跳到正文

危害网络安全的群发邮件蠕虫病毒


      由于群发邮件蠕虫病毒阻塞网络造成网速缓慢、网络连接丢失、传输文件时频繁的连接超时报错,这些典型问题几乎所有人都遇到过。
本文提供了群发邮件病毒威胁的背景信息。介绍了群发邮件蠕虫病毒及其生成、传播和构成的威胁,内容涵盖蠕虫的危害、影响和副作用,探讨了邮件服务器协议在遏制病毒传播方面的重要性,还评价了几种防范蠕虫病毒的方法。最后,文中还讲述了包括垃圾邮件和网络诱骗邮件在内的其它群发邮件病毒及其构成的威胁。
关于群发邮件蠕虫病毒
群发邮件蠕虫病毒最早出现于20世纪80年代后期,到90年代后期开始大量繁殖,在过去的2~3年中呈现出明显的复杂化发展趋势。蠕虫病毒引发了严重的安全危机,它能造成互联网、企业内部网、企业外联网、B2B电子商务应用程序及企业等部分瘫痪。病毒从网络内部和外部均可发起攻击,阻塞邮件服务器,关闭运行网络服务的应用软件,消耗系统内其它关键应用程序的带宽。蠕虫病毒几小时就可写完并由一种典型的软件调制解调器生成,传播到任何一个人的电脑上就会迅速影响到数十万台电脑、工作站、家用电脑、网络电脑及邮件服务器。尽管明显不合法,而且会造成上亿美元的损失,但对这种网上犯罪的惩罚却极为有限。事实上,病毒越厉害,知名度越高,病毒创造者之后将因此得到越多的回报。
蠕虫使用独立的自行传播的恶意代码。利用软件自动进行自我复制并发送至被感染电脑中所有地址及邮件列表的联系人,以传播为目的逐个获取地址,通过合法邮件向尽可能多的地址发送病毒副本。其结果是传播诸如特洛伊木马、拒绝代理服务和邮件转发服务一类具有破坏性的数据净荷,如果没有正确的分布式防护工具,很难对这种病毒进行大范围的控制。
最重要的是,蠕虫病毒的威胁几乎随时存在,每天发生小型攻击,每隔十几天发生大规模攻击。病毒通过携带数据净荷或通过病毒传播的副作用而造成巨大的危害,它效力迅速而造成致命一击,可在极短的时间使整个站点瘫痪。很多人应该还记得在2001年,yahoo网站遭到病毒程序攻击而陷于瘫痪,并通过自动引擎蔓延到代理服务器,使得攻击者可以操纵上百万个站点准备发动进一步的攻击。
群发邮件蠕虫的传播
解决群发邮件蠕虫病毒的主要难题在于它的易传播性,特别是在最初几个小时内,此时尚未形成对其足够的威慑力量。通过一个非常简单的进程,一个蠕虫病毒便可以逐一发送上百万封邮件。





图一:蠕虫病毒通过SMTP服务器传播
病毒一旦生成,攻击者便连接到SMTP服务器上并发送病毒。如图一所示,这时病毒已储存在SMTP服务器内,客户机在访问SMTP服务器的同时也下载了病毒。通过读取邮件激活了病毒,在一些复杂的案例中甚至只要客户端接收了病毒邮件就会激活病毒,病毒发送数据净荷到电脑后开始扫描硬盘寻找邮件地址,并将自身复制发送至寻找到的所有地址。由于我们通常使用的程序如OUTLOOK中存有大量邮件地址,这样,病毒传播范围进一步扩大,它可以传播到其他的SMTP服务器、邮件接收端或客户机。





