跳到正文

终级防范技术


      近来,网络上的SQL Injection 漏洞利用攻击,JS脚本,HTML脚本攻击似乎逾演逾烈。陆续的很多站点都被此类攻击所困扰,并非像主机漏洞那样可以当即修复,来自于WEB的攻击方式使我们在防范或者是修复上都带来了很大的不便。HOOO...... 一个站长最大的痛苦莫过于此。自己的密码如何如何强壮却始终被攻击者得到,但如何才能做到真正意义上的安全呢?第一,别把密码和你的生活联系起来;第二,Supermaster的PWD最好只有你自己知道;第三,绝对要完善好你的网站程序。然而怎样才能完善,这将是我们此文的最终目的。  安全防护,如何做到安全防护?想要防护就要知道对方是如何进行攻击。有很多文章都在写如何攻下某站点,其实其攻击的途径也不过是以下几种:
  1. 简单的脚本攻击
  此类攻击应该属于无聊捣乱吧。比如****:alert(); 等等,由于程序上过滤的不严密,使攻击者既得不到什么可用的,但又使的他可以进行捣乱的目的。以目前很多站点的免费服务,或者是自身站点的程序上也是有过滤不严密的问题。
  2. 危险的脚本攻击
  这类脚本攻击已经过度到可以窃取管理员或者是其他用户信息的程度上了。比如大家都知道的cookies窃取,利用脚本对客户端进行本地的写操作等等。
  3. Sql Injection 漏洞攻击
  可以说,这个攻击方式是从动网论坛和BBSXP开始的。利用SQL特殊字符过滤的不严密,而对数据库进行跨表查询的攻击。比如:
  http://127.0.0.1/forum/showuser.asp?id=999 and 1=1
  http://127.0.0.1/forum/showuser.asp?id=999 and 1=2
  http://127.0.0.1/forum/showuser.asp?id=999 and 0<>(select count(*) from admin)
  http://127.0.0.1/forum/showuser.asp?id=999'; declare @a sysname set @a='xp_'
  'cmdshell' exec @a 'dir c:\'---&aid=9
  得到了管理员的密码也就意味着已经控制的整站,虽然不一定能得到主机的权限,但也为这一步做了很大的铺垫。类似的SQL Injection攻击的方式方法很多,对不同的文件过滤不严密所采取的查询方式也不同。所以说想做好一个完整的字符过滤程序不下一凡功夫是不可能的。
  4. 远程注入攻击
  某站点的所谓的过滤只是在提交表格页上进行简单的JS过滤。对于一般的用户来说,你大可不必防范;对早有预谋的攻击者来说,这样的过滤似乎根本没作用。我们常说的POST攻击就是其中一例。通过远程提交非法的信息以达到攻击目的。
  通过上面的攻击方法的介绍,我们大致的了解了攻击者的攻击途径,下面我们就开始重点的介绍,如何有效的防范脚本攻击!
  让我们还是从最简单的开始:


防范脚本攻击

  JS脚本 和HTML脚本攻击的防范其实很简单:server.HTMLEncode(Str)完事。当然你还不要大叫,怎么可能?你让我把全站类似都加过滤我还不累死?为了方便的过滤,我们只需要将HTML脚本和JS脚本中的几个关键字符过滤掉就可以了:程序体(1)如下:
  ‘以下是过滤函数
  ‘以下是应用实例
  Username=CHK(replace(request("username"),"'",""))
  使用Include把函数写在公有页面上,这样效率是最好的。
  程序体(1)
  另外,值得我们注意的是,很多站点在用户注册,或者是用户资料修改的页面上也缺少脚本的过滤,或者是只在其中之一进行过滤,注册进入后修改资料仍然可以进行脚本攻击。对用户提交的数据进行检测和过滤,程序体(2) 如下:
  ‘以下是过滤函数
  If Instr(request("username"),"=")>0 or
  Instr(request("username"),"%")>0 or
  Instr(request("username"),chr(32))>0 or
  Instr(request("username"),"?")>0 or
  Instr(request("username"),"&")>0 or
  Instr(request("username"),";")>0 or
  Instr(request("username"),",")>0 or
  Instr(request("username"),"'")>0 or
  Instr(request("username"),"?")>0 or
  Instr(request("username"),chr(34))>0 or
  Instr(request("username"),chr(9))>0 or
  Instr(request("username"),"")>0 or
  Instr(request("username"),"$")>0 or
  Instr(request("username"),">")>0 or
  Instr(request("username"),"<")>0 or
  Instr(request("username"),"""")>0 then
  response.write "朋友,你的提交用户名含有非法字符,请更改,谢谢合作 返回"
  response.end
  end if
  程序体(2)
  为了提供工作效率我们再将过滤内容程序化,这样对多个参数的过滤效率将有很大程度上的提高:如 程序体(3)



  ‘以下为程序主体
  dim Bword(18)
  Bword(0)="?"
  Bword(1)=";"
  Bword(2)=">"
  Bword(3)="<"
  Bword(4)="-"
  Bword(5)="'"
  Bword(6)=""""
  Bword(7)="&"
  Bword(8)="%"
  Bword(9)="$"
  Bword(10)="'"
  Bword(11)=":"
  Bword(12)="|"
  Bword(13)="("
  Bword(14)=")"
  Bword(15)="--"
  Bword(16)=" chr(9)"
  Bword(17)=" chr(34)"
  Bword(18)=" chr(32)"
  errc=false
  ‘以下是应用实例部分
  for i= 0 to ubound(Bword)
  if instr(FQYs,Bword(i))<>0 then
  errc=true
  end if
  next
  if errc then
  response.write " "
  response.end
  end if
  程序体(3)
  有了上面的过滤函数您可以在任何需要过滤的地方应用过滤函数直接使用就可以了。这就使我们的修复工作大大的简化了。
  另外,我想在这里再次多提醒一下,一些站点的UBB在进行小的表情图标转化时也会出现过滤问题,由于很隐蔽所以不容易发现:
  如:
  我们标签内的文字进行修改,
  不知道各位看懂没,前一个单引号用来中和程序提供的左引号,第二个单引号用来中和闭合的右引号,这样程序输出就为:
  如果图片不存在,那么将激活onerror标签执行脚本程序。对于已经过滤了单引号的站点在这里用双引号一样可以完成。对于过滤了****字段的,只用alert()也完全可以。所以说要过滤就要过滤完全,别给攻击者留下一丝机会。


防范SQL Injection 漏洞攻击

  可以这样说,这里似乎是整篇文章的重点了.SQL Injection 漏洞攻击的的多样化也使得我们在程序防护上不得不想的更多一些。面对SQL Injection 的强大"攻势",我们到底该过滤哪些?
  一些常用的危险字符有
  ' 数据库字段判别封闭
  -- 某些数据库注释标志
  # 某些数据库注释标志
  " 可能导致程序出错
  \ 跨越目录
  3221143836nicode编码的特征字符
  $ 可能用于变量标注
  / 和\ 一样
  NULL 小心"空"录入的危险,可能导致数据库或系统处理报错,利用报错构造溢出.
  空格和'一起,构造sql injeciton
  ? = & 如果存在二次参数传递,可能改写querystr。
  (1) 从最一般的.SQL Injection 漏洞攻击来看:用户名和密码上的过滤问题,如:
  提交:用户名为:'or''=' 用户密码为:'or''='
  从程序出发,我们完全可以得出,数据库在执行以下操作
  Sql=" SELECT * FROM lUsers WHERE Username=''or''='' and Password = ''or''=''"
  这样一来,这样,SQL 服务器将返回 lUsers 表格中的所有记录,而 ASP 脚本将会因此而误认为攻击者的输入符合 lUsers 表格中的第一条记录,从而允许攻击者以该用户的名义登入网站。对此类注入的防范似乎简单的很:
  利用以下程序就可以实现,程序体(4)
  strUsername = Replace(Request.Form("Username"), "''", "''''")
  strPassword = Replace(Request.Form("Password"), "''", "''''")
  程序体(4)
  (2)杜绝SQL 注入式攻击的第一步就是采用各种安全手段监控来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入,以确保 SQL 指令的可靠性。具体的安全手段根据你的 DBMS 而异。
  SQL 注入式攻击可能引起的危害取决于该网站的软件环境和配置。当 Web 服务器以操作员(dbo)的身份访问数据库时,利用SQL注入式攻击就可能删除所有表格、创建新表格,等等。当服务器以超级用户 (sa) 的身份访问数据库时,利用SQL注入式攻击就可能控制整个 SQL 服务器;在某些配置下攻击者甚至可以自行创建用户帐号以完全操纵数据库所在的 Windows 服务器。



