登陆注册
13181500000007

第7章 网络攻击及其防御(1)

41.网络攻击是如何实施的?

最初的网络攻击,很多是计算机爱好者为了试验或证明自己的技术实力发起的,这样的攻击后果不会太严重。但近年来,有目的、有组织的网络攻击日益增多,这种攻击大多带有逐利或政治目的。

一次有组织的攻击往往分成攻击准备、攻击实施、扫尾三个阶段。在准备阶段,攻击者会通过社会工程、扫描、查点,了解系统情况,分析用户使用习惯,为以后的攻击做好准备(图5.1)。

在这一阶段中,一些扫描、查点动作已经能够被入侵检测系统发觉,系统日志里也会留下痕迹。在攻击阶段,攻击者会循着发现的漏洞,利用入侵隐藏技术隐匿自己的身份,根据已获取的信息进行攻击。攻击的手段是多种多样的,包括监听、会话劫持、口令猜解、木马种植等。在扫尾阶段,有经验的攻击者会小心地清理攻击痕迹,清除系统日志、数据库日志等,同时留下后门,以便对该计算机长期控制。

42.什么是社会工程学攻击?

社会工程学攻击是指针对好奇、轻信、贪利等大众心理特点,通过诱骗、欺诈、威慑等手段,套取网络内部员工掌握的系统信息,从而完成对拟攻击系统的信息收集,甚至直接取得网络访问权限。

举个例子:某人建立了网站,并向域名服务商申请了域名,攻击者为得到这个域名,便向域名所有人提出一系列问题,如“网络同乡会筹备中,请填写您的地址”等。当套取到足够多的信息后,经过综合分析,猜解、确认域名所有者的身份证号等私人敏感信息,继而利用掌握的信息向域名服务商发出申请,要求重置密码。如果域名服务商的警惕性不高,攻击者就有可能顺利取得该域名的所有权。除上述的诱骗手段外,“胁迫攻击”也很常用。如攻击者冒充高层管理人员询问技术细节信息,或冒充高级技术人员诱骗运行维护人员进行安全策略调整等。

社会工程学攻击的特殊性决定对它的预防只能从管理角度入手,提高用户信息安全意识。

43.什么是端口扫描?

端口是计算机对外联系的通道。端口扫描即对系统中的端口扫描示例

进行全面探测,以了解系统情况。普通用户借助端口扫描工具可以检测自己的端口开放状况,了解计算机的安全程度。入侵者借助端口扫描,主要判定两方面情况:一是目标主机开放了哪些端口服务?

二是目标主机使用了什么操作系统?取得这些信息后,入侵者才能有针对性地制定入侵策略。扫描工具有很多,着名的有Superscan、流光等,一些网站还提供在线进行扫描时,扫描工具软件会向大范围的主机发起连接请求。配置防火墙设备、安装个人防火墙软件可以阻止大多数端口扫描。

44.什么是漏洞扫描?怎样减少系统漏洞?

系统漏洞是指操作系统的缺陷或编写错误,这个缺陷或错误可能会被黑客攻击,从而窃取电脑中的重要信息,甚至破坏系统。

漏洞扫描就是探测系统中是否存在潜在的漏洞。漏洞信息是黑客寻找合适攻击方法的重要依据。

对于一般用户来说,减少系统漏洞的最有效方法是及时下载安装漏洞补丁。以Windows系统为例,漏洞一旦被发现,微软公司会将相关信息和防范措施及时公布在网上,用户应及时下载安装,可以通过“360安全卫士”的“修复系统漏洞”功能自动进行系统漏洞的检测和修复,如图5.3所示。对网络管理员而言,可以在网络中搭建微软WSUS服务器或SMS服务器对全网提供终端补丁下载,也可以布置终端准入系统强制终端升级补丁。

45.什么是网络监听?怎样防止被监听?

共享是局域网的一大特性。网络上传输的数据都经过同一根总线,这样网络上的数据实际上大家都能接收到,如图5.4所示。

在正常情况下,只有真正的接收方才会接收并解析数据。但是,通过一些技术手段,第三者可以偷听到网络上别人的“对话”。如果不进行加密的话,甚至用户的邮件名和密码也会被截获。网络中最着名的监听工具有Sniffer,如图5.5所示。其操作简单,但功能却很强大。

为了防止被监听,可以从硬件方面对网络进行改进,比如把网络中的“集线器”更换为“交换机”。也可以对通话数据进行加密,防止被监听。

46.如何防范缓冲区溢出攻击?