图二:蠕虫病毒传播对服务器的影响
普通的防护措施并不能充分地防范蠕虫病毒,自然,蠕虫病毒在邮件服务器上传播造成非常严重的后果,产生沉重的负载,导致连接失败和服务器传输失败等一系列现象。例如图二中的曲线图显示蠕虫传播所造成的影响。大部分外出TCP流程都有一个针对服务器运行的最优阈值,一旦超过此门限阈值,服务器将停止工作。图中可看出,病毒传播产生的全面的、破坏性的影响在数日后才显现出来。到第十三天,流程超出服务器门限值,邮件服务器的服务被终止。
1998年11月2日,互联网络在第一个蠕虫病毒的冲击下遭受重创,病毒的创造者却是一个23岁的学生,他的名字叫RobertTappanMorrisJr.,其父亲在NSA工作。从那时以来,蠕虫病毒的发展主要历经了两代。第一代是在上世纪90年代末到本世纪初,使用邮件客户端而不是SMTP引擎进行传播,典型病毒有Mellisa 和 I-Love。这一代的蠕虫病毒不能扫描硬盘,但可以将地址簿中的邮件地址作为传播的接收人,而且病毒运行前提是带毒邮件附件被点击打开。因此,所有的病毒邮件都来自被感染电脑中的经过确认的邮件帐号。由于没有地址簿造假功能,通常很容易就能追踪到合法地址的邮件发送人。病毒使用VB脚本和office宏来执行恶意代码,极少数则使用可执行的二进制代码,附件的扩展名一般为.vbs,.doc,.xls或.exe。
第二代蠕虫病毒出现于2002年,比第一代病毒更为危险,加强了自动化功能且携带致命的数据净荷,传播的速度更快、媒介更多,而且由于传播途径的多样化愈加难以截获,对数据净荷和带宽消耗造成更大危害。
第二代病毒如Bagle,Mydoom和Netsky等已经可以扫描硬盘(包括硬盘中的文件和文档)来搜索邮件地址并包括自身的SMTP客户端来传播自身的病毒副本。它们成功地绕过安全措施防线,因为病毒已被加密打包成可执行文件(使用高性能、可下载的UPX包,UPX–ultimate packer executable – 超级压缩执行包),并具备终止安全软件运行的功能。
第二代病毒变化多端,以不同的变种出现,包括针对邮件和网络共享的多样化传播源,允许在P2P共享文件夹中自我复制。所以,甚至Windows程序都能感染并实际运行这些病毒。这些蠕虫病毒还可以包括在代码中集成的或从恶意网络服务器上下载的黑客后门组件,可执行拒绝访问攻击,有时也会利用软件漏洞自动执行。
邮件服务器协议的重要性
蠕虫病毒或群发邮件病毒以简单邮件传输协议(SMTP)为基础,通过互联网在邮件服务器之间复制传播,SMTP协议的重要性十分明显,就传播范围而言,阻止病毒扩散的最佳最便捷的位置就在于通过SMTP进行的服务器之间的通信。
SMTP是一个简单的、标准化的、基本的且公开执行的纯文本协议,它从20世纪70年代起便已开始应用,一般用于发送邮件。它使用RFC2821文本协议和Base64附件传输协议,后者可以将二进制数据转换为ASCII可打印字符,并实现了对可执行文件及图片或文档的编码。
SMTP使用TCP25端口为所有的组织提供非常有价值的服务,是一个互联网上的开放式协议。然而,由于它不需认证或加密,使得它非常容易被伪造,致使蠕虫病毒可以始终使用同一种逃避技术。
其他的基于互联网的邮件传输协议包括POP3(用于将邮件从服务器下载到客户端的文本协议)、IMAP4(比POP3更先进的一种协议),MAPI(一种交换协议,用于服务器与客户端的通信交换)和X400(一种很少用到的服务器间邮件传输协议)。
识别进而防止蠕虫病毒感染的关键是要以对SMTP服务器进行不间断的监测为基本前提。基于SMTP服务器的Map、Monitor、Alert和Rectify都是防止病毒感染的关键命令。
蠕虫病毒的危害、影响和副作用
蠕虫病毒能造成破坏性结果,其传播带来的影响是多方面的。对于邮件服务器资源,它们抢占存储空间和连接数,很容易导致服务器拒绝服务;对于使用防病毒网关的用户,资源负载过大会出现邮件传输延迟,特别是当每个携带伪造信息的邮件,由于其无效的收收件人和发件人地址而每一循环至少会产生两个以上无法递送的邮件,从而使带宽消耗大幅增加。另一方面,合法的发件人地址将收到上千个邮件无法送达的通知。即使是蠕虫病毒已经被消除,大量的广告、垃圾邮件、欺骗邮件(这类邮件一种表面是提示防止病毒感染,实际则是激活病毒,另一种是病毒警告邮件,有时欺骗使用者删除重要文件并继续发送虚假报警信息)仍可能存活数月。
此外,蠕虫病毒的数据净荷也会产生重大影响并可能造成危害。例如,安装后门程序和特洛伊木马而威胁到某些工作站或服务器可造成一系列后果:转发垃圾邮件、执行远程代码、盗窃机密信息、引发服务器拒绝服务(DoS)、扫描和其他类型的哄骗攻击,以及建立代理连接来避免蠕虫病毒源被侦测到。
其它影响包括直接发起Dos拒绝服务攻击、致使工作站瘫痪、删除或修改硬盘上的文件,而有时仅仅是移动桌面图标来骚扰使用者。
蠕虫病毒的生成
制造蠕虫病毒背后的动机可能是寻求挑战刺激,想出名,搞破坏或进行诈骗。蠕虫病毒目前最可怕的方面是它易于生成,根本不需要实际的专业知识或编程经验。
蠕虫病毒可以用C语言、Delphi、高级VB或更先进的低级汇编编程来生成。甚至有成套工具和框架工具,例如VBSWG,可以简单地自动生成并传播病毒,加之一系列现成的模块可选择应用,如SMTP引擎、DoS、SynFlood和后门程序,还可提供不同的变种选择(变换模块、攻击地址、打包方式、编辑和定时),这样,由于可以通过向导定制生成蠕虫病毒而产生莫大威胁,因为病毒越来越复杂使得抗击病毒更加困难。
其它群发邮件病毒威胁
蠕虫病毒并不是目前对计算机安全唯一的威胁。垃圾邮件和网络诱骗邮件同样也是群发邮件病毒的代表,而不能和蠕虫病毒混为一谈。
垃圾邮件,从字面上说就是我们不希望在邮箱里看到的东西,经常携带危险内容。我们都会收到垃圾邮件,通常是商业广告、欺诈消息、虚假信息、诈骗信、技术错误、垃圾信息、发送失败信息,或是外国文字、字体、乱码及不可读信息。
网络诱骗邮件是严重违法的。通过精心设计伪造成看似同实际运营网站一样的HTML网络诱骗邮件,引诱人们进入圈套从而泄露重要的敏感信息,如信用卡号、注册用户名或密码。
垃圾邮件和网络诱骗邮件与蠕虫病毒类似,但只是部分自动化,使用自动获取和邮件广播软件,主要集中在防护较弱的开放式转发服务器和一些不安全的具有较高带宽的网络。垃圾邮件发送者是收费广告服务的提供者,他们控制垃圾邮件服务器、扩展网络和傀儡主机并出售和获取地址列表。
按照网络定义,电子邮件是合法的,因此,消减垃圾邮件和网络诱骗邮件的威胁异常困难。开放式的转发服务器和开放式网络应该加强安全,而要对此类邮件进行侦测且让误操作降至最小程度则需要启发式程序。然而,创建垃圾文件夹、接受地址列表和实行全面过滤经常导致误操作,需要耗费宝贵的人力时间并承担丢失重要邮件的风险。
蠕虫病毒的防范
现有多种方法用于防范蠕虫病毒。考虑到病毒的复制方式,可通过两种基本方法进行拦截:在网关、服务器和主机上应用防病毒程序;或应用基于网络的入侵防护系统(IPS),如图三所示。





图三:应用防病毒程序和入侵防护系统(IPS)
防病毒软件提供桌面/服务器级别的最基本的防护,用于修复被感染的电脑,其安装位置与主机非常接近(甚至就在主机上运行)。另一方面,IPS,是实时病毒防护系统,其围绕公司网关、载波连接和网络分布提供网络级别的安全防护。
尽管防病毒程序可以修复已被感染的主机或邮箱,但是当由于病毒复制引起载荷增加则很容易发生拒绝服务的现象。而另一项可选解决方案,即基于网络的入侵防护系统,可提供更高的载荷容量并能在病毒因消耗过多资源引起拒绝服务之前停止病毒进程。但是这样的系统仅能提供对数据管道的保护,在修复已被病毒感染的电脑和阻止病毒在其他管道上的传播方面则无能为力。
因此,防治病毒的最佳解决方案就是通过SMTP服务器上的降低减轻基础架构,使用这种方案,当攻击者连接到SMTP服务器上传输蠕虫时,入侵防护系统将首先阻塞作过标记的信息包并重新启动SMTP服务器,这样SMTP服务器将丢掉已部分接收到的信息,
从而避免病毒存储而被后来连接的客户下载。这种方法需要二十四小时持续监测并了解蠕虫及各种可能的病毒,因为对于尽可能快地实施病毒防护而言,了解一种新病毒是所面临的一项主要问题。
DefensePro:Radware解决方案
DefensePro是Radware公司抵御群发邮件病毒威胁的解决方案。作为IPS入侵防护系统和防范DoS攻击解决方案,DefensePro提供了内置安全切换和高速、深入的信息包状态检测(应用Radware公司业内领先的StringMatchHardwareEngine?硬件引擎),对所有网络流量进行双向扫描,从而防范应用级别的攻击。
DefensePro能以每秒3-Gigabits的超高速度一次拦截1400多种恶意攻击信号、潜在的蠕虫和病毒并阻挡应用程序级攻击。即时识别和消减协议和流量异常,DefensePro还可以防范DoS/DdoS攻击和SYN洪水,并将所有非法流量形式及黑客攻击拒之门外。
DefensePro对病毒攻击实行隔离,其通过动态的带宽管理防止攻击扩散到网络用户和网络资源中,同时确保所有安全流量的完整连贯及功能正常,预前控制攻击造成的影响并限制其危害程度。DefensePro将极高的处理能力和先进的应用程序安全服务相结合,确保高速/高容量环境里的关键业务应用。
总结
群发邮件蠕虫、垃圾邮件和网络诱骗邮件是当今网络中存在的主要威胁,其产生的巨大流量可以在区区数分钟内轻易阻塞网络。防范这些威胁的战略必须包括用户培训和提高用户警觉性、熟悉桌面防病毒规则、针对接收邮件的基于服务器的微创过滤。
垃圾邮件应该在服务器和ISP级别进行处理,而群发邮件蠕虫病毒需要在网络中加以控制,为了防范蠕虫病毒,必须了解网络流量模式并能区分正常和恶意流量。市面上有多种此类功能的辅助工具,分免费和商用产品,但是,从识别病毒到进而防范病毒,关键要以对SMTP服务器进行不间断的监控为基本前提。
Map,Monitor,Alert和Rectify:是阻止蠕虫病毒、垃圾邮件和网络诱骗邮件的关键命令,这不是一次性的工作,而必须是个持续的过程。

