国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

計算機網絡攻防實驗技術探究

2010-08-15 00:48:59楊顏玲
科學之友 2010年24期
關鍵詞:蜜罐黑客漏洞

楊顏玲

(恩施職業(yè)技術學院,湖北 恩施 445000)

計算機網絡是上個世紀人類最偉大的科學技術成就之一,計算機網絡的發(fā)展速度已超過了世界上任何一種其他科學技術的發(fā)展速度。互聯(lián)網發(fā)展至今,除了表面的繁榮外,也出現(xiàn)了一些不良現(xiàn)象,其中黑客攻擊是廣大網民最頭痛的事情,也是計算機網絡安全的主要威脅,往往造成嚴重的后果,降低入侵的風險成為了急待解決的問題。

1 計算機網絡攻擊的常見手法

1.1 利用網絡系統(tǒng)漏洞進行攻擊

許多網絡系統(tǒng)都存在著這樣那樣的漏洞,這些漏洞有可能是系統(tǒng)本身所有的,如WindowsNT、UNIX等都有數(shù)量不等的漏洞,也有可能是由于網管的疏忽而造成的。黑客利用這些漏洞就能完成密碼探測、系統(tǒng)入侵等攻擊。

1.2 通過電子郵件進行攻擊

電子郵件是互聯(lián)網上運用地十分廣泛的一種通訊方式。黑客可以使用一些郵件炸彈軟件或CGI程序向目的郵箱發(fā)送大量內容重復、無用的垃圾郵件,從而使目的郵箱被撐爆而無法使用。當垃圾郵件的發(fā)送流量特別大時,還有可能造成郵件系統(tǒng)對于正常的工作反映緩慢,甚至癱瘓。

1.3 解密攻擊

在互聯(lián)網上,使用密碼是最常見并且最重要的安全保護方法,用戶時時刻刻都需要輸入密碼進行身份校驗。而現(xiàn)在的密碼保護手段大都只認密碼不認人,只要有密碼,系統(tǒng)就會認為你是經過授權的正常用戶,因此,獲取密碼也是黑客進行攻擊的一種重要手法。獲取密碼有幾種方法,一是對網絡上的數(shù)據(jù)進行監(jiān)聽。系統(tǒng)在進行密碼校驗時,用戶輸入的密碼需要從用戶端傳送到服務器端,而黑客就能在兩端之間進行數(shù)據(jù)監(jiān)聽。但一般系統(tǒng)在傳送密碼時都進行了加密處理,即黑客所得到的數(shù)據(jù)中不會存在明文的密碼,這給黑客進行破解又提了一道難題。這種手法一般運用于局域網,一旦成功攻擊者將會得到很大的操作權益。另一種解密方法就是使用窮舉法對已知用戶名的密碼進行暴力解密。這種解密軟件嘗試所有可能字符所組成的密碼,但這項工作十分地費時,不過如果用戶的密碼設置的比較簡單,如“12345”、“ABC”等有可能只需一眨眼的功夫就能解密。

1.4 后門軟件攻擊

后門軟件攻擊是互聯(lián)網上比較多的一種攻擊手法。Back Orifice2000、冰河等都是比較著名的特洛伊木馬,它們可以非法地取得用戶電腦的超級用戶級權利,對其進行完全的控制,除了能進行文件操作外,同時也可以進行對方桌面抓圖、取得密碼等操作。這些后門軟件分為服務器端和用戶端,當黑客進行攻擊時,會使用用戶端程序登陸上已安裝好服務器端程序的電腦,這些服務器端程序都比較小,一般會附帶于某些軟件上。有可能當用戶下載了一個小游戲并運行時,后門軟件的服務器端就安裝完成了,而且大部分后門軟件的重生能力比較強,給用戶進行清除造成一定的麻煩。

