疆王子的楚辞欢,翩翩公子因宵太子唐几许,妖娆魅惑圣毒医圣手的影妖……乱花渐欲迷人眼,谁才是良配?
  • 我爱你,只因是你

    我爱你,只因是你

    “如果你真的爱他的话,我不阻拦你,我祝福你们。”韩旭扬轻抚苏小蕊柔顺的长发,看着面前这个陪伴了十几年的女生将要投进别人的怀抱,心里有些伤感和落寞,终是没有留住你。“阿扬,谢谢你这么多年以来对我的照顾。”苏小蕊推开韩旭扬的手,转身走到安亚辰的身边,安亚辰流露出得意的笑。“好,以后你走你的阳关道,我过我的独木桥。”韩旭扬最后看了一眼苏小蕊,痛心的说完转身就走了。从此校园里随处可见一个比男生还帅的女生身边美女不断。
  • 同学会的阴谋与杀机

    同学会的阴谋与杀机

    夜隆的悬疑推理短篇第二发(匆忙之作,多多包涵)