登陆注册
178000000003

黑客初级技术讲解(上续)

攻击的善后工作

1.日志系统简介

如果攻击者完成攻击后就立刻离开系统而不做任何善后工作,那么他的行踪将很快被系统管理员发现,因为所有的网络操作系统一般都提供日志记录功能,会把系统上发生的动作记录下来。所以,为了自身的隐蔽性,黑客一般都会抹掉自己在日志中留下的痕迹。想要了解黑客抹掉痕迹的方法,首先要了解常见的操作系统的日志结构以及工作方式。Unix的日志文件通常放在下面这几个位置,根据操作系统的不同略有变化

/usr/adm——早期版本的Unix。

/Var/adm新一点的版本使用这个位置。

/Varflort一些版本的Solaris、 Linux BSD、 Free BSD使用这个位置。

/etc,大多数Unix版本把Utmp放在此处,一些Unix版本也把Wtmp放在这里,这也是Syslog.conf的位置。

下面的文件可能会根据你所在的目录不同而不同:

acct或pacct-一记录每个用户使用的命令记录。

accesslog主要用来服务器运行了NCSA HTTP服务器,这个记录文件会记录有什么站点连接过你的服务器。

aculo保存拨出去的Modems记录。

lastlog记录了最近的Login记录和每个用户的最初目的地,有时是最后不成功Login的记录。

loginlog一记录一些不正常的L0gin记录。

messages——记录输出到系统控制台的记录,另外的信息由Syslog来生成

security记录一些使用 UUCP系统企图进入限制范围的事例。

sulog记录使用su命令的记录。

utmp记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化。

Utmpx,utmp的扩展。

wtmp记录用户登录和退出事件。

Syslog最重要的日志文件,使用syslogd守护程序来获得。

2.隐藏踪迹

攻击者在获得系统最高管理员权限之后就可以随意修改系统上的文件了(只对常规 Unix系统而言),包括日志文件,所以一般黑客想要隐藏自己的踪迹的话,就会对日志进行修改。最简单的方法当然就是删除日志文件了,但这样做虽然避免了系统管理员根据IP追踪到自己,但也明确无误地告诉了管理员,系统己经被人侵了。所以最常用的办法是只对日志文件中有关自己的那一部分做修改。关于修改方法的具体细节根据不同的操作系统有所区别,网络上有许多此类功能的程序,例如 zap、 wipe等,其主要做法就是清除 utmp、wtmp、Lastlog和 Pacct等日志文件中某一用户的信息,使得当使用w、who、last等命令查看日志文件时,隐藏掉此用户的信息。

管理员想要避免日志系统被黑客修改,应该采取一定的措施,例如用打印机实时记录网络日志信息。但这样做也有弊端,黑客一旦了解到你的做法就会不停地向日志里写入无用的信息,使得打印机不停地打印日志,直到所有的纸用光为止。所以比较好的避免日志被修改的办法是把所有日志文件发送到一台比较安全的主机上,即使用loghost。即使是这样也不能完全避免日志被修改的可能性,因为黑客既然能攻入这台主机,也很可能攻入loghost。

只修改日志是不够的,因为百密必有一漏,即使自认为修改了所有的日志,仍然会留下一些蛛丝马迹的。例如安装了某些后门程序,运行后也可能被管理员发现。所以,黑客高手可以通过替换一些系统程序的方法来进一步隐藏踪迹。这种用来替换正常系统程序的黑客程序叫做rootkit,这类程序在一些黑客网站可以找到,比较常见的有LinuxRootKit,现在已经发展到了5.0版本了。它可以替换系统的ls、ps、netstat、inetd等等一系列重要的系统程序,当替换了ls后,就可以隐藏指定的文件,使得管理员在使用ls命令时无法看到这些文件,从而达到隐藏自己的目的。

3.后门

一般黑客都会在攻入系统后不只一次地进入该系统。为了下次再进入系统时方便一点,黑客会留下一个后门,特洛伊木马就是后门的最好范例。Unix中留后门的方法有很多种,下面介绍几种常见的后门,供网络管理员参考防范。

