登陆注册
178000000041

网络安全知识(2)

· DNS 毒药,这种攻击是指黑客在主DNS服务器向辅DNS服务器进行区域传输时插入错误的DNS信息,一旦成功,攻击者便可以使辅DNS服务器提供错误的名称到IP地址的解析信息;

· 拒绝服务攻击;

其它的一些名称服务也会成为攻击的目标,如下所示:

· WINS,“Coke”通过拒绝服务攻击来攻击没有打补丁的NT系统。

· **B服务(包括Windows的**B和UNIX的Samba)这些服务易遭受Man-in-the-middle攻击,被捕获的数据包会被类似L0phtCrack这样的程序破解。

· NFS和NIS服务。这些服务通常会遭受Man-in-the-middle方式的攻击。

在审计各种各样的服务时,请考虑升级提供这些服务的进程。

审计系统BUG

作为安全管理者和审计人员,你需要对由操作系统产生的漏洞和可以利用的软件做到心中有数。早先版本的Microsoft IIS允许用户在地址栏中运行命令,这造成了IIS主要的安全问题。其实,最好的修补安全漏洞的方法是升级相关的软件。为了做到这些,你必须广泛地阅读和与其他从事安全工作的人进行交流,这样,你才能跟上最新的发展。这些工作会帮助你了解更多的操作系统上的特定问题。

虽然大多数的厂商都为其产品的问题发布了修补方法,但你必须充分理解补上了哪些漏洞。如果操作系统或程序很复杂,这些修补可能在补上旧问题的同时又开启了新的漏洞。因此,你需要在实施升级前进行测试。这些测试工作包括在隔离的网段中验证它是否符合你的需求。当然也需要参照值得信赖的网络刊物和专家的观点。

审计Trap Door和Root Kit

Root kit是用木马替代合法程序。Trap Door是系统上的bug,当执行合法程序时却产生了非预期的结果。如老版本的UNIX sendmail,在执行debug命令时允许用户以root权限执行脚本代码,一个收到严格权限控制的用户可以很轻易的添加用户账户。

虽然root kit通常出现在UNIX系统中,但攻击者也可以通过看起来合法的程序在Windows NT中置入后门。象NetBus,BackOrifice和Masters of Paradise等后门程序可以使攻击者渗透并控制系统。木马可以由这些程序产生。如果攻击者够狡猾,他可以使这些木马程序避开一些病毒检测程序,当然用最新升级的病毒检测程序还是可以发现它们的踪迹。在对系统进行审计时,你可以通过校验分析和扫描开放端口的方式来检测是否存在root kit等问题。

审计和后门程序

通常,在服务器上运行的操作系统和程序都存在代码上的漏洞。例如,最近的商业Web浏览器就发现了许多安全问题。攻击者通常知道这些漏洞并加以利用。就象你已经知道的RedButton,它利用了Windows NT的漏洞使攻击者可以得知缺省的管理员账号,即使账号的名称已经更改。后门(back door)也指在操作系统或程序中未记录的入口。程序设计人员为了便于快速进行产品支持有意在系统或程序中留下入口。不同于bug,这种后门是由设计者有意留下的。例如,像Quake和Doom这样的程序含有后门入口允许未授权的用户进入游戏安装的系统。虽然看来任何系统管理员都不会允许类似的程序安装在网络服务器上,但这种情况还是时有发生。

从后门程序的危害性,我们可以得出结论,在没有首先阅读资料和向值得信赖的同事咨询之前不要相信任何新的服务或程序。在你进行审计时,请花费一些时间仔细记录任何你不了解它的由来和历史的程序。