  如:
  http://127.0.0.1/forum/showuser.asp?id=999';declare @a sysname set @a='xp_'
  'cmdshell' exec @a 'dir c:\'--&aid=9
  http://127.0.0.1/forum/showuser.asp?id=999'; declare @a sysname set @a='xp'
  '_cm' 'dshell' exec @a 'dir c:\'--&aid=9
  甚至可以执行像:net user fqy fqy /add 这样的指令.当然这就需要你当前的运行身份必须是Sa,或者你攻击的只是一台虚拟主机,我劝你还是就此打住.
  对于一些整机使用的站点来说防止通过80端口攻击而直接拿到整机管理权限,这一点就变得至关重要了。对xp_cmdshell 的过滤就成为首要,很多站点的程序都是用GET或者是GET与POST混合来提交数据的,对于此,我们给出一种防止GET进行SQL注入的程序:如程序体(5)
  fqys=request.servervariables("query_string")
  dim nothis(18)
  nothis(0)="net user"
  nothis(1)="xp_cmdshell"
  nothis(2)="/add"
  nothis(3)="exec master.dbo.xp_cmdshell"
  nothis(4)="net localgroup administrators"
  nothis(5)="select"
  nothis(6)="count"
  nothis(7)="asc"
  nothis(8)="char"
  nothis(9)="mid"
  nothis(10)="'"
  nothis(11)=":"
  nothis(12)=""""
  nothis(13)="insert"
  nothis(14)="delete"
  nothis(15)="drop"
  nothis(16)="truncate"
  nothis(17)="from"
  nothis(18)="%"
  errc=false
  for i= 0 to ubound(nothis)
  if instr(FQYs,nothis(i))<>0 then
  errc=true
  end if
  next
  if errc then
  response.write " "
  response.end
  end if


程序体(5)

  我要做点声明的是:以上的程序只是对GET方式提交的数据进行的过滤,千万不要盲目套用。
  像其他一些来自 ASP request 对象 (Reques、Request.QueryString、Request.Form、Request.Cookies和 Request.ServerVariables) 的用户输入的攻击方法的方法,大致都集中在脚本期望的输入变量是数字变量 (ID) 上,当然我们不能只看数字变量,比如:
  http://127.0.0.1/systembbs/showtopic.asp?tid=99&name=abc' and left(userpasswor
  d,1)='a
  http://127.0.0.1/systembbs/addtopic.asp?tid=99&name=abc' and userpasswor
  d='or''='
  另外,如何单一的防止类似这样的注入错误?
  http://127.0.0.1/systembbs/addtopic.asp?tid=99' ;delete forum_forum;--&page=33
  防范程序: 程序体(6)
  ......addtopic.asp?action=add......
  ......addtopic.asp?action=delect......
  Action1=trim(Request.QueryString())
  if left(action1,7)<>"action=" then '限定querystring必须为 action=
  error(err01)'错误处理
  else
  action=Request.querystring("action")'取得querystring的值
  end if
  select case action'对querystring进行处理
  case "add"
  .....
  case "delete"
  ......
  case else '如果querystring没有这个值则进行错误处理
  error(err02)
  end select
  程序体(6)
  出现这样的攻击,使我们的站长们不得不又再次头痛,这里我可以给出大家一个解决最好办法,一般的来说,用户名长度字符数不会超过15个字符,大都为14字符。那么我们从长度出发,来进行过滤:如程序体(7)
  Name=replace(name,"'","")
  If len(name)>16 then
  Response.write " 你要做什么?"
  Response.end
  End if


程序体(7)

  为什么我们这里以及过滤了单引号,怎么还要再次取一个长度限制呢?不多说了,看看4ngel的文章先<<饶过'限制继续射入>> .别问我怎么转数字格式,我不会,嘿嘿...^_^!
  还继续回到我们的主题," 脚本期望的输入变量是数字变量 (ID)".怎样进行注入防范,天呐,方法太多了,最直接的就是判断是否是数字整型,还有一些比较个性的验证办法,我们一一介绍一下 如:程序体(8)
  一,判断数字是否是整型
  p_lngID = CLng(Request("ID"))
  二 取字长 这一点我相信一般的数据长度不会大于8位所以:
  If len(ID)>8 then
  response.write "bedpost"
  response end
  end if
  三 我认为这是一种比较冒险的办法,就是再进行一次数据库的查询,如果数据库表内没有相同的值与之相同那么返回错误.
  sql = "SELECT NAME FROM Category where ID="&ID
  set temp=conn.Execute(SQL)
  if temp.bof or temp.eof then
  response.Redirect("index.asp")
  else
  cat_name=temp("name")
  end if
  set temp=nothing
  ‘上面的是数据ID 的检测,下面则是正式的查询
  sql = "SELECT ID T_ID, NAME FROM Category where ID="&ID&" ORDER BY xh asc"
  rs.open sql,conn,1,1
  四,我自己常用的数据过滤脚本,专利,呵~
  id=replace(id,"'","")
  If len( request("id"))>8 then ‘ 为什么取长度上面程序中已经说明
  response.write " "
  response.end
  else
  If request("id")<>"" then ‘取不为空则是为了防止一些程序页中会出现空值情况,如果不在这里做判断,程序会校验出错.
  If IsNumeric(request("id"))=False then ' 风清扬修改 ID数据监控程式
  response.write " "
  response.end
  end if
  end if
  end if
  程序体(8)
  由于我个人的编程习惯,我喜欢将所有的数据检验程序全部保留到整站的公用程序中,比如:conn.asp啦,只需要写一次就

采用mod_ssl让Apache更加安全


      业界加密 TCP/IP 网络产品的标准是 SSL ,对于 Internet 上普遍使用的超文本传输协议(HTTP)而言,其加密后的协议称为 HTTPS,缺省采用 443 端口。HTTPS 数据是加密以后传输的,因此能有效保护在网络上传输的个人隐私信息。第一步:下载所需的软件并解开到 /usr/local/src 目录Apache 1.3.24Mod_ssl 2.8.8-1.3.24Openssl-0.9.6c每个 mod_ssl 的版本和特定的 Apache 版本有关,因此要下载相对应的 mod_ssl 版本。第二步:编译和安装安装 OpenSSL 到 /usr/local/ssl:
# pwd

/usr/local/src/openssl-0.9.6c

# ./config

# make

# make test

# make install



安装 mod_ssl,编译进 Apache 的源码树:
# pwd

/usr/local/src/mod_ssl-2.8.8-1.3.24

# ./configure --with-apache=/usr/local/src/apache_1.3.24 \

--with-ssl=/usr/local/ssl



以 DSO 方式编译 Apache:
# pwd

/usr/local/src/apache_1.3.24

# ./configure --prefix=/usr/local/apache --enable-rule=SHARED_CORE \

--enable-module=ssl --enable-shared=ssl

# make



创建 SSL 证书在生产环境中,证书需要从商业的认证权威机构或者从内部的 CA 得到。执行下面的步骤生成假证书:
# pwd

/usr/local/src/apache_1.3.24

# make certificate TYPE=custom



生成证书时会提示两遍下面的信息:<> 内为示范数据。


第一遍:
Country Name (2-letters)

State or Province Name

Locality Name

Organization Name

Organizational Unit Name

Common Name

Email Address

Certificate Validity <365>



第一遍会产生一个假的,用于测试的 CA。"Common Name" 可以为任意文本。第二遍
Country Name (2-letters)