1.5 拒絕服務攻擊

互聯(lián)網上許多大網站都遭受過此類攻擊。實施拒絕服務攻擊(DDoS)的難度比較小,但它的破壞性卻很大。它的具體手法是向目的服務器發(fā)送大量的數(shù)據(jù)包,幾乎占取該服務器所有的網絡寬帶,從而使其無法對正常的服務請求進行處理,導致網站無法進入、網站響應速度大大降低或服務器癱瘓?,F(xiàn)在常見的蠕蟲病毒或與其同類的病毒都可以對服務器進行拒絕服務攻擊的進攻。它們的繁殖能力極強,一般通過 Microsoft的Outlook軟件向眾多郵箱發(fā)出帶有病毒的郵件,使郵件服務器無法承擔如此龐大的數(shù)據(jù)處理量而癱瘓。

2 攻防實驗的目標和任務

在攻擊和防御的對抗中,攻擊方通常掌握著主動性,而防御方必須具備能夠和攻擊方相抗衡的智能。因此,攻防實驗通常需要達到的目標是發(fā)現(xiàn)信息系統(tǒng)的脆弱性,提高系統(tǒng)的防御能力和系統(tǒng)的入侵響應能力,盡可能有效排除系統(tǒng)的威脅。

攻防實驗的第一任務是掌握先進的入侵方法和手段,發(fā)現(xiàn)系統(tǒng)的潛在脆弱性,分析攻擊的規(guī)律及軌跡,為反向工程提供實踐依據(jù)。很多情況下,系統(tǒng)的入侵是由于管理員不知道黑客攻擊的入侵手段和系統(tǒng)的潛在脆弱性,不能夠快速反應。攻防實驗的第二任務是收集積累準確的數(shù)據(jù)資料,為安全策略分析和系統(tǒng)改進提供依據(jù)。在攻防實驗的過程中,要注意記錄和保留相關的原始資料,為下一階段的分析和總結提供良好的基礎。

3 攻防實驗的主要技術

攻防實驗可以分成入侵技術和防御技術。入侵技術可分為信息搜集技術和攻擊技術,防御技術可分為監(jiān)控技術、檢測技術和蜜罐技術。通過對攻防實驗的準確定位,讓攻防實驗可以較真實較全面地模擬網絡入侵。

3.1 入侵技術

基于對網絡攻擊行為過程性的認識,入侵技術以入侵目標網絡為主要目的,通常以入侵為主要手段,以盜取信息或破壞系統(tǒng)為主要目的。對其進行分類研究,對于了解攻擊的本質以更準確地對其進行檢測和響應具有重要的意義。通常,入侵以信息搜集為前導,通過系統(tǒng)所暴露的脆弱性進行相應的入侵操作。

3.1.1 信息搜集

信息搜集通常包括掃描技術和網絡嗅探技術。掃描技術是一種檢測本地主機或遠程主機安全性的程序。根據(jù)網絡掃描的階段性特征,可分為主機掃描技術、端口掃描技術以及漏洞掃描技術,其中端口掃描和漏洞掃描是網絡掃描的核心。主機掃描的目的是確認目標網絡上的主機是否處于啟動狀態(tài)及其主機的相關信息。端口掃描最大的作用是提供目標主機的使用端口清單。漏洞掃描則建立在端口掃描的基礎之上,主要通過基于漏洞庫的匹配檢測方法或模擬攻擊的方法來檢查目標主機是否存在漏洞。

網絡嗅探技術主要指通過截獲網絡上傳輸?shù)臄?shù)據(jù)流來對目標網絡進行分析的技術。網絡嗅探技術要優(yōu)于掃描技術,因為網絡嗅探技術不易被發(fā)現(xiàn),讓管理員難以察覺。而嗅探的設備可以是軟件,也可以是硬件。

3.1.2 攻擊

黑客的入侵過程通常在對目標主機的掃描探測后,針對系統(tǒng)所暴露的脆弱性和漏洞,對系統(tǒng)進行入侵操作。在攻擊階段,黑客利用信息搜集技術搜集來的信息,采取攻擊技術對目標進行攻擊。攻擊技術的種類很多,大致可分為拒絕服務攻擊、信息利用攻擊和惡意代碼攻擊。