审计拒绝服务攻击

Windows NT 易遭受拒绝服务攻击,主要是由于这种操作系统比较流行并且没有受到严格的检验。针对NT服务的攻击如此频繁的原因可以归结为:发展势头迅猛但存在许多漏洞。在审计Windows NT网络时,一定要花时间来验证系统能否经受这种攻击的考验。打补丁是一种解决方法。当然,如果能将服务器置于防火墙的保护之下或应用入侵监测系统的话就更好了。通常很容易入侵UNIX操作系统,主要因为它被设计来供那些技术精湛而且心理健康的人使用。在审计UNIX系统时,要注意Finger服务,它特别容易造成缓冲区溢出。

缓冲区溢出

缓冲区溢出是指在程序重写内存块时出现的问题。所有程序都需要内存空间和缓冲区来运行。如果有正确的权限,操作系统可以为程序分配空间。C和C++等编程语言容易造成缓冲区溢出,主要因为它们不先检查是否有存在的内存块就直接调用系统内存。一个低质量的程序会不经检查就重写被其它程序占用的内存,而造成程序或整个系统死掉,而留下的shell有较高的权限,易被黑客利用运行任意代码。

据统计,缓冲区溢出是当前最紧迫的安全问题。要获得关于缓冲区溢出的更多信息,请访问Http://www-4.ibm.com/software/de ... verflows/index.heml

Telnet的拒绝服务攻击

Windows中的Telnet一直以来都是网络管理员们最喜爱的网络实用工具之一,但是一个新的漏洞表明,在Windows2000中Telnet在守护其进程时,在已经被初始化的会话还未被复位的情况下很容易受到一种普通的拒绝服务攻击。Telnet连接后,在初始化的对话还未被复位的情况下,在一定的时间间隔之后,此时如果连接用户还没有提供登录的用户名及密码,Telnet的对话将会超时。直到用户输入一个字符之后连接才会被复位。如果恶意用户连接到Windows2000的Telnet守护进程中,并且对该连接不进行复位的话,他就可以有效地拒绝其他的任何用户连接该Telnet服务器,主要是因为此时Telnet的客户连接数的最大值是1。在此期间任何其他试图连接该Telnet服务器的用户都将会收到如下错误信息:

Microsoft Windows Workstation allows only 1 Telnet Client LicenseServer has closed connection

察看“列出当前用户”选项时并不会显示超时的会话,因为该会话还没有成功地通过认证。

Windows NT的TCP port 3389存在漏洞

Windows NT Server 4.0 终端服务器版本所作的 DoS 攻击。这个安全性弱点让远端使用者可以迅速的耗尽 Windows NT Terminal Server 上所有可用的内存,造成主机上所有登陆者断线,并且无法再度登入。

说明:

1. Windows NT Server 4.0 终端服务器版本在 TCP port 3389 监听终端连接 (terminal connection),一旦某个 TCP 连接连上这个端口, 终端服务器会开始分配系统资源,以处理新的客户端连接,并作连接的认证工作。

2. 此处的漏洞在于:在认证工作完成前,系统需要拨出相当多的资源去处理新的连 接,而系统并未针对分配出去的资源作节制。因此远端的攻击者可以利用建立大 量 TCP 连接到 port 3389 的方法,造成系统存储体配置达到饱和。

3. 此时服务器上所有使用者连接都会处于超时状态,而无法继续连接到服务器上,远端攻击者仍能利用一个仅耗用低频宽的程式,做出持续性的攻击,让此 服务器处於最多记忆体被耗用的状态,来避免新的连接继续产生。

4. 在国外的测试报告中指出,长期持续不断针对此项弱点的攻击,甚至可以导致服务器持续性当机,除非重新开机,服务器将无法再允许新连接的完成。

解决方案:

1. 以下是修正程序的网址:

ftp://ftp.microsoft.com/bussys/w ... sa/NT40tse/hotfixes postSP4/Flood-fix/

[注意]:因为行数限制,上面网址请合并为一行。

2. 更详细资料请参考 Microsoft 网站的网址:

http://www.microsoft.com/security/bulletins/ms99-028.asp.