安全新主张 在交换机上实现存储安全


      

                        一般企业网络都具有一定的安全防范策略和设备,如防火墙、入侵监测系统(IDSs)、代理服务器等,尽管它们也可以在一定程度上起到为存储安全建立一层 “防护线”的作用,但是,存储安全的的核心技术应该从存储网络的安全性、交换机光纤、设备、阵列、主机总线适配器(HBA)等方面来实现。  FC、IP网络的安全性



不论是光纤通道还是IP网络,主要的潜在威胁来自 非授权访问,特别是管理接口。例如,一旦获得和存储区域网络(SAN)相连接服务器管理员的权限,欺诈进入就可以得逞。这样入侵者可以访问任何一个和SAN连接的系统。因此,无论使用的是哪一种存储网络,应该认识到应用充分的权限控制、授权访问、签名认证的策略对防止出现安全漏洞是至关重要的。



测错攻击在IP网络中也比在光纤通道的SAN中易于实现。针对这类攻击,一般是采用更为复杂的加密算法。



尽管DoS似乎很少发生,但是这并不意味着不可能。然而如果要在光纤通道SAN上实现DoS攻击,则不是一般的黑客软件所能实现的,因为它往往需要更为专业的安全知识。



实现SAN数据安全方法



保证SAN数据安全的两个基本安全机制是分区制zoning和逻辑单元值(LogicalUnitNumber)掩码。

分区制是一种分区方法。通过该方法,一定的存储资源只对于那些通过授权的用户和部门是可见的。一个分区可以由多个服务器、存储设备、子系统、交换机、HBA和其它计算机组成。只有处于同一个分区的成员才可以互相通讯。



分区制往往在交换级来实现。根据实现方式,可以分为两种模式,一为硬分区,一为软分区。硬分区是指根据交换端口来制定分区策略。所有试图通过未授权端口进行的通讯均是被禁止的。由于硬分区是在系统电路里来实现,并在系统路由表中执行,因此,较之软分区,具有更好的安全性。



在光纤通道网络中,软分区是基于广域命名机制的(WWN)的。WWN是分配给网络中光纤设备的唯一识别码。由于软分区是通过软件来保证在不同的分区中不会出现相同的WWNs,因此,软分区技术比硬分区具有更好的灵活性,特别是在网络配置经常变化的应用中具有很好的可管理性。



有些交换机具有端口绑定功能,从而可以限制网络设备只能和通过预定义的交换端口进行通讯。利用这种技术,可以实现对存储池的访问限制,从而保护SAN免受非授权用户的访问。



另一种被广泛采用的技术是LUN掩码。一个LUN就是对目标设备(如磁带和磁盘阵列)内逻辑单元的SCSI识别标志。在光纤通道领域,LUN是基于系统的WWN实现的。



LUN掩码技术是将LUN分配给主机服务器,这些服务器只能看到分配给它们的LUN。如果有许多服务器试图访问特定的设备,那么网络管理者可以设定特定的 LUN或LUN组可以访问,从而可以拒绝其它服务器的访问,起到保护数据安全的目的。不仅在主机上,而且在HBA、存储控制器、磁盘阵列、交换机上也可以实现各种形式的LUN屏蔽技术。



如果能够将分区制和LUN技术与其它的安全机制共同运用到网络及其设备上的话,对网络安全数据安全将是非常有效的。



业界对存储安全的做法



尽管目前对于在哪一级设备应用存储安全控制是最优的还没有一个明确的结论,例如,IPSec能够在ASIC、VPN设备、家电和软件上实现,但目前已有很多商家在他们的数据存储产品中实现了加密和安全认证功能。



IPSec对于其它基于IP协议的安全问题,比如互联网小型计算机接口(iSCSI)、IP上的光纤通道(FCIP)和互联网上的光线通道(IFCP)等,也能起到一定的的作用。



通常使用的安全认证、授权访问和加密机制包括轻量级的路径访问协议LightweightDirectoryAccessProtocol (LDAP)、远程认证拨入用户服务(RADIUS), 增强的终端访问控制器访问控制系统(TACACS )、Kerberos、 Triple DES、高级加密标准(AES)、安全套接层 (SSL)和安全Shell(SSH)。



尽管SAN和NAS的安全机制有诸多相似之处,其实它们之间也是有区别的。很多NAS系统不仅支持SSH、SSL、Kerberos、RADIUS和 LDAP安全机制,同时也支持访问控制列表(ACL)以及多级许可。这里面有一个很重要的因素是文件锁定,有很多产品商家和系统通过不同的方式来实现这一技术。例如,微软采用的为硬锁定,而基于Unix的系统采用的是相对较为松弛的建议级锁定。由此可以看到,如果在Windows-Unix混合环境下,将会带来一定的问题。



呼唤存储安全标准化



SAN安全的实现基础在交换机这一层。因此,存储交换机的标准对网络产品制造商的技术提供方式的影响是至关重要的。



存储安全标准化进程目前还处于萌芽阶段。ANSI成立了T11光纤通信安全协议(FC-SP)工作组来设计存储网络基础设施安全标准的框架。目前已经提交了多个协议草案,包括FCSec协议,它实现了IPSec和光纤通讯的一体化;同时提交的还有针对光纤通讯的挑战握手认证协议(CHAP)的一个版本;交换联结认证协议(SLAP)使用了数字认证使得多个交换机能够互相认证;光纤通信认证协议(FCAP)是SLAP的一个扩展协议。IEEE的存储安全工作组正在准备制定一个有关将加密算法和方法标准化的议案。