“缓冲区溢出”又称“堆栈溢出”,是常用的黑客技术之一,这种漏洞是由编程错误引起的。程序运行时,如果用户输入的数据长度超过应用程序给定的缓冲区,而程序没有对缓冲区边界进行检查,继续接收数据,就会导致缓冲区的数据“溢出”并覆盖其他数据区,影响程序的进程。一般情况下,这种现象最多造成应用程序错误,但是如果覆盖其他数据区的数据是经过黑客精心设计的恶意代码,“溢出”就会导致恶意代码被执行。如果被“溢出”的程序权限足够高,这种攻击方式足以令攻击者控制整个主机。

缓冲区“溢出”攻击的防范是和整个系统的安全性分不开的。

缓冲区“溢出”的危害程度与被“溢出”程序的权限密切相关,因此,平时应尽可能使用受限账户而不是管理员账户进行操作(详见第8章“如何在Windows下进行用户管理?”)。此外,应注意关闭不必要的网络服务和端口,及时升级操作系统和应用软件。

47.如何防范拒绝服务攻击?

拒绝服务攻击简称DoS攻击,是一种简单而又有效的破坏性攻击方式,其原理如图5.6所示。针对硬件设备处理能力有限的缺陷,攻击者或发送大量看似正常的TCP、UDP、ICMP包耗尽带宽资源,或利用TCP/IP协议中的某些漏洞耗尽计算机资源,导致服务器崩溃或无法访问。DoS攻击的发展是分布式拒绝服务攻击(DDoS),这种攻击方式操纵分散在互联网各处的计算机同时攻击防范DoS、DDoS攻击应注意以下几个方面:

①及早发现系统存在的攻击漏洞,及时安装系统补丁程序,对一些重要的信息(例如系统配置信息)建立和完善备份机制。

对一些特权账号(如管理员账号)的密码设置要谨慎,从而把攻击者的可乘之机降到最小。

②经常检查系统的物理环境,禁止不必要的网络服务。建立边界安全界限,确保输出的数据包受到正确限制。经常检测系统配置信息,查看安全日志。

③利用网络安全设备(比如防火墙)加固网络的安全性,配置好安全规则,尽可能过滤伪造数据包。

④与网络服务商、提供商保持经常联系,帮助实现路由的访问控制和对带宽总量的限制。

⑤当发现遭受DDoS攻击时,应该尽可能快地追踪攻击包,及时联系互联网服务提供商或信息安全服务机构。

⑥当您发现计算机被攻击者用做主控端和代理端时,不能因为自己的系统暂时没有受到损害而掉以轻心,应该及时清理掉DDoS攻击工具,弥补系统漏洞。

48.如何防范IP欺骗?

IP地址用来标识互联网中的主机,每台主机都应该有不同的IP地址。IP欺骗就是使互联网中某台受信任主机丧失工作能力,从而将自己伪装成该受信任主机,假冒IP地址与所选定目标主机建立应用连接并进行非授权操作的攻击手段。可以通过配置路由器中的访问控制列表(ACL)进行阻止,还可以在通信时要求加密传输和验证。也可以布置一些专门的设备(如终端准入控制系统)对终端的IP、MAC、主机名、交换机端口号等进行绑定。

49.什么是ARP欺骗?怎样防范ARP欺骗?

ARP(AddressResolutionProtocol)是地址解析协议的简称,它的主要功能是将IP地址解析为计算机可以理解的物理地址。我们可以在命令行模式中输入arpa指令来查看当前计算机缓存的ARP信息。

当计算机A要访问计算机B时,A必须确定B的物理地址。

同类推荐
  • 转型国家的国际金融中心建设:上海国际金融中心建设的实践与经验(谷臻小简·AI导读版)

    转型国家的国际金融中心建设:上海国际金融中心建设的实践与经验(谷臻小简·AI导读版)

    本书从理论上对国际金融中心的内涵、形成、评价指标与经典理论等进行了综合探讨。在此基础上,系统介绍了上海国际金融中心建设的背景、提出以及发展脉络。
  • 政党与民主新论

    政党与民主新论

    书稿对政党、民主的本质及马克思主义政党观、民主观,尤其是苏联解体后社会主义阵营政党与民主的新变化进行了具体论述,分别对现代政党本质及其类型,政党政治与民主政治,西方民主理论与马克思主义民主观,无产阶级政党和社会主义民主,竞争性政党与西方民主制度,世界政党政治的新变化与西方多党民主面临的挑战进行了具体阐释。
  • 宁夏党史口述文库

    宁夏党史口述文库

    《宁夏党史口述文库》编辑出版的宗旨为:围绕自治区党委、政府工作中心,服务宁夏经济社会发展大局,有组织有序地开展口述史资料搜集整理和编辑出版工作,力求通过鲜活而又具体的历史情节,使党领导宁夏各族人民英勇奋斗的重要历程与风貌更为丰满和动人地“原生态”保存与展示;并在历史经验的总结上,使党组织的集体认识和参与者的个人感悟相结合地凝聚与呈现,以此更鲜活更有效地发挥党史工作存史和以史鉴今、资政育人的作用。
  • 为何美国是老大:美利坚200年改革实录