防范拒绝服务攻击

你可以通过以下方法来减小拒绝服务攻击的危害:

· 加强操作系统的补丁等级。

· 如果有雇员建立特定的程序,请特别留意代码的产生过程。

· 只使用稳定版本的服务和程序。

审计非法服务,特洛伊木马和蠕虫

非法服务开启一个秘密的端口,提供未经许可的服务,常见的非法服务包括:

· NetBus

· BackOrifice 和 BackOrifice 2000

· Girlfriend

· 冰河2.X

· 秘密的建立共享的程序

许多程序将不同的非法服务联合起来。例如,BackOrifice2000允许你将HTTP服务配置在任意端口。你可以通过扫描开放端口来审计这类服务,确保你了解为什么这些端口是开放的。如果你不知道这些端口的用途,用包嗅探器和其它程序来了解它的用途。

技术提示:不要混淆非法服务和木马。木马程序通常包含非法服务,而且,木马程序还可以包含击键记录程序,蠕虫或病毒。

特洛伊木马

特洛伊木马是在执行看似正常的程序时还同时运行了未被察觉的有破坏性的程序。木马通常能够将重要的信息传送给攻击者。攻击者可以把任意数量的程序植入木马。例如,他们在一个合法的程序中安放root kit或控制程序。还有一些通常的策略是使用程序来捕获密码和口令的hash值。类似的程序可以通过E-mail把信息发送到任何地方。

审计木马

扫描开放端口是审计木马攻击的途径之一。如果你无法说明一个开放端口用途,你也许就检测到一个问题。所以,尽量在你的系统上只安装有限的软件包,同时跟踪这些程序和服务的漏洞。许多TCP/IP程序动态地使用端口,因此,你不应将所有未知的端口都视为安全漏洞。在建立好网络基线后,你便可以确定哪些端口可能存在问题了。

蠕虫

Melissa病毒向我们展示了TCP/IP网络是如何容易遭受蠕虫攻击的。在你审计系统时,通常需要配置防火墙来排除特殊的活动。防火墙规则的设置超出了本术的范围。但是,作为审计人员,你应当对建议在防火墙上过滤那些从不信任的网络来的数据包和端口有所准备。

蠕虫靠特定的软件传播。例如,在2000年三月发现的Win32/Melting.worm蠕虫只能攻击运行Microsoft Outlook程序的Windows操作系统。这种蠕虫可以自行传播,瘫痪任何种类的Windows系统而且使它持续地运行不稳定。

同类推荐
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 演讲的艺术
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 孩子一生最受用的40种能力

    孩子一生最受用的40种能力

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书作者提出的40种能力,对孩子在未来生活中的竞争力是不可缺少的,并相应的为家长提供实际的方法和原则,帮助父母在家庭生活中,如何和孩子共同培养这些能力,开启孩子生命中的优势密码。能力关乎孩子的一生,可以让孩子受益一生,从小培养孩子一生最受用的40种能力,它不仅可以开发孩子的才能和潜力,使其身心得到全面成长与成熟,还能把孩子培养成一个乐观、健康、全面发展的优秀人才。
热门推荐
  • 至高驭灵

    至高驭灵

    一个败落家族的少年无意间得到了一枚兽印,从此踏上一条与天争命的仙途,别人只能控制一两头灵兽,他却可以让天地间的兽不断进化。一段惊心动魄的修真路,一个“掌驭天地,心控万灵”的修真故事......
  • 极天巅峰传奇

    极天巅峰传奇

    异能大陆的某处。两道狼狈的身影飞出,重重的摔在地上。随后跟来的的人站在他们的面前,“洛纭浅,龙阳,和我们走,我们可以让你们死的痛快点!”倒在地上的两人,一男一女,便是龙阳和洛纭浅。“哈哈,无非是想要我麒麟的血脉和佑天龙族的血脉,不过放心,我即使是死,也不会让你们得到一丝血脉之力的。”龙阳笑道。“死到临头还嘴硬!”为首的黑衣人说道,“不过你身旁的那个人,已经中了我们的魂碎散了。”龙阳转过头,此时的洛纭浅昏迷不醒,脸色煞白。
  • 网游之逆天改命