存储网络工业协会(SNIA)于2002年建立了存储安全工业论坛(SSIF),但是由于不同的产品商支持不同的协议,因此实现协议间的互操作性还有很长一段路要走。



关注存储交换安全



大家都已经注意到了为了保证存储安全,应该在存储交换机和企业网络中的其它交换机上应用相同的安全预警机制,因此,对于存储交换机也应有一些特殊的要求。



存储交换安全最重要的一个方面是保护光纤管理接口,如果管理控制台没有很好的安全措施,则一个非授权用户有可能有意或无意地入侵系统或改变系统配置。有一种分布锁管理器可以防止这类事情发生。用户需要输入ID和加密密码才能够访问交换机光纤的管理界面。为了将SAN设备的管理端口通过安全认证机制保护起来,最好是将SAN配置管理工作集中化,并且对管理控制台和交换机之间的通讯进行加密。另外一个方面,在将交换机接入到光纤网络之前,也应该通过ACL和 PKI机制实现授权访问和安全认证。因此,交换机间链接应当建立在严密的安全防范措施下。那么,仅有得到授权的主机才被允许链接到交换光纤,利用端口级的 ACL,网络管理员可以将具体的每个端口分派给可以允许联结的主机。

决不做“肉鸡” 从零开始自检系统漏洞


      

                        近来黑客攻击事件频频发生,我们身边的朋友也不断有QQ、E-mail和游戏账号被盗事件发生。现在的黑客技术有朝着大众化方向发展的趋势,能够掌握攻击他人系统技术的人越来越多了,只要你的电脑稍微有点系统Bug或者安装了有问题的应用程序,就有可能成为他人的肉鸡。如何给一台上网的机器查漏洞并做出相应的处理呢?

一、要命的端口计算机要与外界进行通信,必须通过一些端口。别人要想入侵和控制我们的电脑,也要从某些端口连接进来。某日笔者查看了一位朋友的系统,吃惊地发现开放了139、445、3389、4899等重要端口,要知道这些端口都可以为黑客入侵提供便利,尤其是4899,可能是入侵者安装的后门工具Radmin打开的,他可以通过这个端口取得系统的完全控制权。 在Windows 98下,通过“开始”选取“运行”,然后输入“command”(Windows 2000/XP/2003下在“运行”中输入“cmd”),进入命令提示窗口,然后输入netstat/an,就可以看到本机端口开放和网络连接情况。 那怎么关闭这些端口呢?因为计算机的每个端口都对应着某个服务或者应用程序,因此只要我们停止该服务或者卸载该程序,这些端口就自动关闭了。例如可以在“我的电脑 →控制面板→计算机管理→服务”中停止Radmin服务,就可以关闭4899端口了。如果暂时没有找到打开某端口的服务或者停止该项服务可能会影响计算机的正常使用,我们也可以利用防火墙来屏蔽端口。以天网个人防火墙关闭4899端口为例。打开天网“自定义IP规则”界面,点击“增加规则”添加一条新的规则,在“数据包方向”中选择“接受”,在“对方IP地址”中选择“任何地址”,在TCP选项卡的本地端口中填写从4899到0,对方端口填写从0到0,在“当满足上面条件时”中选择“拦截”,这样就可以关闭4899端口了。其他的端口关闭方法可以此类推。 二、敌人的“进程” 在Windows 2000下,可以通过同时按下“Ctrl Alt Del”键调出任务管理器来查看和关闭进程;但在Windows 98下按“Ctrl Alt del”键只能看到部分应用程序,有些服务级的进程却被隐藏因而无法看到了,不过通过系统自带的工具msinfo32还是可以看到的。在“开始→运行”里输入msinfo32,打开“Microsoft 系统信息”界面,在“软件环境”的“正在运行任务”下可以看到本机的进程。但是在Windows 98下要想终止进程,还是得通过第三方的工具。很多系统优化软件都带有查看和关闭进程的工具,如春光系统修改器等。 但目前很多木马进程都会伪装系统进程,新手朋友很难分辨其真伪,所以这里推荐一款强大的杀木马工具──“木马克星”,它可以查杀8000多种国际木马,1000多种密码偷窃木马,功能十分强大,实在是安全上网的必备工具! 三、小心,远程管理软件有大麻烦 现在很多人都喜欢在自己的机器上安装远程管理软件,如Pcanywhere、Radmin、VNC或者Windows自带的远程桌面,这确实方便了远程管理维护和办公,但同时远程管理软件也给我们带来了很多安全隐患。例如Pcanywhere 10.0版本及更早的版本存在着口令文件*.CIF容易被解密(解码而非爆破)的问题,一旦入侵者通过某种途径得到了*.CIF文件,他就可以用一款叫做Pcanywherepwd的工具破解出管理员账号和密码。 而Radmin则主要是空口令问题,因为Radmin默认为空口令,所以大多数人安装了Radmin之后,都忽略了口令安全设置,因此,任何一个攻击者都可以用Radmin客户端连接上安装了Radmin的机器,并做一切他想做的事情。

  Windows系统自带的远程桌面也会给黑客入侵提供方便的大门,当然是在他通过一定的手段拿到了一个可以访问的账号之后。 可以说几乎每种远程管理软件都有它的问题,如本报43期G12版介绍的强大的远程管理软件DameWare NT Utilitie。它工具包中的DameWare Mini Remote Control某些版本也存在着缓冲区溢出漏洞,黑客可以利用这个漏洞在系统上执行任意指令。所以,要安全地远程使用它就要进行IP限制。这里以Windows 2000远程桌面为例,谈谈6129端口(DameWare Mini Remote Control使用的端口)的IP限制:打开天网“自定义IP规则”界面,点击“增加规则”添加一条新的规则。在“数据包方向”中选择“接受”,在“对方IP地址”中选择“指定地址”,然后填写你的IP地址,在TCP选项卡的本地端口中填写从6129到0,对方端口填写从0到0,在“当满足上面条件时”中选择“通行”,这样一来除了你指定的那个IP(这里假定为192.168.1.70)之外,别人都连接不到你的电脑上了。 安装最新版的远程控制软件也有利于提高安全性,比如最新版的Pcanywhere的密码文件采用了较强的加密方案。 四、“专业人士”帮你免费检测 很多安全站点都提供了在线检测,可以帮助我们发现系统的问题,如天网安全在线推出的在线安全检测系统──天网医生,它能够检测你的计算机存在的一些安全隐患,并且根据检测结果判断你系统的级别,引导你进一步解决你系统中可能存在的安全隐患。 天网医生(http://pfw.sky.net.cn/news/info/list.php?sessid=&sortid=17)可以提供木马检测、系统安全性检测、端口扫描检测、信息泄漏检测等四个安全检测项目,可能得出四种结果:极度危险、中等危险、相当安全和超时或有防火墙。其他知名的在线安全检测站点还有千禧在线(http://www.china-yk.com/tsfw/)以及蓝盾在线检测(hhtp://www.bluedon.com/onlinescan/portscan.asp)。另外,IE的安全性也是非常重要的,一不小心就有可能中了恶意代码、网页木马的招儿,http://bcheck.scanit.be/bcheck/就是一个专门检测IE是否存在安全漏洞的站点,大家可以根据提示操作。 五、自己扫描自己 天网医生主要针对网络新手,而且是远程检测,速度比不上本地,所以如果你有一定的基础,最好使用安全检测工具(漏洞扫描工具)手工检测系统漏洞。 我们知道,黑客在入侵他人系统之前,常常用自动化工具对目标机器进行扫描,我们也可以借鉴这个思路,在另一台电脑上用漏洞扫描器对自己的机子进行检测。功能强大且容易上手的国产扫描器首推X-Scan,当然小蓉流光也很不错。 以X-Scan为例,它有开放端口、CGI漏洞、IIS漏洞、RPC漏洞、SSL漏洞、SQL-SERVER等多个扫描选项,更为重要的是列出系统漏洞之外,它还给出了十分详尽的解决方案,我们只需要“按方抓药”即可。 例如,用X-Scan对隔壁某台计算机进行完全扫描之后,发现如下漏洞:    [192.168.1.70]: 端口135开放: Location Service    [192.168.1.70]: 端口139开放: NET BIOS Session Service    [192.168.1.70]: 端口445开放: Mi crosoft-DS    [192.168.1.70]: 发现 NT-Server弱口令: user/[空口令]    [192.168.1.70]: 发现 “NetBios信息” 从其中我们可以发现,Windows 2000弱口令的问题,这是个很严重的漏洞。NetBios信息暴露也给黑客的进一步进攻提供了方便,解决办法是给User账号设置一个复杂的密码,并在天网防火墙中关闭135~139端口。 六、别小瞧Windows Update 微软通常会在病毒和攻击工具泛滥之前开发出相应的补丁工具,只要点击“开始”菜单中的Windows Update,就到了微软的Windows Update网站,在这里下载最新的补丁程序。所以每周访问Windows Update网站及时更新系统一次,基本上就能把黑客和病毒拒之门外。