<1>密码破解后门

这是入侵者使用的最早也是最老的方法,它不仅可以获得对Unix机器的访问,而且可 以通过破解密码制造后门。这就是破解口令薄弱的帐号。以后即使管理员封了入侵者的当前帐号,这些新的帐号仍然可能是重新侵入的后门。多数情况下,入侵者寻找口令薄弱的未使用帐号,然后将口令改的难些。当管理员寻找口令薄弱的帐号是,也不会发现这些密码已修改的帐号。因而管理员很难确定查封哪个帐号。

<2>Rhosts + + 后门

在连网的Unix机器中,象Rsh和Rlogin这样的服务是基于rhosts文件里的主机名使用简 单的认证方法。用户可以轻易的改变设置而不需口令就能进入。 入侵者只要向可以访问的某用户的rhosts文件中输入+ +,就可以允许任何人从任何地方无须口令便能进 入这个帐号。特别当home目录通过NFS向外共享时,入侵者更热中于此。这些帐号也成 了入侵者再次侵入的后门。许多人更喜欢使用Rsh,因为它通常缺少日志能力. 许多管理员经常检查 + +,所以入侵者实际上多设置来自网上的另一个帐号的主机名和 用户名,从而不易被发现。

<3>校验和及时间戳后门

早期,许多入侵者用自己的trojan程序替代二进制文件。系统管理员便依靠时间戳和系 统校验和的程序辨别一个二进制文件是否已被改变,如Unix里的sum程序。入侵者又发展了使trojan文件和原文件时间戳同步的新技术。它是这样实现的: 先将系统时钟拨 回到原文件时间,然后调整trojan文件的时间为系统时间。一旦二进制trojan文件与 原来的精确同步,就可以把系统时间设回当前时间。Sum程序是基于CRC校验,很容易 骗过。入侵者设计出了可以将trojan的校验和调整到原文件的校验和的程序。MD5是被 大多数人推荐的,MD5使用的算法目前还没人能骗过。

同类推荐
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 演讲的艺术
  • 中国家庭教育缺什么

    中国家庭教育缺什么

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!这是中国第一本全方位解读中国家庭教育缺陷的经典范本!家庭教育改革是一个艰难的过程,在这个过程里,我们的行为模式莫不发生着改变。而有关这一过程的探寻,在世人的眼中自然有指点迷津的价值。我们找到的欠缺之处,足以让我们的家长站在某种高度上看到时代的变迁。在本书中,作者以亲切睿智的语言,通过一些真实性案例,深入浅出,娓娓道来许多家庭教育中存在的基本问题,它给孩子们的伟大前程提供了一份行动指南,也给望子成龙、望女成凤的父母们带来了最直观、最有效的经验指导。本书是为众多茫然无助的家长而倾心打造的鼎立之作。祝你开卷有益,与孩子在本书的指引下,共同走出教育的误区,建构美好、幸福、快乐的人生!
  • 青少年最想问的60个心理问题

    青少年最想问的60个心理问题

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!结合青少年的心理现状,以简洁、鲜活、富有情趣的文字,再王见了青少年经常遇到的问题,进行心理分析,并为家长和老师提供解决心理问题的方法、对策和建议。表达清晰、分析透彻、观点鲜明,有较强的可读性和实用性,可谓是为青少年而写就的一本心理健康指导书。在《青少年最想问的60个心理问题(最新珍藏版)》的引导下,青少年可以走进自己的内心深处,在一个个故事中净化自己的心灵,呵护自己内心的世界,永葆心理健康,发掘内心的潜能,为成功塑造人生观和世界观打下坚实的基础。
热门推荐
  • 种姓有六

    种姓有六

    菩萨低眉、金刚怒目、罗汉逍遥、修罗乱步、头陀纠结、轮王腆肚——六道缤纷;君王种姓、诸侯种姓、方伯种姓、士子种姓、平民种姓、独孤种姓——六姓沸腾!城堡前,一个老人点燃了自己的中指,诅咒城堡里的家族从此衰败……“燃指诅咒”背后,隐藏着怎样一段不为人知的往事?又将揭开怎样一场波澜壮阔的史诗……
  • 木槿:梢