拒絕服務DoS攻擊指利用網絡協(xié)議的缺陷或耗盡被攻擊對象的資源,目的是讓目標計算機或網絡無法提供正常的服務或資源訪問,使目標計算機停止響應甚至崩潰,而在此攻擊中并不入侵目標設備。分布式拒絕服務DDoS攻擊是在傳統(tǒng)的DoS攻擊基礎之上產生的一類攻擊方式。分布式拒絕服務DDoS通過占領傀儡機來實施,將多個計算機聯(lián)合起來作為攻擊平臺,對一個或多個目標發(fā)動DoS攻擊,從而成倍地提高拒絕服務攻擊的威力。

信息利用攻擊指并不對目標主機進行破壞,而是盜取或偽造存儲的重要信息。信息利用攻擊一般是通過協(xié)議缺陷,以冒充安全域欺騙主機的行為。

惡意代碼攻擊包括病毒和木馬攻擊。病毒是一種可以通過自我復制來感染其它程序的程序,并且具有傳染性和不可預見性。木馬程序是一種暗含某種功能的程序,內部含有隱蔽代碼,其實質是通過隱藏端口進行通信,因此木馬一般是C/S結構的。黑客以病毒攻擊的方式對系統(tǒng)進行破壞,以木馬的方式對系統(tǒng)留下后門,以便可以隨時進入系統(tǒng),對系統(tǒng)的權限和配置信息進行更改或破壞。

3.2 防御技術

基于對入侵技術的識別,防御技術以應對入侵技術而產生。目前,防御技術以彌補漏洞為主,輔以檢測設備,并設置防火墻等防護軟件。通常防御技術包括監(jiān)控技術、檢測技術和蜜罐技術。

3.2.1 監(jiān)控技術

監(jiān)控技術主要針對入侵技術中的信息搜集技術,防止黑客對網絡的信息搜集,也可阻止惡意代碼對網絡的攻擊,對目標主機或網絡進行實時監(jiān)控。監(jiān)控以監(jiān)控網絡狀態(tài)為主,通過數(shù)據(jù)包的收發(fā),防止信息探測,也可對主機內進程監(jiān)控,查看主機異常進程。監(jiān)控技術又可分為軟監(jiān)控和硬監(jiān)控兩種。軟監(jiān)控指通過軟件來實現(xiàn)對目標網絡實現(xiàn)監(jiān)控的目的,如網絡監(jiān)控軟件。硬監(jiān)控技術指通過硬件的方式來對目標網絡實現(xiàn)監(jiān)控,物理隔離技術和入侵防護設備是硬監(jiān)控技術的體現(xiàn)。

3.2.2 檢測技術

檢測技術是近年來發(fā)展起來的一種防范技術,其作用是監(jiān)控網絡和計算機系統(tǒng)是否出現(xiàn)被入侵或濫用的征兆。它依照一定的安全策略,對網絡、系統(tǒng)的運行狀況進行監(jiān)視,盡可能發(fā)現(xiàn)各種攻擊企圖、攻擊行為或攻擊結果,以保證網絡系統(tǒng)資源的機密性、完整性和可用性。檢測技術不同于監(jiān)控技術,檢測的第一要素是監(jiān)聽,因此,只要通過監(jiān)視來自網絡區(qū)域的訪問流量和需要進行網絡報文的統(tǒng)計。

3.2.3 蜜罐

蜜罐是一臺存在多種漏洞的計算機,是網絡管理員經過周密布置而設下的“黑匣子”,好像是故意讓人攻擊的目標,引誘黑客前來攻擊,看似漏洞百出卻盡在掌握之中,管理員清楚它身上有多少個漏洞,這就像狙擊手為了試探敵方狙擊手的實力而用槍支撐起的鋼盔,蜜罐被入侵而記錄下入侵者的一舉一動,是為了管理員能更好的分析入侵者都喜歡往哪個洞里鉆,今后才能加強防御。攻擊者入侵后,蜜罐監(jiān)控者只要記錄下進出系統(tǒng)的每個數(shù)據(jù)包,就能夠對黑客的所作所為一清二楚,隨時了解針對服務器發(fā)動的最新攻擊和漏洞。還可以通過竊聽黑客之間的聯(lián)系,收集黑客所用的種種工具,并且掌握他們的社交網絡。蜜罐的核心價值就在于對這些攻擊活動進行監(jiān)視、檢測和分析。