State or Province Name

Locality Name

Organization Name

Organizational Unit Name

Common Name

Email Address

Certificate Validity <365>



第二遍产生的是实际可用的证书,能被商业机构或者内部 CA 认证, "Common Name" 为 Web 服务器的主机名。安装并运行 Apache
# pwd

/usr/local/src/apache_1.3.24

# make install



启动 Apache ,并测试
# pwd

/usr/local/apache/bin

# ./apachectl stop

# ./apachectl startssl



在浏览器上检查 http://yourdomain.com 和 https://yourdomain.com

网页被改不再怕 找到出问题的注册表根源


        
近来,屡屡发生网友在浏览网页时,造成注册表被修改,使得IE默认连接首页、标题栏及IE右键菜单被改为浏览网页时的地址(多为广告信息),更有甚者使浏览者的电脑在启动时出现一个提示窗口显示自己的广告,而且有愈演愈烈之势,遇到这种情况我们该怎样办呢?
一、注册表被修改的原因及解决办法
其实,该恶意网页是含有有害代码的ActiveX网页文件,这些广告信息的出现是因为浏览者的注册表被恶意更改的结果。
1、IE默认连接首页被修改
IE浏览器上方的标题栏被改成“欢迎访问……网站”的样式,这是最常见的篡改手段,受害者众多。
受到更改的注册表项目为:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page通过修改“Start Page”的键值,来达到修改浏览者IE默认连接首页的目的,如浏览“万花谷”就会将你的IE默认连接首页修改为“hxxp://on888.home.chinaren.com”,即便是出于给自己的主页做广告的目的,也显得太霸道了一些,这也是这类网页惹人厌恶的原因。
解决办法:
①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;
②展开注册表到

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main下,在右半部分窗口中找到串值“Start Page”双击 ,将Start Page的键值改为“about:blank”即可;
③同理,展开注册表到

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main在右半部分窗口中找到串值“Start Page”,然后按②中所述方法处理。
④退出注册表编辑器,重新启动计算机,一切OK了!
特殊例子:当IE的起始页变成了某些网址后,就算你通过选项设置修改好了,重启以后又会变成他们的网址啦,十分的难缠。其实他们是在你机器里加了一个自运行程序,它会在系统启动时将你的IE起始页设成他们的网站。
解决办法:运行注册表编辑器regedit.exe,然后依次展开

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run主键,然后将其下的registry.exe子键删除,然后删除自运行程序c:\Program Files\registry.exe,最后从IE选项中重新设置起始页就好了。
2、篡改IE的默认页
有些IE被改了起始页后,即使设置了“使用默认页”仍然无效,这是因为IE起始页的默认页也被篡改啦。具体说来就是以下注册表项被修改:

HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Page_URL
“Default_Page_URL”这个子键的键值即起始页的默认页。



解决办法:
运行注册表编辑器,然后展开上述子键,将“Default_Page_UR”子键的键值中的那些篡改网站的网址改掉就好了,或者设置为IE的默认值。
3、修改IE浏览器缺省主页,并且锁定设置项,禁止用户更改回来
主要是修改了注册表中IE设置的下面这些键值(DWORD值为1时为不可选):

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]

"Settings"=dword:1

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]

"Links"=dword:1

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]

"SecAddSites"=dword:1
解决办法:
将上面这些DWORD值改为“0”即可恢复功能。
4、IE的默认首页灰色按扭不可选
这是由于注册表

HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel下的DWORD值“homepage”的键值被修改的缘故。原来的键值为“0”,被修改为“1”(即为灰色不可选状态)。
解决办法:
将“homepage”的键值改为“0”即可。
5、IE标题栏被修改
在系统默认状态下,是由应用程序本身来提供标题栏的信息,但也允许用户自行在上述注册表项目中填加信息,而一些恶意的网站正是利用了这一点来得逞的:它们将串值Window
Title下的键值改为其网站名或更多的广告信息,从而达到改变浏览者IE标题栏的目的。
具体说来受到更改的注册表项目为:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Window Title

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Window Title
解决办法:
①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;
②展开注册表到

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main下,在右半部分窗口中找到串值“Window Title” ,将该串值删除即可,或将Window Title的键值改为“IE浏览器”等你喜欢的名字;
③同理,展开注册表到

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
然后按②中所述方法处理。
④退出注册表编辑器,重新启动计算机,运行IE,你会发现困扰你的问题解决了!
6、IE右键菜单被修改
受到修改的注册表项目为:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt下被新建了网页的广告信息,并由此在IE右键菜单中出现!
解决办法:
打开注册标编辑器,找到

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt
删除相关的广告条文即可,注意不要把下载软件FlashGet和Netants也删除掉啊,这两个可是“正常”的呀,除非你不想在IE的右键菜单中见到它们。


7、IE默认搜索引擎被修改
在IE浏览器的工具栏中有一个搜索引擎的工具按钮,可以实现网络搜索,被篡改后只要点击那个搜索工具按钮就会链接到那个篡改网站。出现这种现象的原因是以下注册表被修改:

HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\CustomizeSearch

HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\SearchAssistant
解决办法:
运行注册表编辑器,依次展开上述子键,将“CustomizeSearch”和“SearchAssistant”的键值改为某个搜索引擎的网址即可。
8、系统启动时弹出对话框
受到更改的注册表项目为:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon在其下被建立了字符串“LegalNoticeCaption”和“LegalNoticeText”,其中“LegalNoticeCaption”是提示框的标题,“LegalNoticeText”是提示框的文本内容。由于它们的存在,就使得我们每次登陆到Windwos桌面前都出现一个提示窗口,显示那些网页的广告信息!你瞧,多讨厌啊!
解决办法:
打开注册表编辑器,找到

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon这一个主键,然后在右边窗口中找到“LegalNoticeCaption”和“LegalNoticeText”这两个字符串,删除这两个字符串就可以解决在登陆时出现提示框的现象了。
9、浏览网页注册表被禁用
这是由于注册表

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System下的DWORD值“DisableRegistryTools”被修改为“1”的缘故,将其键值恢复为“0”即可恢复注册表的使用。
解决办法
用记事本程序建立以REG为后缀名的文件,将下面这些内容复制在其中就可以了:

REGEDIT4



[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]

“DisableRegistryTools”=dword:00000000
10、浏览网页开始菜单被修改
这是最“狠”的一种,让浏览者有生不如死的感觉。浏览后不仅有类似上面所说的那些症状,还会有以下更悲惨的遭遇:
1)禁止“关闭系统”
2)禁止“运行”
3)禁止“注销”
4)隐藏C盘——你的C盘找不到了!
5)禁止使用注册表编辑器regedit
6)禁止使用DOS程序
7)使系统无法进入“实模式”
8)禁止运行任何程序
以上是比较常见的修改浏览者注册表的现象,今天在浏览网页时,无意中来到某个个人网站,又遇到了以前没有碰到过的问题:
11、IE中鼠标右键失效
浏览网页后在IE中鼠标右键失效,点击右键没有任何反应!
12、查看““源文件”菜单被禁用


在IE窗口中点击“查看”→“源文件”,发现“源文件”菜单已经被禁用。
我在浏览网页时并没有注意到上面这两个问题,因为当时正好朋友叫我有事,于是我就退出电脑了,晚上吃完饭开启电脑连线上网,就发现IE中鼠标右键失效,“查看”菜单中的“源文件”被禁用。不能查看源文件也就罢了,但是无法使用鼠标右键真是太不方便了。得想个办法!
找出最新版的超级兔子魔法设置试试吧,呀!不能解决!看来是个新问题,不过自己好歹也是“老革命”了,这点问题应该难不住我。于是到注册表中一番搜寻,经过一番查找终于弄明白了问题的所在。
原来,恶意网页修改了我的注册表,具体的位置为:
在注册表

HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer下建立子键“Restrictions”,然后在“Restrictions”下面建立两个DWORD值:“NoViewSource”和“NoBrowserContextMenu”,并为这两个DWORD值赋值为“1”。
在注册表

HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Restrictions下,将两个DWORD值:“NoViewSource”和“NoBrowserContextMenu”的键值都改为了“1”。
通过上面这些键值的修改就达到了在IE中使鼠标右键失效,使“查看”菜单中的“源文件”被禁用的目的。要向你说明的是第2点中提到的注册表其实相当于第1点中提到的注册表的分支,修改第1点中所说的注册表键值,第2点中注册表键值随之改变。
解决办法:
明白了道理,问题解决起来就容易多了,具体解决办法为:将以下内容另存为后缀名为reg的注册表文件,比方说unlock.reg,双击unlock.reg导入注册表,不用重启电脑,重新运行IE就会发现IE的功能恢复正常了。

REGEDIT4



[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]

“NoViewSource”=dword:00000000

"NoBrowserContextMenu"=dword:00000000



[HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explore

在教育网中怎么做到工作站网络安全


      做为一台在网络上的机器,服务开得越少,就越安全。 所以在操作系统:除非有特殊用途,不要装win2000server,linux, 一般来说98/winme/win2000p就足够了.