    木槿:梢

    山那边有座小镇,镇上有一颗万年古树,树下曾有过少年少女们的身影,那阵微风静静拂过,花季的孩子们细腻的心......微风浣过明亮的教室,带走了这首歌。故事从这里开始……
  • 复仇:嫡女争冠

    复仇:嫡女争冠

    原本只属于她的一切,却在一夜之间都发生了改变!她,任人欺辱,本以为永远抬不起头直到那一天,她,要复仇!不能再这么懦弱也因此赢得了几位少男的倾心
  • 重生在日本战国

    重生在日本战国

    方建霖带着超级系统穿越到日本战国,这一世注定不平凡,要大放光彩。日本战国烽烟弥漫,群雄并起,统一整个日本是历史发展的必然趋势,那就让我这个弄潮儿来决定这个国家的命运吧。未来征途只有铁与血,踩着所谓天才的骨与血一步一步走向神坛,实现我复兴中国梦!想侵我东南沿海,不用戚继光,俞大猷,老子第一个平了你,让倭寇无法兴风作浪!有我,有我们就别想甲午战争割占台湾岛,因为整个日本四洲岛都是我的,都是我们的!想侵略中国,歪曲侵华历史?醒醒吧别做白日梦了,老子把根都给你断了,从文化思想钳制,让你们甘心被奴化。当然,像阿市,归蝶这样的超级大美女怎么能够错过?让日本国美女都甘心为我们生猴子,就让我们颠倒众生吧!日本战国属于我的时代,也属于你的时代!
  • 平阳秋韵:诗·词·人生

    平阳秋韵:诗·词·人生

    本书收录作者及其亲友诗词、散文一百六十余篇。运用了古诗、律诗、词曲等表现形式,有记录山水名胜的,有咏环境优雅的,有歌颂政策变化好的,有抒情状物言志的……通过赋诗填词,减字偷声,诗词往来,缘情遣兴,体现了作者丰富多彩的晚年生活。
  • 逆神少年

    逆神少年

    千年战神寞羽帝,转世寞江寒,略天际,灭天道,斩阎.王,斗沧海.
  • 一妃冲天:彪悍女的爆笑情路

    一妃冲天:彪悍女的爆笑情路

    多年以后,苏离离才相信,命运真tmd会玩人!你要想寻找的人,千山万水踏了好几遍,仍是错过错过再错过;不想见的人,却硬是碰在一起,撞在一起,绑在一起,赖在一起,最后你中有我我中有你,再也分不出彼此!
  • 混乱大时代

    混乱大时代

    金戈铁马。当古代的一代强者,都降临在这片大地。秦始皇、刘邦、项羽,三国中的曹操,刘备、一代天骄。成吉思汗,………他们的碰撞,能擦出什么样的火花?面临着生死存亡的危机。弱小的人类又能走出什么样的道路?
  • 萌妃很猛

    萌妃很猛

    oneday.......墨仙漫步在药斋里,只见一药童慌慌张张地跑来,喊道:“墨仙君,不好啦,不好啦!”墨仙瞥他一眼,递上一杯水,温柔的说:“不急不急,喝口水慢慢说。”这不,只听“哗啦”一声,药童淡定的抹了一把脸上的水,深吸一口气说道:“仙君,夫人好像是醉了。墨仙看了他一眼“哦?”药童仔细的回想,“夫人,正在和一个叫李白的,和一个叫百鸟星临的一起,斗地主!”墨仙怒,拍桌起身,抹起袖子冲了出去。一会儿,门外传来一声:“斗地主?百鸟星临那败类能是书里的啊?”药童看看门外看看自己,果断去洗澡。别问他为啥,一身茶叶,味儿重。
  • 绝世大尊

    绝世大尊

    数百年前,天地大劫,也让所有人记住了那个在危急关头拯救了大陆的英雄,他的传奇故事,永久流传。数百年后,一个普通少年,开始了他的传奇人生。若干年后,他和那个大英雄,同被称为圣尊。