网络管理员防止黑客入侵服务器小三步曲


      

                        WEB服务器常有情况发生,以下给出三种最常见情况的解决方法

防ACCESS数据库下载

添加MDB的扩展映射就可以了。方法:IIS属性,主目录,配置,映射,应用程序扩展里添加.mdb的应用解析,至于选择的解析文件大家可以自已测试,只要 访问数据库时出现无法找到该页就可以了,这里给出一个选择为wam.dll

防上传

以MSSQL数据库为例。在IIS的WEB目录,在权限选项里只能IIS用户读取和列出目录的权限,然后进入上传文件保存和存放数据库的目录,给IIS用户加上写入的权限,然后在这二个目录的属性,执行权限选项把纯脚本改为无就完成了。总的来说就是可以上传的目录不给执行权限,有执行权限的目录不允许上传。

防MSSQL注入

这很重要,在一次提醒,连接数据库万万不能用SA帐号。一般来说可以使用DB——OWNER权限来连接数据库。不过这存在差异备份来获得WEBSHELL的问题。下面就说一下如何防差异备份。

差异备份是有备份的权限,而且要知道WEB目录。现在找WEB目录的方法是通过注册表或是列出主机目录自已找,这二个方法其实用到了XP_REGREAD和XP_DRITREE这二个扩展存储,我们只要删除他们就可以了。但是还有一点就是万一程序自已爆出目录呢。所以要让帐号的权限更低,无法完成备份。操作如下:在这个帐号的属性,数据库访问选项里只需要选中对应的数据库并赋予其DB_OWNER权限,对于其它数据库不要操作,接着还要到该数据库,属性,权限,把该用户的备份和备份日志的权限去掉就可以了,这样入侵者就不能通过差异备份来获取WEBSEHLL了.

上面给出了三种方法,可能还有人会说有注入点怎么办,哪真是老生常谈了,补嘛.至于怎么补,如果你不懂写过滤语句的话,就用网上现成的防注入系统好了.