    杀毒工具:我个人推荐是金山毒霸,不过别人说瑞星也很好,反正上个最新版本的就够了防火墙:我个人不推荐用任何个人防火墙,它不但要占用很多的系统资源,还要引来许多不必要的麻烦。如果你怕木马,在win2000个人版有很简单的一招就可以防木马-----本地连接-->属性--->tcp/ip协议---->高级--->选项--->tcp/ip筛选--->只允许--->确定。。。。。。。确定,,系统自动会提示重起,然后就ok了

    关于一些基本的网络常识:

    1,看有些什么人和你进行tcp/ip连接:    点击开始--运行---敲command/cmd---在dosshell的窗口中敲netstat -an

    2,常见的一些端口号:21----ftp22----ssh(密文)23----telnet(明文)25----smtp53----dns80----www110---pop135/139---网络邻居443----https1433---mssql20003389--终端服务

    3,ping命令中大家最不熟悉的就是ttl值是个什么东西, 好,现在告诉大家:TTL-------------------ip组播限制范围0---------------------将ip组播信息限制为发送同一个主机1---------------------将ip组播信息限制为发送同一个子网络32--------------------将ip组播信息限制为发送同一个站点64--------------------将ip组播信息限制为发送同一个区域128-------------------将ip组播信息限制为发送同一个大陆地区255-------------------没有限制

    通过windows和unix/linux的某些特性我们大概的可以知道,当ttl值为128左右的时候,这台机器为windows系列的,当ttl为255左右时候,机器为unix/linux系列的。

    4,如果你是2000的机器,,一定记得要设置一个复杂点的密码,因为在2000里有c,d..等硬盘的默认共享,如果没密码,别人用网络邻居进你的机器就象喝水一样容易。

    5,个人firewall经常报警,有些家伙就大惊小怪的,有些孩子就经常跑到我这里来告状,说xxx在扫描自己的机器。其实扫描是没什么大不了的,是因为你机器漂亮,别人才扫你啊,你应该觉得高兴才对。今天我就在街上扫描美女屁股,她发现后,结果把屁股扭得更爽了。

    6,信使服务。有人一接到别人发的信使服务就说他的机中标了,要我去清木马。其实不是这样的,在2000里大家在“服务”里把massage服务关掉就ok了。

    7,关于抢ip。    1)如果你机器已经有个ip了,有人跟你抢,你可以写个这样的程序由于arp的数据祯是个广播数据祯,我们可以利用它不断向交换机申明。打开写字板:-------------------:forleearp -s ip macgoto forlee-------------------    然后再把该程序记录为一个批处理文件,如果a.bat,放置在你的桌面,每次上网运行。

    当然,如果你知道是哪个家伙在不停的搞你,你可以买把b51,直接去那家伙的寝室,不用开门,直接将他灭了!。很爽的,我试过,还暴了那家伙的头!

    抢ip的最后一招叫做“超一超”,因为它是又qgzxol.com十大杰出英模兼qgzxol.com的总监,樊洪超同志发明的。这招的关键就是拔网线,我最开始以为是拔别人的网线,后来才知道是拔自己的网线,唉!!真是高人啊,我想应该和《葵花宝典》是一个道理“欲练神功,必须自宫,欲抢ip,必须拔线”。至于其中的奥秘,请大家请教superman。

    好了,其实网络安全上还有很多,如你去telnet云麓园,密码就很easy被盗,因为sniffer.

          

          

            

          

          

安全近在眼前两步之遥保障不再遭受入侵


      

你的网络离安全有多远?

就两步。

如果一百步算过关的话,相信你已经迈出了第1-98步:你买了防火墙,买了IDS/IPS和防病毒软件,你用上了VPN,交换机也升级为安全交换机,你让安全厂商专家为你规划安全部署,将各种设备联动起来,你还让这些安全专家为自己的员工培训,教他们如何养成好习惯……如果这些步骤你还没有完成,那网络还不足以抵抗中、低端"骇客";如果这些步骤你都认真做了,努把力,再迈出下一步,假设安全对于你真的非常重要的话,比如银行。

请记住一句话:Hacker attacks protected!

倒数第二步:安全审计

实际上,在倒数第三步结束之后,你已经非常清楚网络现在已经能够进行哪些防御了,但问题是,没人告诉你网络还有哪些缺陷,指望那些安全产品厂商吗?在网上可以自由下载的、著名的开源IDS软件--Snort会给你清楚明白地讲出来它会在哪些情况下出现漏报、误报。对于那些商业产品,随机手册里则是一片赞歌,尽管有的产品就是把Snort装到了不许用户打开的硬盒子里。

即便很多设备厂商提供的是非常棒的产品,但安全是一体化的安全而不是局部的安全,将各种设备、不同层次的软件捏合在一起,安全谁知道?

你需要一个在甲方乙方之外的第三方,客观地评价你的网络。安全审计不是请人来研究新的攻击,而是把现有的攻击手段汇集起来,对你的网络进行遍历,而且,遍历要以仿真各种可能出现的流量模型为前提,以期发现安全拓扑的不合理以及设备自身的弱点。

可惜,这种安全审计机构太难求了。有这样的软件可以承担一部分审计工作,花上几个小时,它能把网络上的主机和网络设备都扫描一遍,然后给你出个报告,告诉你操作系统和应用程序等存在的弱点。也有这样的人,成功地入侵了某大型网站(相信它是做了安全防护的),并把漏洞告诉了该网站,最后那人成了该网站的安全顾问,当然,这又涉及到了法律问题。可不可以将若干熟悉攻击手段和安全部署的"隐士"聚集在一起,为捍卫网络安全出把力呢?据说,那些不用钥匙却能在半小时内捅开防盗门的"工程师"要在派出所登记,可现在还不是有专业开锁公司网罗了一帮人才为大众解难吗?

首先可能要解决的是安全审计机构的合法性和行业规范。这样,安全审计才可能从目前的地下转为公开,甲方由被动审计到主动审计。安全审计人员会不会成为潜在攻击者?相信只有当一切摆在明处后才能逐渐消除人们对安全审计工作者的恐惧和不信任心理。同时,安全审计的出现也会刺激安全方案提供商提高服务水平。令一方面,也使中、高端"骇客"缩短自己的睡眠时间或者"从良"。

安全审计的资质比较容易评估,就目前的安全部署水准,不发现弱点的审计肯定不是好审计!

安全审计几乎在全球都存在合法化、规范化的问题。当然,安全审计一旦流行起来,某些人为了梦想成为审计专家,他从"小学生"到"研究生"这个过程中,又不知道拿了多少"肉机"来练手,这种情况,依然要靠违法必究的准则!

最后一步,MISSON IMPOSSIBLE!

总有那么少数人,极具天赋的计算机爱好者,它们置法律于不顾,制造着每年数十亿美金的损失,让甲方们花更多的钱来进行安全部署,也使得安全厂商不停地为自己的产品打着补丁。如何能扼制他们?