蜜罐系統(tǒng)的優(yōu)點之一就是它們大大減少了所要分析的數(shù)據(jù)。對于通常的網站或郵件服務器,攻擊流量通常會被合法流量所淹沒。而蜜罐進出的數(shù)據(jù)大部分是攻擊流量。因而瀏覽數(shù)據(jù)、查明攻擊者的實際行為也就容易多了。同時,蜜罐技術也存在著一些缺陷,如需要較多的時間和精力投入,只能對針對蜜罐的攻擊行為進行監(jiān)視和分析。另外,部署蜜罐會帶來一定的安全風險,因為它同時也是一臺連接網絡的計算機,如果你做的一臺蜜罐被入侵者攻破并“借”來對你的服務器進行攻擊,因此引發(fā)的損失也是難以估量的。

實系統(tǒng)蜜罐是最真實的蜜罐,它運行著真實的系統(tǒng),并且?guī)е鎸嵖扇肭值穆┒矗瑢儆谧钗kU的漏洞,但是它記錄下的入侵信息往往是最真實的。這種蜜罐安裝的系統(tǒng)一般都是最初的,沒有任何SP補丁,或者打了低版本SP補丁,根據(jù)管理員需要,也可能補上了一些漏洞,只要值得研究的漏洞還存在即可。然后把蜜罐連接上網絡,根據(jù)目前的網絡掃描頻繁度來看,這樣的蜜罐很快就能吸引到目標并接受攻擊,系統(tǒng)運行著的記錄程序會記下入侵者的一舉一動,但同時它也是最危險的,因為入侵者每一個入侵都會引起系統(tǒng)真實的反應,例如被溢出、滲透、奪取權限等。

偽系統(tǒng)蜜罐利用一些工具程序強大的模仿能力,偽造出不屬于自己平臺的“漏洞”,入侵這樣的“漏洞”,只能是在一個程序框架里打轉,即使成功“滲透”,也是程序制造的虛擬狀態(tài)。實現(xiàn)一個“偽系統(tǒng)”并不困難,Windows平臺下的一些虛擬機程序、Linux自身的腳本功能加上第三方工具就能輕松實現(xiàn),甚至在 Linux/Unix下還能實時由管理員產生一些根本不存在的“漏洞”,讓入侵者自以為得逞的在里面瞎忙。實現(xiàn)跟蹤記錄也很容易,只要在后臺開著相應的記錄程序即可。這種蜜罐的好處在于,它可以最大程度防止被入侵者破壞,也能模擬不存在的漏洞,甚至可以讓一些Windows蠕蟲攻擊Linux——只要你模擬出符合條件的Windows特征即可。

猜你喜歡
蜜罐黑客漏洞
漏洞
歡樂英雄
多少個屁能把布克崩起來?
網絡黑客比核武器更可怕
蜜罐蟻
中外文摘(2019年20期)2019-11-13 02:57:53
被自己撐死的蜜罐蟻
知識窗(2019年6期)2019-06-26 04:27:09
基于博弈的蜜罐和入侵檢測系統(tǒng)最優(yōu)配置策略
哈密瓜:鄉(xiāng)間蜜罐
中國三峽(2017年4期)2017-06-06 10:44:22
三明:“兩票制”堵住加價漏洞
漏洞在哪兒
兒童時代(2016年6期)2016-09-14 04:54:43
会昌县| 华坪县| 伊川县| 库伦旗| 龙口市| 稷山县| 南充市| 芜湖市| 自贡市| 新郑市| 安西县| 罗田县| 阿拉尔市| 永安市| 泗水县| 高密市| 云龙县| 麟游县| 平陆县| 北川| 澎湖县| 白玉县| 宜春市| 长白| 华容县| 进贤县| 紫云| 蒙城县| 尉犁县| 湖口县| 赤水市| 常州市| 布拖县| 米脂县| 铁岭市| 万安县| 广饶县| 孟州市| 临泉县| 常山县| 炎陵县|