防火墙在网络安全中的重要功能和作用


      防火墙的定义
随着计算机网络技术的突飞猛进,网络安全的问题已经日益突出地摆在各类用户的面前。仅从笔者掌握的资料表明,目前在互联网上大约有将近20%以上的用户曾经遭受过黑客的困扰。尽管黑客如此猖獗,但网络安全问题至今仍没有能够引起足够的重视,更多的用户认为网络安全问题离自己尚远,这一点从大约有40%以上的用户特别是企业级用户没有安装防火墙(Firewall)便可以窥见一斑,而所有的问题都在向大家证明一个事实,大多数的黑客入侵事件都是由于未能正确安装防火墙而引发的。
防火墙的架构与工作方式
防火墙可以使用户的网络划规划更加清晰明了,全面防止跨越权限的数据访问(因为有些人登录后的第一件事就是试图超越权限限制)。如果没有防火墙的话,你可能会接到许许多多类似的报告,比如单位内部的财政报告刚刚被数万个Email邮件炸烂,或者用户的个人主页被人恶意连接向了Playboy,而报告链接上却指定了另一家色情网站......一套完整的防火墙系统通常是由屏蔽路由器和代理服务器组成。屏蔽路由器是一个多端口的IP路由器,它通过对每一个到来的IP包依据组规则进行检查来判断是否对之进行转发。屏蔽路由器从包头取得信息,例如协议号、收发报文的IP地址和端口号、连接标志以至另外一些IP选项,对IP包进行过滤。代理服务器是防火墙中的一个服务器进程,它能够代替网络用户完成特定的TCP/TP功能。一个代理服务器本质上是一个应用层的网关,一个为特定网络应用而连接两个网络的网关。用户就一项TCP/TP应用,比如Telnet或者FTP,同代理服务器打交道,代理服务器要求用户提供其要访问的远程主机名。当用户答复并提供了正确的用户身份及认证信息后,代理服务器连通远程主机,为两个通信点充当中继。整个过程可以对胜户完全透明。用户提供的用户身份及认证信息可用于用户级的认证。最简单的情况是:它只由用户标识和口令构成。但是,如果防火墙是通过Internet可访问的,应推荐用户使用更强的认证机制,例如一次性口令或回应式系统等。
屏蔽路由器的最大优点就是架构简单且硬件成本较低,而缺点则是建立包过滤规则比较困难,加之屏蔽路由器的管理成本及用户级身份认证的缺乏等。好在路由器生产商们已经认识到并开始着手解决这些问题,他们正在开发编辑包过滤规则的图形用户界面,制订标准的用户级身份认证协议,以提供远程身份认证拨入用户服务代理服务器的优点在于用户级的身份认证、日志记录和帐号管理。其缺点关系到这样一个事实;要想提供全面的安全保证,就要对每一项服务都建立对应的应用层网关。这个事实严重地限制了新应用的采纲。
屏蔽路由器和代理服务器通常组合在一起构成混合系统,其中屏蔽路由器主要用来防止IP欺骗攻击。目前采用最广泛的配置是Dualhomed防火墙、被屏蔽主机型防火墙以及被屏蔽子网型防火墙。
通常架设防火墙需要数千甚至上万美元的投入,而且防火墙需要运行于一台独立的计算机上,因此只用一台计算机连入互联网的用户是不必要架设防火墙的,况且这样做即使从成本方面讲也太不划算。目前观之,防火墙的重点还是用来保护由许多台计算机组成的大型网络,这也是黑客高手们真正感兴趣的地方。防火墙可以是非常简单的过滤器,也可能是精心配置的网关,但它们的原理是一样,都是监测并过滤所有通向外部网和从外部网传来的信息,防火墙保护着内部敏感的数据不被偷窃和破坏,并记下来通讯发生的时间和操作等等,新一代的防火墙甚至可以阻止内部人员故意将敏感数据传输到外界。当用户将单位内部的局部网连入互联网时,大家肯定不愿意让全世界的人随意翻阅你单位内部人员的工资单、各种文件资料或者是数据库,但即使在单位内部也存在数据攻击的可能性。例如一些心怀叵测的电脑高手可能会修改工资表和财务报告。而通过设置防火墙后,管理员就可以限定单位内部员工使用Email、浏览WWW以及文件传输,但不允许外界任意访问单位内部的计算机,同时管理员也可以禁止单位中不同部门之间互相访问。将局部网络放置防火墙之后可以阻止来自外界的攻击。而防火墙通常是运行在一台单独的计算机之上的一个特别的软件,它可以识别并屏蔽非法的请求。例如一台WWW代理服务器,所有的请求都间接地由代理服务器处理,这台服务器不同于普通的代理服务器,它不会直接地处理请求,它会验证请求发出者的身份、请求的目的地和请求内容。如果一切符合要求的话,这个请求会被批准送到真正的WWW服务器上。当真正的WWW服务器处理完这个请求后并不会直接把结果发送给请求者,它会把结果送到代理服务器,代理服务器会按照事先的规定检查这个结果是否违反了安全规定,当这一切都通过后,返回结果才会真正地送到请求者的手里。
防火墙的体系结构
1、屏蔽路由器(ScreeningRouter)
屏蔽路由器可以由厂家专门生产的路由器实现,也可以用主机来实现。屏蔽路由器作为内外连接的惟一通道,要求所有的报文都必须在此通过检查。路由器上可以安装基于IP层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。单纯由屏蔽路由器构成的防火墙的危险包括路由器本身及路由器允许访问的主机。屏蔽路由器的缺点是一旦被攻隐后很难发现,而且不能识别不同的用户。
2、双穴主机网关(DualHomedGateway)
双穴主机网关是用一台装有两块网卡的堡垒主机的做防火墙。两块网卡各自与受保护网和外部网相连。堡垒主机上运行着防火墙软件,可以转发应用程序,提供服务等。与屏蔽路由器相比,双穴主机网关堡垒主机的系统软件可用于维护护系统日志、硬件拷贝日志或远程日志。但弱点也比较突出,一旦黑客侵入堡垒主机并使其只具有路由功能,任何网上用户均可以随便访问内部网。
3、被屏蔽主机网关(ScreenedGatewy)
屏蔽主机网关易于实现也最为安全。一个堡垒主机安装在内部网络上,通常在路由器上设立过滤规则,并使这个堡垒主机成为从外部网络惟一可直接到达的主机,这确保了内部网络不受未被授权的外部用户的攻击。如果受保护网是一个虚拟扩展的本地网,即没有子网和路由器,那么内部网的变化不影响堡垒主机和屏蔽路由器的配置。危险带限制在堡垒主机和屏蔽路由器。网关的基本控制策略由安装在上面的软件决定。如果攻击者没法登录到它上面,内网中的其余主机就会受到很大威胁。这与双穴主机网关受攻击时的情形差不多。
4、被屏蔽子网(ScreenedSubnet)
被屏蔽子网就是在内部网络和外部网络之间建立一个被隔离的子网,用两台分组过滤路由器将这一子网分别与内部网络和外部网络分开。在很多实现中,两个分组过滤路由器放在子网的两端,在子网内构成一个DNS,内部网络和外部网络均可访问被屏蔽子网,但禁止它们穿过被屏蔽子网通信。有的屏蔽子网中还设有一堡垒主机作为惟一可访问点,支持终端交互或作为应用网关代理。这种配置的危险仅包括堡垒主机、子网主机及所有连接内网、外网和屏蔽子网的路由器。如果攻击者试图完全破坏防火墙,他必须重新配置连接三个网的路由器,既不切断连接又不要把自己锁在外面,同时又不使自己被发现,这样也还是可能的。但若禁止网络访问路由器或只允许内网中的某些主机访问它,则攻击会变得很困难。在这种情况下,攻击者得先侵入堡垒主机,然后进入内网主机,再返回来破坏屏蔽路由器,并且整个过程中不能引发警报。
防火墙的基本类型
如今市场上的防火墙林林总总,形式多样。有以软件形式运行在普通计算机之上的,也有以固件形式设计在路由器之中的。总的来说可以分为三种:包过滤防火墙、代理服务器和状态监视器。
包过滤防火墙(IPFiltingFirewall):