前不久,听说有个美国的IPS厂商具备"数字疫苗,实时接种"能力,其漏洞收集部门通过与顶级安全论坛等漏洞研究机构合作,发现未被人们发现的漏洞,并每周发送软件更新给用户,达到避免"零日"攻击的目的。又听说,该厂商目前已经被某国际著名网络设备提供商高价收购。

如果这个厂商真是做得很好的话,姑且算是又向前挪了小半步,这可以算是顶级"红客"与顶级"骇客"之间的较量,但力量的对比绝不像"正"能压"邪"说起来那么容易!

安全还差两步?其实俺也不知道。不过,最想说的是,既然审计能在"黑暗"中进行,不妨大家来思考一下是不是能把它变得可操作、可利用、可控制。

          

          

            

          

          

实战讲解防范网络钓鱼技术大全


      网络钓鱼(Phishing)一词,是“Fishing”和“Phone”的综合体,由于黑客始祖起初是以电话作案,所以用“Ph”来取代“F”,创造了”Phishing”,Phishing 发音与 Fishing相同。 “网络钓鱼”就其本身来说,称不上是一种独立的攻击手段,更多的只是诈骗方法,就像现实社会中的一些诈骗一样。    攻击者利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,诱骗访问者提供一些个人信息,如信用卡号、账户用和口令、社保编号等内容(通常主要是那些和财务,账号有关的信息,以获取不正当利益),受骗者往往会泄露自己的财务数据。    诈骗者通常会将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌,因此来说,网络钓鱼的受害者往往也都是那些和电子商务有关的服务商和使用者。 一、网络钓鱼工作原理图    现在网络钓鱼的技术手段越来越复杂,比如隐藏在图片中的恶意代码、键盘记录程序,当然还有和合法网站外观完全一样的虚假网站,这些虚假网站甚至连浏览器下方的锁形安全标记都能显示出来。网络钓鱼的手段越来越狡猾,这里首先介绍一下网络钓鱼的工作流程。通常有五个阶段:
  bitsCN全力打造网管学习平台
图1 网络钓鱼的工作原理
1. 钓鱼者入侵初级服务器,窃取用户的名字和邮件地址    早期的网络钓鱼者利用垃圾邮件将受害者引向伪造的互联网站点,这些站点由他们自己设计,看上去和合法的商业网站极其相似。很多人都曾收到过来自网络钓鱼者的所谓“紧急邮件”,他们自称是某个购物网站的客户代表,威胁说如果用户不登录他们所提供的某个伪造的网站并提供自己的个人信息,这位用户在购物网站的账号就有可能被封掉,当然很多用户都能识破这种骗局。现在网络钓鱼者往往通过远程攻击一些防护薄弱的服务器,获取客户名称的数据库。然后通过钓鱼邮件投送给明确的目标。
2. 钓鱼者发送有针对性质的邮件    现在钓鱼者发送的钓鱼邮件不是随机的垃圾邮件。他们在邮件中会写出用户名称,而不是以往的“尊敬的客户”之类。这样就更加有欺骗性,容易获取客户的信任。这种针对性很强的攻击更加有效地利用了社会工程学原理。    很多用户已经能够识破普通的以垃圾邮件形式出现的钓鱼邮件,但是他们仍然可能上这种邮件的当,因为他们往往没有料到这种邮件会专门针对自己公司或者组织。根据来自IBM全球安全指南(Global Security Index)的报告,被截获的钓鱼事件从2005年一月份的56起爆炸性地增长到了六月份的60万起。 3. 受害用户访问假冒网址 受害用户被钓鱼邮件引导访问假冒网址。主要手段是 (1)IP地址欺骗。主要是利用一串十进制格式,通过不知所云的数字麻痹用户,例如IP地址202.106.185.75,将这个IP地址换算成十进制后就是3395991883,Ping这个数字后,我们会发现,居然可以Ping通,这就是十进制IP地址的解析,它们是等价的。
(2)链接文字欺骗。我们知道,链接文字本身并不要求与实际网址相同,那么你可不能只看链接的文字,而应该多注意一下浏览器状态栏的实际网址了。如果该网页屏蔽了在状态栏提示的实际网址,你还可以在链接上按右键,查看链接的“属性”。
(3)Unicode编码欺骗。Unicode编码有安全性的漏洞,这种编码本身也给识别网址带来了不便,面对“%21%32”这样的天书,很少有人能看出它真正的内容。 4. 受害用户提供秘密和用户信息被钓鱼者取得    一旦受害用户被钓鱼邮件引导访问假冒网址,钓鱼者可以通过技术手段让不知情的用户输入了自己的“User Name”和“Password”,然后,通过表单机制,让用户输入姓名、城市等一般信息。填写完毕。他现在要用户填写的是信用卡信息和密码。一旦获得用户的帐户信息,攻击者就会找个理由来欺骗用户说“您的信息更新成功!”,让用户感觉很“心满意足”。    这是比较常见的一种欺骗方式,有些攻击者甚至编造公司信息和认证标志,其隐蔽性更强。一般来说,默认情况下我们所使用的HTTP协议是没有任何加密措施的。不过,现在所有的消息全部都是以明文形式在网络上传送的,恶意的攻击者可以通过安装监听程序来获得我们和服务器之间的通讯内容。 5. 钓鱼者使用受害用户的身份进入其他网络服务器    下面钓鱼者就会使用受害用户的身份进入其他网络服务器(比如购物网站)进行消费或者在网络上发送反动、黄色信息。

二、Linux用户对网络钓鱼的防范 Linux用户访问互联网的两个主要工具是浏览器和电子邮件。下面就从这两个方面作起。 1.电子邮件防范网络钓鱼的设置 Linux下电子邮件软件很多,其中Mozilla基金会的雷鸟(Thunderbird)是比较常用和安全的。 (1)升级电子邮件软件雷鸟到1.1以上。    首先建议您将电子邮件软件雷鸟(Thunderbird)到1.1以上,在雷鸟 1.1 版本中实现的新功能包括实现了防止网钓(phishing)攻击警告系统。在新的Thunderbird 功能里,当使用者点选电子邮件里疑似网钓的URL (网址)时,侦测器会在网页打开之前以对话框提醒使用者,Gemal 写道。当网址内有数字型的IP位址而不是用域名名(domain name),或者URL 和文字链结里所显示的网络地址不一样时,侦测器就会启动。见面见图2。


  

图2 1.1版本以上的雷鸟可以防范网络钓鱼
   另外也可以通过一个SPF插件防范网络钓鱼,下载链接:http://taubz.for.net/code/spf/thunderbird-sve.tgz 。安装SPF插件后当用户点击网络钓鱼邮件中的链接时,雷鸟的SPF插件将检测这一地址或者链接文字与实际地址不相符时都将发出警告,并弹出警告对话框提醒用户。工作界面见图3。



图3 使用SPF插件防范网络钓鱼 bitsCN全力打造网管学习平台
(2)关闭雷鸟的预览面板    许多网络钓鱼邮件只需要在电子邮件收发程序的预览面板中显示就能侵入你的计算机。因此我们建议用户关闭收件箱的预览面板。在Mozilla 雷鸟中,打开“Layout ” ->,清除““Messages pane”复选框(或者使用“F8”快捷键关闭预览面板),见图4。



网管博客等你来搏
图4 关闭雷鸟的预览面板
(3)以纯文本方式阅读电子邮件    许多网络钓鱼邮件都是通过HTML代码来达到其不可告人的目的,因此如果你以纯文本方式阅读这些邮件就会让它们无计可施。在Mozilla 雷鸟中,选择“view” ->“Message body As” -> “Plain text”复选框。见图5。
  