    网游之逆天改命

    一梦醒来,杨凡回到十年之前。这一年,《星空》还未公测。这一年,同桌校花还是单身。这一年,杨凡接过冥王权杖。这是一段美女与奇遇的故事。这是一段热血与激情的故事。一切精彩尽在《网游之逆天改命》
  • 我有通天镜

    我有通天镜

    经过一万多年的发展,灵武大陆终于从野蛮血腥的古代社会发展到了文明的大都市时代。然而,繁华背后,鲜血淋漓。宗门割据,国家混战,掠夺资源。一个没有灵根的普通大学生偶然得到了一面可以与异界进行单向视频聊天的神秘镜子,从此踏上了改变这个世界信仰、重建修炼文明的逆行之路。——“这武技不错,我要了。”——“放开那个女孩!”“什么人?”镜子里,反派惊恐地东张西望。——“啊!不好意思,来的不是时候,不知道仙子你在洗澡……”ps:求点击,求收藏,求推荐。
  • TFBOYS之盛夏那年的相遇

    TFBOYS之盛夏那年的相遇

    九岁那年,樱和十岁的凯相遇,他们承诺,两年之后的这天,在樱花树下见面,并有情侣手链,可他却没来,她也失去记忆……同一天,薰和源也相遇,可在凯离去的同一天,也走了……她,茉有过一段刻苦铭心的感情,后来分手了,受过很大的创伤,一个直用坚强包裹自己,谁也不知道她内心的伤痛……当凯源和樱薰再次相遇,会发生什么事呢?玺和茉之间又会发生什么呢?
  • 心路之独我

    心路之独我

    在《天龙八部》里,最羡慕的就是虚竹,崇高的地位,绝世的武功,患难的兄弟,美艳的公主老婆,一切尽善尽美,人生就应当生如虚竹。一个医学大三生,因在路边摊卖了一本《世纪之书》,被带到了异界伏龙大陆,开始了他如虚竹一般的人生。修炼等级,灵徒、魄士、魂将、天人、法相、生死、轮回、涅槃、无极、神灵、神主、神王、神皇、神帝、至尊。
  • 地球2250日记

    地球2250日记

    2250年是个地球灾难年,资源匮乏,污染严重,各地的粮食都绝收,田地长杆不产籽,果树开花不结果。我们还在过度繁衍着,并只能吃着老本。人性的自私使权贵变了个模样,他们也不再有公信力,于是新的组织出现了。毁灭or创生这是我们现在的问题也会是我们将来的难题,离开or坚持,这是我们必须要面对的问题,人类本没有天敌,而造物主为了制约我们便让我们有了“利益”它就像是毒药一样让我们离不开,并深受其害,我们最后只会毁在我们自己的手里,因为只有人类本身才具备毁灭人类的能力。
  • 归元天尊

    归元天尊

    山村少年李悠然,从小的梦想就是学成文武艺,货与帝王家。从来没有想过自己会成为修仙者,却在一次偶然的机会中进入了大季王朝四大修仙宗派之一的藏仙阁,就此卷入了无休无止的争斗之中无力逃脱,只能在光怪陆离的六界中争渡,成就无上天尊才能超然物外,不被世事所累。。。
  • 魂武神帝

    魂武神帝

    废物,纯粹的废物,他的命运将会如何,他是否能站立强者巅峰之位。敬请期待。
  • 梦尽天魔

    梦尽天魔

    他看着是个天使却说自己也是个恶魔他从来都是一副毫不相关的样子但总在别人危机时伸出援手他为了一个心爱的女孩牺牲自己他原是在天上的神,但为了她甘愿再世入凡尘