包过滤(PacketFilter)是在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤逻辑,检查数据据流中的每个数据包,根据数据包的源地址、目标地址、以及包所使用端口确定是否允许该类数据包通过。在互联网这样的信息包交换网络上,所有往来的信息都被分割成许许多多一定长度的信息包,包中包括发送者的IP地址和接收者的IP地址。当这些包被送上互联网时,路由器会读取接收者的IP并选择一条物理上的线路发送出去,信息包可能以不同的路线抵达目的地,当所有的包抵达后会在目的地重新组装还原。包过滤式的防火墙会检查所有通过信息包里的IP地址,并按照系统管理员所给定的过滤规则过滤信息包。如果防火墙设定某一IP为危险的话,从这个地址而来的所有信息都会被防火墙屏蔽掉。这种防火墙的用法很多,比如国家有关部门可以通过包过滤防火墙来禁止国内用户去访问那些违反我国有关规定或者"有问题"的国外站点,例如www.playboy.com、www.cnn.com等等。包过滤路由器的最大的优点就是它对于用户来说是透明的,也就是说不需要用户名和密码来登录。这种防火墙速度快而且易于维护,通常做为第一道防线。包过滤路由器的弊端也是很明显的,通常它没有用户的使用记录,这样我们就不能从访问记录中发现黑客的攻击记录。而攻击一个单纯的包过滤式的防炎墙对黑客来说是比较容易的,他们在这一方面已经积了大量的经验。"信息包冲击"是黑客比较常用的一种攻击手段,黑客们对包过滤式防火墙发出一系列信息包,不过这些包中的IP地址已经被替换掉了(FakeIP),取而代之的是一串顺序的IP地址。一旦有一个包通过了防火墙,黑客便可以用这个IP地十来伪装他们发出的信息。在另一些情况下黑客们使用一种他们自己编制的路由器攻击程序,这种程序使用路由器协议(RoutingInformationProtcol)来发送伪造的路由信息,这样所有的包都会被重新路由到一个入侵者所指定的特别地址。对付这种路由器的另一种技术被称之为"同步淹没",这实际上是一种网络炸弹。攻击者向被攻击的计算机发出许许多多个虚假的"同步请求"信号包,当服务器响应了这种信号包后会等待请求发出者的回答,而攻击者不做任何的响应。如果服务器在45秒钟里没有收到反应信号的话就会取消掉这次请求。但是当服务器在处理成知上万个虚假请求时,它便没有时间来处理正常的用户请求,处于这种攻击下的服务器和死锁没什么两样。此种防火墙的缺点是很明显的,通常它没有用户的使用记录,这样我们就不能从访问记录中发现黑客的攻击记录。此外,配置繁琐也是包过滤防火墙的一个缺点。它阻挡别人进入内部网络,但也不告诉你何人进入你的系统,或者何人从内部进入网际网路。它可以阻止外部对私有网络的访问,却不能记录内部的访问。包过滤另一个关键的弱点就是不能在用户级别上进行过滤,即不能鉴别不同的用户和防止IP地址盗用。包过滤型防火墙是某种意义上的绝对安全的系统。
代理服务器(ProxyServer):
代理服务器通常也称作应用级防火墙。包过滤防火墙可以按照IP地址来禁止未授权者的访问。但是它不适合单位用来控制内部人员访问外界的网络,对于这样的企业来说应用级防火墙是更好的选择。所谓代理服务,即防火墙内外的计算机系统应用层的链接是在两个终止于代理服务的链接来实现的,这样便成功地实现了防火墙内外计算机系统的隔离。代理服务是设置在Internet防火墙网关上的应用,是在网管员允许下或拒绝的特定的应用程度或者特定服务,同时,还可应用于实施较强的数据流监控、过滤、记录和报告等功能。一般情况下可应用于特定的互联网服务,如超文本传输(HTTP)、远程文件传输(FTP)等。代理服务器通常拥有高速缓存,缓存中存有用户经常访问站点的内容,在下一个用户要访问同样的站点时,服务器就用不着重复地去抓同样的内容,既节约了时间也节约了网络资源。
下面笔者向网友们简单介绍几种代理服务器的设计实现方式:
1、应用代理服务器(ApplicationGatewayProxy)
应用代理服务器可以在网络应用层提供授权检查及代理服务。当外部某台主机试图访问(如Telnet)受保护网时,它必须先在防火墙上经过身份认证。通过身份认证后,防火墙运行一个专门为Telnet设计的程序,把外部主机与内部主机连接。在这个过程中,防火墙可以限制用户访问的主机、访问的时间及访问的方式。同样,受保护网络内部用户访问外部网时也需先登录到防火墙上,通过验证后才可使用Telnet或FTP等有效命令。应用网关代理的优点是既可以隐藏内部IP地址,也可以给单个用户授权,即使攻击者盗用了一个合法的IP地址。他也通不过严格的身份认证。因特网关比报文过滤具有更高的安全性。但是这种认证使得应用网关不透明,用户每次连接都要受到"盘问",这给用户带来许多不便。而且这种代理技术需要为每个应用网关写专门的程序。
2、回路级代理服务器
回路级代理服务器也称一般代理服务器,它适用于多个协议,但无法解释应用协议,需要通过其他方式来获得信息。所以,回路级代理服务器通常要求修改过的用户程序。其中,套接字服务器(SocketsServer)就是回路级代理服务器。套接字(Sockets)是一种网络应用层的国际标准。当受保护网络客户机需要与外部网交互信息时,在防火墙上的套接字服务器检查客户的UserID、IP源地址和IP目的地址,经过确认后,套服务器才与外部的段服务器建立连接。对用户来说,受保护网与外部网的信息交换是透明的,感觉不到防火墙的存在,那是因为因特网络用户不需要登录到防火墙上。但是客户端的应用软件必须支持"SocketsifideAPI"受保护网络用户访问公共网所使用的IP地址也都是防火墙的IP地址。
3、代管服务器
代管服务器技术换言之就是把不安全的服务,诸如FTP、Telnet等放到防火墙上,使它同时充当服务器,对外部的请求作出回答。与应用层代理实现相比,代管服务器技术不必为每种服务专门写程序。而且,受保护网内部用户想对外部网访问时,也需先登录到防火墙上,再向外提出请求,这样从外部网向内就只能看到防火墙,从而隐藏了内部地址,提高了安全性。
4、IP通道(IPTunnels)
如果某公司下属的两个子公司相隔较远,通过Internet进行通信时,可以采用IPTunnels来防止Internet上的黑客截取信息,从而在Internet上形成一个虚构的企业网。
5、网地址转换器(NetworkAddressTranslate)
当受保护网连到Internet上时,受保护网用户若要访问Internet,必须使用一个合法的IP地址。但由于合法InternetIP地址有限,而且受保护网络往往有自己的一套IP地址规划。网络地址转换器就是在防火墙上装一个合法IP地址集。当内部某一用户要访问Internet时,防火墙态地从地址集中选一个未分配的地址分配给该用户,该用户即可使用这个合法地址进行通信。同时,对于内部的某些服务器如Web服务器,网络地址转换器允许为其分配一个固定的合法地址。外部网络的用户就可通过防火墙来访问内部的服务器。这种技术既缓解了少量的IP地址和大量的主机之间的矛盾,又对外隐藏了内部主机的IP地址,提高了安全性
6、隔离域名服务器(SplitDomainNameSever)
这种技术是通过防火墙将受保护网络的域名服务器与外部网的域名服务器隔离,使外部网的域名服务器只能看到防火墙的IP地址,无法了解受保护网络的具体情况,这样可以保证受保护网络的IP地址不被外部网络知悉。
7、邮件转发技术(Mailforwarding)
当防火墙采用上面所提到的几种技术使得外部网络只知道防火墙的IP地址和域名时,从外部网络发来的邮件,就只能送到防火墙上。这时防火墙对邮件进行检查,只有当发送邮件的源主机是被允许通过的,防火墙才对邮件的目的地址进行转换,送到内部的邮件服务器,由其进行转发。
代理服务器像真的墙一样挡在内部用户和外界之间,特别是从外面来的访问者只能看到代理服务器而看不见到任何的内部资源,诸如用户的IP等。而内部客户根本感觉不到它的存在,可以自由访问外部站点。代理可以提供极好的访问控制、登录能力以及地址转换功能,对进出防火墙的信息进行记录,便于管理员监视和管理系统。但代理服务器同时也存在一些不足,特别是它会使网络的访问速度变慢,因为它不允许用户直接访问网络,而代理又要处理入和出的通信量,因此每增加一种新的媒体应用,则必须对代理进行设置。笔者在一套办公应用软件的设计方面,就因为代理服务器的原因折腾了很长时间,结果还是由于设置与容错方面的问题暂时搁浅了。
状态监视器(StatefulInspection):
状态监视器作为防火墙技术其安全特性最佳,它采用了一个在网关上执行网络安全策略的软件引擎,称之为检测模块。检测模块在不影响网络正常工作的前提下,采用抽取相关数据的方法对网络通信的各层实施监测,抽取部分数据,即状态信息,并动态地保存起来作为以后制定安全决策的参考。检测模块支持多种协议和应用程序,并可以很容易地实现应用和服务的扩充。与其它安全方案不同,当用户访问到达网关的操作系统前,状态监视器要抽取有关数据进行分析,结合网络配置和安全规定作出接纳、拒绝、鉴定或给该通信加密等决定。一旦某个访问违反安全规定,安全报警器就会拒绝该访问,并作下记录向系统管理器报告网络状态。状态监视器的另一个优点就是可以监测RemoteProcedureCall和User DatagrqamProtocol类的端口信息。问题当然也有,即状态监视器的配置非常复杂,而且会降低网络的速度。
目前防火墙已经在Internet上得到了广泛的应用,而且由于防火墙不限于TCP/IP协议的特点,也使其逐步在Internet之外更具生命力。客观的讲,防火墙并不是解决网络安全问题的万能药方,而只是网络安全政策和策略中的一个组成部分,但了解防火墙技术并学会在实际操作中应用防火墙技术,相信会在新世纪的网络生活中让每一位网友都受益菲浅