图5 以纯文本方式阅读雷鸟电子邮件(4)不要把字符Unicode编码    Unicode编码有安全性的漏洞,这种编码本身也给识别网址带来了不便,所以不要把雷鸟的字符集设置为Unicode编码。 2.浏览器防范网络钓鱼的设置 (1)增强火狐(Firefox)的安全性。    火狐是Linux下最佳浏览器,当然火狐也存在一些安全隐患。丹麦安全产品开发商Secunia于7月30日公开了Web浏览器“Mozilla”与“Mozilla Firefox”的安全漏洞。    如果恶意使用安全漏洞,可以伪装地址栏、工具栏、SSL对话框等用户界面。可伪装的不仅是地址栏,还有工具栏、表示进行SSL通信的加密标记等,甚至可以伪装点击加密标记后所显示的数字证书。    Secunia提出的对策是“不要点击不可靠的网站链接”,“不要随便输入个人信息”,一定要记住:眼见不一定为实。升级到最新版本可以消除这些安全隐患。另外,将java script设为无效也可防止伪装。另外网络钓鱼者在用户输入数据后,还可以通过巧妙的java script脚本来迷惑用户。    仿冒的站点提供了很多银行的连接,这样就给人以可信的感觉,实际上也是一种社会工程学的暗示。用户输入账号信息后,钓鱼者可能就在后面窃喜了,因为,网站早已通过巧妙的脚本设计,使用户相信自己的数据确实得到了更新。要想对网站禁用java script,必须下载并安装插件NoScript,它由Giorgio Maone开发。    用Firefox浏览网页时,如果页面中使用了java script,NoScript将会在Web页面下方显示一个警告栏。单击这个警告栏可以对这个网站上的脚本进行控制,既可以是暂时的也可以是永久的,另外还能对脚本进行禁用或者其他操作。    这个程序还可以禁用Flash动画或者其他Firefox插件。NoScript是免费软件,官方网站是:http://www.noscript.net。下载链接:http://releases.mozilla.org/pub/mozilla.org/extensions/noscript/noscript-1.1.3.4-fx fl mz.xpi , NoScript配置界面见图6。

图6 NoScript配置界面

(2)安装Netcraft Toolbar    2004年互联网服务厂商Netcraft已经发布了它自己的火狐安全工具插件。这款插件能够帮助Firefox 用户免受钓鱼式欺诈攻击。Netcraft Toolbar能够封杀由其他用户报告的钓鱼式欺诈网站。Netcraft去年12月份发布了的Netcraft Toolbar 目前,被发现和封杀的钓鱼式欺诈攻击网站达到了7000多个。    除了封杀钓鱼式攻击网站外,Netcraft Toolbar还包括能够帮助用户在上网时更注重安全的其它功能。例如,它能够对网站的危险性“打分”,显示有关网站的访问量和网站所在国家的信息。 Netcraft Toolbar还能够根据使用的字符“诱捕”可疑的网站,强制显示浏览器的导航按钮,打击企图隐藏这些按钮的弹出式窗口。    Netcraft Toolbar能够在火狐支持的所有操作系统(Linux、BSD、Windows、MaC)上运行,用户可以免费从Netcraft的网站上下载这款工具条。 官方网址是:http://www.noscript.net,下载链接:http://freebsd.ntu.edu.tw/mozilla/extensions/netcrafttoolbar/netcrafttoolbar-1.1.1.1-fx.xpi ,Netcraft Toolbar安装文件是:netcrafttoolbar-1.1.1.1.xpi。在浏览器的菜单中选择文件-打开文件-然后选择你要安装的XPI扩展插件文件。
   稍后就可以看到浏览器会询问你是否要安装这个插件,点击“是”即可, 这样做是为了安全,因为默认情况下,你无法从任何网站安装插件。另外注意新安装的插件必须在重启浏览器后才能生效(关闭所有的浏览器窗口,包括扩展,主题等窗口)。Netcraft Toolbar工作界面见图7。
图7 Netcraft Toolbar工作界面三、其他方面 1.个人的责任    针对网络钓鱼的性质,往往是为了获取和电子商务有关的账号密码,进而获取一些经济利益,因此我们应该从3个方面养成一个良好的习惯。 (1)妥善选择和保管密码    密码应避免与个人资料有关系,不要选用诸如身份证号码、出生日期、电话号码等作为密码。建议选用字母、数字混合的方式,以提高密码破解难度。尽量避免在不同的操作系统使用同一密码,否则密码一旦遗失,后果将不堪设想。黑客们经常用一些常用字来破解密码。    曾经有一位美国黑客表示,只要用“password”这个字,就可以打开全美多数的计算机。其它常用的单词还有:account、ald、alpha、beta、computer、dead、demo、dollar、games、bod、hello、help、intro、kill、love、no、ok、okay、please、sex、secret、superuser、system、test、work、yes等。密码设置和原则: 1.足够长,指头只要多动一下为密码加一位,就可以让攻击者的辛苦增加十倍; 2. 不要用完整的单词,尽可能包括数字、标点符号和特殊字符等;


3.混用大小写字符; (2)做好交易记录    客户应对网上银行办理的转账和支付等业务做好记录,定期查看“历史交易明细”、定期打印网上银行业务对账单,如发现异常交易或账务差错,立即与银行联系,避免损失。 (3)管好数字证书    网上银行用户应避免在公用的计算机上使用网上银行,以防数字证书等机密资料落入他人之手,从而使网上身份识别系统被攻破,网上账户遭盗用。2.企业领导和网络管理员的责任    当被问及如何防范网络钓鱼时,安全专家立刻会说加强对用户的教育。很多人要通过专门学习之后才知道电子邮件的附件不可以随便打开。常识无法“升级”,智力不能“安装”,在网络安全这根链条上,人总是最薄弱的环节。仅仅告诫人们网络钓鱼的危害是不够的,安全专家敦促企业不要发送包含网络链接的电子邮件。    企业不应当在电子邮件中包含链接,并且要确保用户清楚这一点,另外网络钓鱼利用人类常见的各种感情,如信任、恐惧、贪婪、善良,几乎所有的网络钓鱼都涉及社会工程学的技巧。最近常见的手法比如让收到邮件的用户填写一个表单,以便得到职位、奖金或者礼物。在节日临近时,钓鱼者发出很多钓鱼邮件。
   不断进行用户教育是必需的。另外不同的企业应该共享网络钓鱼信息,建立联盟。为了防范那些利用仿冒网址而危及用户利益的事件发生,在美国和英国已经成立了专门反假冒网址等网络诈骗的组织,比如2003年11月成立的APWG(Anti-Phishing Working Group)和2004年6月成立的TECF(Trusted Electronic Communications Forum)。    一些国外公司的主页底部也设有明显链接,以提醒用户注意有关E-mail诈骗的问题。而国内许多公司的主页似乎还没有这种安全防范意识,同时也没有类似的组织去专门研究这方面的应对之策。    另外对于Linux网络管理员要为Apache 服务器配置SSL。SSL可以用于在线交易时保护信用卡号、股票交易明细、账户信息等。当具有SSL功能的浏览器与WEB服务器(Apache)通信时,它们利用数字证书确认对方的身份。数字证书是由可信赖的第三方发放的,并被用于生成公共密钥。    因此,采用了安全服务器证书的网站都会受SSL保护,其网页地址都具有“https”前缀,而非标准的“http”前缀。从目前钓鱼式攻击者的实践来看,大多没有这个标志,即使有,也可能是仿冒的比较容易识别,从而也这就进一步揭穿了他们的把戏。通常现在网络钓鱼者往往通过远程攻击一些防护薄弱的服务器,攻击手段是网络嗅探,注意如果您确信有人接了嗅探器到自己的网络上,可以去找一些进行验证的工具。这种工具称为时域反射计量器(Time Domain Reflectometer,TDR)。
   TDR对电磁波的传播和变化进行测量。将一个TDR连接到网络上,能够检测到未授权的获取网络数据的设备。对于防范嗅探器的攻击最好的方法是: (1)安全的拓扑结构。 (2)会话加密。 (3)用静态的ARP或者IP-MAC对应表代替动态的ARP或者IP-MAC对应表 (4)使用专用硬件仪器。 3. 勤打补丁    无论是网络管理员还是个人用户都应该经常到你所安装的系统发行商的主页上去找最新的补丁。操作系统是计算机系统灵魂,维护着系统的底层,对内存、进程等子系统进行管理和调度。如果操作系统本身出现了漏洞,其影响将会是致命的。     操作系统的内核,对于网络安全是至关重要的。目前,内核的维护主要分两种模式:对于私有操作系统,如Windows/Solaris等,由于个人用户不能直接接触其源代码,其代码由公司内部开发人员维护,其安全性由同样的团队保证,内核的修正与其他应用程序一样,以patch/SP包的方式发布。    对于Linux这样的开放式系统,是一种开放的结构。应该说,开放的模式是双刃剑。本文介绍的雷鸟和火狐等都是开源软件,而且都在不停升级,稳定版和测试版交替出现。在http://www. Mozilla.org/上最新的ChangeLog中都写着:bug fix, security bug fix的字样。所以要经常的关注相关网站的bug fix和升级,及时升级或添加补丁。 四.Windows用户对网络钓鱼的防范    Windows用户访问互联网的两个主要工具是浏览器和电子邮件。下面就从这两个方面作起。 1.电子邮件防范网络钓鱼的设置    Windows下电子邮件软件很多,其中Mozilla基金会的雷鸟(Thunderbird)和Outlook 2003以及Outlook Express 6是比较常用。雷鸟设置方法查看前文,这里介绍后两者。 (1)关闭预览面板     一些钓鱼邮件只需要在电子邮件收发程序的预览面板中显示就能侵入你的计算机。因此我们建议用户关闭收件箱的预览面板。在微软Outlook2003,打开菜单“视图”,清除“自动预览”复选框。在Outlook Express6中,打开“视图->布局”,清除“显示预览面板”复选框。 (2)以纯文本方式阅读电子邮件     许多恶意邮件都是通过HTML代码达到其不可告人的目的,因此如果你以纯文本方式阅读这些邮件就会让它们无计可施。在Outlook 2003中,打开“工具->选项->设置->电子邮件选项”,选中“以纯文本方式显示所有电子邮件”复选框。在Outlook Express 6种,打开“工具->选项->阅读”,选中“明文阅读所有信息”复选框。见图8。