    为何美国是老大:美利坚200年改革实录

    梳理美国200年来政经变革历程,介绍了建政与建党、西进运动、镀金运动、进步运动、城市美化运动、市场改革运动、新闻扒粪运动、文官改革运动、民权运动、伟大社会运动,麦卡锡主义的疯狂、赤字繁荣的欺骗等历次重大运动和事件。
  • 法治维新

    法治维新

    聚焦领会,法治维新。最权威法学家、律师提出司法体制改革新思路。司法体制改革能为政治转型提供哪些支持?司法独立,依宪治国何以可能?
热门推荐
  • 皇者传说

    皇者传说

    皇者通天路,贯彻这九洲天地。醉生梦死,谁的缘?谁的罪?
  • 殇洛传

    殇洛传

    一袭红衣为谁着一滴伤泪为谁流一念毁灭为谁起一身伤痕为谁受“从最初的遇见你便该知道结局。”“我不后悔。”“她是被天地选中的人,注定与你无缘亦无份,无论是在哪。”“那又怎样,在人间我成功了不是么,我曾拥有过她。”“但你同样付出了代价,天道是公平的。”“我不信天道,我只信她。”
  • 穿越电视剧我要当女主

    穿越电视剧我要当女主

    林欣儿在家里宅着突然变成电视剧里的恶毒女二,“哼,我怎么能认输,不仅男主我要抢过来,我还要走上人生巅峰,我要当女主!”
  • 大佬我想蹭点光

    大佬我想蹭点光

    向晴看起来软软糯糯,脾气好还有些胆小,但当起舔狗来,谁都比不过她。许易呈是个校草级别的帅哥,而且还是个学霸,于是向晴觉得,抱好许大佬的大腿,走向人生巅峰。这一抱就是三年,在两人日渐升温的感情中,却因阴差阳错,而导致感情岌岌可危。向晴:班长大人好帅,好想抱。许易呈:来啊向晴:不不不,我不配许易呈:媳妇儿,你可以的,别怕
  • 家畜阉割法及常见病防治

    家畜阉割法及常见病防治

    家畜阉割术在我国有着悠久的历史,有文字记载的历史就有1500多年。家畜阉割术是去除或破坏家畜性器官(卵巢或睾丸),使其失去家畜生殖功能,易于役使和生长的手术。
  • 诗词鉴赏:烟月不知人事改

    诗词鉴赏:烟月不知人事改

    "本书是第一本将词作鉴赏与词人生平完美结合的读本。全书共分八卷,包括:明日落红应满径,梦里不知身是客,人生自是有情痴,相思已是不曾闲,流光容易把人抛,任是无情也动人,歌尽桃花扇底风,人间有味是清欢"
  • 王牌契约师

    王牌契约师

    不知自身是叛逆死神”孤“后裔的男孩被关四大禁狱之“青铜”,青铜少主夺权游戏下毁灭掉“青铜”禁狱,并且偶然之下释放了男孩。此事过后多年,“青铜”重建,青铜少主进军其他世间。与此同时,人类丧尸世界中身为贫民区学员的猪脚少非言偶遇被“蒙客”组织追杀的少女欣灵儿,获得能够开启一切门的“清钥”,身边莫名多了一位叫衰小鬼的军师。之后与校领导兼职小道士的修和的相遇,故事就此展开。即便废材、愚笨,却在经过感情的打击,神秘衰小鬼的指导,一次又一次的临近死亡下,逐步强大,即便一个人孤独的站在巅峰,也要活得逍遥,成为王牌。
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 是谁在脸红心跳

    是谁在脸红心跳

    一位是外冷内热的动物服装设计公司总裁和钢铁直男鱼秄绛,一位是阳光开朗的动物女服装设计实习生苗喵瞄,本来两人互不干扰,在各自的领域各自发光,然而因为一次的相遇,彼此的猫猫被拿错之后,两人的关联就接连不断,而钢铁直男鱼秄绛也发生了一系列的奇怪行为。女装大佬,猫系奶狗,极爱粉色系控……但最致命的就是喜欢粘着苗喵瞄……白天是个高冷寡言的钢铁直男,晚上则是个粘人的男系小奶猫,什么都不要,但就是必须要抱抱!在实习生喵喵瞄眼里,就是个灾难,冤家路窄,上辈子欠他的,为了不让喵喵瞄说出自己的一系列不正常行为,鱼秄绛对她百般刁难,双方彼此拆台,各显神招。经过了一系列的人生转折后,双方彼此迎来了各自的飞跃,然而双方的感情也对彼此展露出来,到底是谁脸红心跳,谁先谁后,那么就让对方来告诉自己吧。
  • 八零后的情路

    八零后的情路

    子如穿梭在不同的男人身边,在这变幻莫测的时代,她的情感之路也跟着变化莫测,爱情变得可遇而不可求。80后的她,该何去何从?