局域网受到ARP欺骗攻击时的解决方法介绍


        
【故障现象】当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和安全网关,让所有上网的流量必须经过病毒主机。其他用户原来直接通过安全网关上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。

由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从安全网关上网,切换过程中用户会再断一次线。

【快速查找】在WebUIà系统状态à系统信息à系统历史记录中,看到大量如下的信息:

MAC SPOOF 192.168.16.200

MAC Old 00:01:6c:36:d1:7f

MAC New 00:05:5d:60:c7:18

这个消息代表了用户的MAC地址发生了变化,在ARP欺骗木马开始运行的时候,局域网所有主机的MAC地址更新为病毒主机的MAC地址(即所有信息的MAC New地址都一致为病毒主机的MAC地址)。

同时在安全网关的WebUIà高级配置à用户管理à读ARP表中看到所有用户的MAC地址信息都一样,或者在WebUIà系统状态à用户统计中看到所有用户的MAC地址信息都一样。

如果是在WebUIà系统状态à系统信息à系统历史记录中看到大量MAC Old地址都一致,则说明局域网内曾经出现过ARP欺骗(ARP欺骗的木马程序停止运行时,主机在安全网关上恢复其真实的MAC地址)。

在上面我们已经知道了使用ARP欺骗木马的主机的MAC地址,那么我们就可以使用NBTSCAN(下载地址:http://www.utt.com.cn/upload/nbtscan.rar)工具来快速查找它。

NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址。

命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。

NBTSCAN的使用范例:

假设查找一台MAC地址为“000d870d585f”的病毒主机。

1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:\下。



2)在Windows开始à运行à打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C:\nbtscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。

3)通过查询IP--MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223”。

【解决办法】

采用双向绑定的方法解决并且防止ARP欺骗。

1、在PC上绑定安全网关的IP和MAC地址:

1)首先,获得安全网关的内网的MAC地址(例如HiPER网关地址192.168.16.254的MAC地址为0022aa0022aa)。

2)编写一个批处理文件rarp.bat内容如下:

@echo off

arp -d

arp -s 192.168.16.254 00-22-aa-00-22-aa

将文件中的网关IP地址和MAC地址更改为实际使用的网关IP地址和MAC地址即可。

将这个批处理软件拖到“windowsà开始à程序à启动”中。

3)如果是网吧,可以利用收费软件服务端程序(pubwin或者万象都可以)发送批处理文件rarp.bat到所有客户机的启动目录。Windows2000的默认启动目录为“C:\Documents and Settings\All Users「开始」菜单程序启动”。

2、在安全网关上绑定用户主机的IP和MAC地址:

在WebUIà高级配置à用户管理中将局域网每台主机均作绑定。

防范于未然 VPN设备实现安全远程接入


      都说2007年是“企业安全年”,现在越来越来的企业开始重视于网络安全。由于时常爆“灰鸽子”、“熊猫烧香”等黑客攻击事件,更多地说明了黑客行为及行为者已然发展成一条产业链,并且是一个赚钱快速成长的产业。随着时代的发展,单纯的黑客小技术行为,已经延伸成金钱与利益挂勾的犯罪行为,大批用户被黑的事件更是频频爆发。可以想象,未来黑客行为会更加趋向于以窃取网民用户的利益为出发点,并且手段会更加高明。
Qno侠诺的技术人员在最近的交流中,也谈论到这个事件。由于Qno侠诺在全国各个城市都有技术人员,因此对于用户应用互联网的情况也有全面性的了解。在“灰鸽子事件”的讨论中发现,很多企业用户由于观念不正确或者专业知识不足,常常因此而导致在网络配置上留下很大的漏洞,未来可能成为企业信息外泄的重要渠道。
一、ERP远程接入配置
随着企业信息化国家发展政策出台,很多中小企业也建置了像ERP、财务管理、CRM等方面的软件系统,作为企业运作的核心。近一两年,据Qno侠诺工程师调查发现,更多的中小企业又更进一步地建置了远程接入的系统。这也许是因为经营扩张的需要,或者是因为经营者希望能更迅速地掌握企业现状,希望随时可登陆相关系统。
但是,由于企业希望最大程度地节省成本,因此有些软件商、SI或者是项目公司会根据客户的需求,采取直接开放内网资源的方式,让互联网用户可以直接使用路由器的虚拟路由功能,直接登陆企业内部服务器。常见的作法包括:第一,直接开放数据库端口给公网;第二,通过应用服务器开放一个端口对公网,再把此端口传来的请求,通过应用服务器转成标准的数据库请求后,交给数据库服务器处理;第三,通过终端服务、Citrix等软件,让用户直接使用中心的应用系统。
对于这些作法,大多数用户不会感到任何不同,因此也可以达到终端接入的目的。但是由于大部分企业SQL服务器和应用服务器放在一台PC机上,因此给攻击者一个很好的机会和渠道。例如,早期做法是直接把SQL服务器的TCP1433端口开放给外部用户,这样就相当于给所有用户都开放了此端口;即使现在大量的软件都是做一个应用服务器中转一下,也是开放了应用服务器的计算机;而B/S的应用,同样要对外开放SQL服务器或者其它端口。由于计算机的端口开放,黑客只要使用类似Portscan的软件,就可以很快的查到企业服务器。
这样的情况,在台湾、香港或外企公司,由于已经具备很强的安全意识,所以基本上都是用VPN来做远程,没有人愿意冒风险以直接开放的方式进行配置。但是在国内,一般项目实施的供应商在项目洽谈的时候,可能考虑控制成本或者是迎合客户决策者的低成本暗示,一般会掩盖此问题,只有在出了安全问题的时候才有可能暴露。所以,企业用户使用路由器虚拟服务的方式,会容易被竞争对手或黑客入侵,导致报价信息、商业机会外泄、投标输掉等情况都有可能发生。



图:企业用户应用情况分析
用户A:不论是存取终端服务器、ERP应用服务器,或是SQL服务器,都极有可能被黑客侵入;
用户B:服务器都配置于同一硬件计算器上,风险更大;
用户C:采用VPN,使用VPN隧道隔离对外联系,黑客无从进入。
二、方便的黑客工具
由于信息交流的方便,再加上有很多像“灰鸽子”这样的服务厂商,利用以上漏洞攻击企业并不困难。
早期应用软件一般采取直接开放TCP的1433 (SQL常用端口)或3389(开放终端服务)端口,因此只要知道服务器域名,很容易就可以发动攻击。即使不知道,网络上许多免费工具软件都可以帮助找到,非常简单,初级黑客即可实现。例如,先用IPSCAN扫公网上已经开机的IP,再用PortScan扫已经开机的IP的开放端口,同时目前还有很多免费软件直接可以帮你一次性把IP和端口都扫出来。
由于服务器的对应端口开放给用户,这样做也同时开放给了互联的所有人,包括黑客。一旦找到服务器及端口,用户如果不强制断开,IP一般是不会变,在相对的时间内就是一个固定的IP,此时的黑客就有足够的时间来进行入侵服务器。之后,再用工具软件去猜测SQL的密码,一旦SQL密码被猜中,所有用户的数据都会被看到。并且,SQL一般默认密码为空,所以很多时候不用猜测,或者密码很简单,1234,abcd等,会更容易造成信息外漏。
即使无法入侵,容易造成被网络攻击的风险,例如以DDoS进行攻击,导致1433端口繁忙,无法回应正常的请求,或者是服务器直接被攻死掉。这都是因为开启端口,所可能引发的问题!
三、中小企业宜防范未然
Qno侠诺旳技术服务人员发现,大多数中小企业大量采用路由器的虚拟服务作为远程接入,主要原因是成本问题。但是一半以上的业主,并不了解以上的风险,也无法了解“灰鸽子事件”和自身的网络安全相关连。由于对于网络知识的不足,即使受到攻击,也常常意识不到。
事实上,由于现在很多黑客个人或是工作室,都通过收费的方式提供攻击服务,只不过之前攻击对象主要以网吧和大型企业为主。这是由于网吧对于网络知识比较了解,有些业主会以这种方式打击邻近的网吧,把客人抢过来。随着网吧设备对于攻击的防御能力越来越高,不肖的黑户难免会把主意打到中小企业上来。对于企业而言,招标数据或商业秘密的取得,利益价值是很高的。这样买卖相合,未来针对特定客户的攻击或是盗取资料事件,肯定会更多。
对于中小企业而言,现在的VPN产品价格已经不再高不可攀。只要适当地配置,也可用以很省钱的方式建置VPN联机,例如Qno侠诺的QVM330产品,同时支持IPSec、PPTP及SmartLink VPN协议,中小企业若是只要移动用户或是几台电脑要上线,只要采用PPTP即可,建置成本也只在几千元之间。相较于把企业重要的资料,以虚拟服务器的作法开放在互联网上,再采用加密的VPN的作法,可达到预防的效果。

数字安徽网挂马网事件分析及预防


      在探索Google搜索结果过滤网页恶意病毒过程中,发现安徽某政府网亦被恶意入侵者攻陷并插入恶意病毒下载指令。

点击访问“数字安徽”主页(hxxp://www.digitalanhui.gov.cn/)后,终截者随即弹出拦截到的网站恶意木马,如下图所示:

终截者抗病毒软件安全狗成功拦截到恶意挂马病毒
查看主页源文件代码,仔细检查后发现可疑挂马指令:

这段挂马指令经过了 unescape码加密,因此我们还需要还原他本来面目,解密过程通过Unicode码的转换实现即可。还原如下:Ø        ü        下载 hxxp://w1e.cn/js/1.js 查看其源文件,发现该脚本调用了另一个Htm文件,其内容如下:document.write("");直接打开这个网页,会被表面现象所蒙蔽,因此这并不是本来面目,如下图所示
这里的源代码解密较周折,我们直接来看结果:客户端如果没有做好漏洞防护或安装终截者抗病毒软件的话,就有可能直接中招,触发漏洞后,会直接从 http://w1e.cn/js/1.exe 下载病毒体到 C:\NTDETECT.EXE并由 1.vbs解释执行(wscript.createobject("wscript.shell").run "C:\NTDETECT.EXE",0)1. 漏洞说明:Microsoft XML核心服务 XMLHTTP控件代码执行漏洞 (MS07-017漏洞)受影响系统:Microsoft XML Core Services 4.0     - Microsoft Windows XP SP2      - Microsoft Windows Server 2003 SP1      - Microsoft Windows Server 2003      - Microsoft Windows 2000 SP4描述:Microsoft XML核心服务(MSXML)允许使用JScript、VBScript和Microsoft Visual Studio 6.0的用户构建可与其他符合XML 1.0标准的应用程序相互操作的XML应用。在Microsoft XML Core Services 4.0的XMLHTTP 4.0 ActiveX控件中,setRequestHeader()函数没有正确地处理HTTP请求,允许攻击者诱骗用户访问恶意的站点导致执行任意指令。2. 漏洞利用       这个漏洞主要是利用两个对象Microsoft.XMLHTTP和Adodb.Stream。具体过程不做还原演示,此处略。3. 预防    修复补丁或安装具有抗漏洞攻击的终截者抗病毒软件(hxxp://www.s-sos.net)。

用全向安全网络技术来构建内网安全体系


      作为内网安全中的全向安全网络技术,是通过灵活的密钥管理方案,来实现开放网络中任意两台计算机终端之间的安全网络通信。
1.全向安全网络技术简介
全向安全网络技术(Omni Directional Secure Network ,ODSN)是明朝万达申请的专利技术。全向安全网络技术通过灵活的密钥管理方案,有效实现开放网络中的任意两台计算机终端之间的安全网络通信。通过密钥管理方案的应用,还可以将计算机进行任意的划分,使得同一个网络上的计算机可以根据需要分配到不同的网络安全域中,实现有效灵活的网络分组管理。
全向安全网络技术(ODSN)顾名思义,其特点是任意一个终端跟所有与它通信的实体(终端、服务器或者任意网络设备),都可以建立安全的网络连接,其安全是全方向的,而不是传统VPN技术或者加密技术仅针对的某个特殊链路进行控制。ODSN的安全关注点包括数据的保密性、完整性和终端身份可靠性。
ODSN专利技术已经在Chinasec可信网络保密系统(VCN)和Chinasec可信数据管理系统(DMS)等系列内网安全产品中得到广泛的应用,并取得了良好的效果。
2.ODSN技术在Chinasec内网安全系统中的应用
全向安全网络(ODSN)技术做为针对终端网络控制和保护的安全技术,特别适合于在新兴的内网安全领域中得到应用。
内网安全领域之所以得到重视和发展,其背景包括两个方面:一是生产、应用和办公系统的高度信息化;二是内网计算机等信息终端数量的规模化。所以,内网安全与终端安全具有密不可分的关系,终端的安全和控制技术也是内网安全的核心所在。
全向安全网络(ODSN)技术在Chinasec内网安全系统中应用后,构成了Chinasec内网安全产品对终端和服务器等网络控制的核心体系。Chinasec内网安全系统应用ODSN技术后,构建了灵活的内网网络管理体系,可以根据需要将内网的计算机终端划成不同的安全域,同一个安全域之间的计算机终端可以直接进行安全通信,不同安全域之间的计算机没有经过授权,则不能进行任何网络通信。因为采用了ODSN灵活的密钥管理技术,计算机终端在不同安全域的调整是非常灵活的,简单一个操作即可完成计算机从一个安全域到另外一个安全域的转移,这特别适合于大型研发机构中以临时项目组方式进行开发组织的管理体系。
ODSN技术因为基于网络数据加密技术,还具有非常安全的非法接入和非法外联阻断的良好特性,能够有效控制任意途径的网络连接方式,避免传统通过Modem设备控制或者交换设备控制来实现非法外联或者非法接入存在的安全漏洞。
3.ODSN技术应用展望
随着用户对终端安全需求的进一步扩展,基于终端灵活部署的全向安全网络技术(ODSN)必将得到更加深入和广泛的应用。明朝万达做为一个专注的技术型优秀内网安全厂商,将不断深入研究,以满足用户需求为己任,创新进取,以自由的核心技术为用户提供优秀的产品,推进中国信息化的发展。