理想主义学说 有没有真正的安全网络?


      

                        全方位的安全网络要从底层协议、设备来考虑,要采用全面的安全技术和设备,但更需要一个非常懂行的网管。



上周我在外地做有关网络安全挑战的巡回演讲。有听众发问,是否有绝对安全的网络?IPv6是否能带来真正安全的网络?



关于第一个问题我的回答和很多人一样,没有绝对安全的网络。至于IPv6是否能带来完全安全的网络,我的回答依然是:不能!



网络的安全问题,有协议的因素,也有设备本身的因素。网络协议和设备存在的安全漏洞是先天的。今天一些主流的网络通信协议都是在10年前甚至更早的时候提出并完成设计的。在那个时代,突出的矛盾是要解决计算机的互联,实现信息资源、计算资源、存储资源的共享。网络更多地应用于单纯的科学计算或企业内的一部分,面对的是一个相对单纯的环境。摆在设计师面前的难题是更好的通信质量和速度,以及怎样降低带宽和昂贵的通信费用,而不是安全问题。



这就是为什么今天我们在谈及安全问题的时候,总是爱谈到应该从底层的协议角度更多地考虑安全性的原因,这也是为什么很多公司在推出新产品时会特别提到在自身安全性上所做的独特设计,这也是为什么今年《网络世界》评测实验室会在交换机的测试中引入交换机自身安全性测试的原因。



IPv6的确在协议设计上考虑了很多安全性的问题,比较IPv4来说有很大的进步。比如海量的IP地址能够提供端到端的网络连接,从而能够帮助运营商定位网络的攻击源;再比如人们经常提到IPSec是IPv6协议族中的一部分,而不再像在IPv4协议中那样扮演一个可有可无的补丁角色,这样就提供了端到端的加密数据传输。IPv6具备的SA(Security Associations)、AH(Authentication Header)除了保证数据传输的安全性、完整性,同时也能预防很多IPv4时代的安全问题,比如预防数据重放,预防借助地址欺骗(IP Spoofing)完成的多种DoS攻击,预防常见的SYN Flooding攻击等。



但是这并不代表着完全的网络安全!



其实在IPv6时代,即使计算机之间都采用IPSec的方式进行加密通信,对于企业来说也会有问题。网络安全问题的发展趋势是,更多针对应用的安全攻击层出不穷。今天我们利用IDS和IPS在网络中提供深层次的基于应用层的安全保护,用防火墙、防病毒网关避免病毒的传输。步入IPv6时代,如果所有主机通信都经过IPSec的加密,那么深层检测设备就可能变成瞎子,或者说要花费大量的计算资源才能发现数据流量中的安全攻击行为。



所以说不要以为仅仅依赖协议或者单一的设备、技术就能够实现绝对的网络安全。全方位的安全网络要从底层协议、设备来考虑,要采用全面的安全技术和设备,而且,还需要有一个非常了解应用、能够随时跟踪最新技术进展的网络管理员。

普通用户选用防火墙面面通


      什么是防火墙?通常应用防火墙的目的有以下几方面:限制他人进入内部网络;过滤掉不安全的服务和非法用户;防止入侵者接近你的防御设施;限定人们访问特殊站点;为监视局域网安全提供方便。

个人防火墙一般具有以下功能:

1、数据包过滤

过滤技术(Ip Filtering or packet filtering) 的原理在于监视并过滤网络上流入流出的Ip包,拒绝发送可疑的包。

在互联网这样的信息包交换网络上,所有往来的信息都被分割成许许多多一定长度的信息包,包头信息中包括IP源地址、IP目标地址、内装协议(ICP、UDP、ICMP、或IP Tunnel)、TCP/UDP目标端口、ICMP消息类型、包的进入接口和出接口。当这些包被送上互联网时,防火墙会读取接收者的IP并选择一条物理上的线路发送出去,信息包可能以不同的路线抵达目的地,当所有的包抵达后会在目的地重新组装还原。包过滤式的防火墙会检查所有通过信息包里的IP地址,并按照系统管理员所给定的过滤规则过滤信息包。如果防火墙设定某一IP为危险的话,从这个地址而来的所有信息都会被防火墙屏蔽掉。

2、防火墙的安全规则

安全规则就是对你计算机所使用局域网、互联网的内制协议设置,从而达到系统的最佳安全状态。

个人防火墙软件中的安全规则方式可分为两种:

一种是定义好的安全规则

就是把安全规则定义成几种方案,一般分为低、中、高三种。这样不懂网络协议的用户,就可以根据自己的需要灵活的设置不同的安全方案。例如:ZoneAlarm防火墙.

还有一种用户可以自定义安全规则

也就是说,在你非常了解网络协议的情况下,你就可以根据自已所需的安全状态,单独设置某个协议。

3、事件日记

这是每个防火墙软件所不能少的主要的功能。记录着防火墙软件监听到发生的一切事件,比如入侵者的来源、协议、端口、时间等等。记录的事件是由防火墙的功能来决定的。

那么那一种防火墙最好呢?这是网友经常询问的问题。

我个人认为选用防火墙,不一定非要用最好的,因为个人防火墙主要是针对个人用户的实用性来制作的,除了以上几种功能外,还集成一些工具,比如说追踪主机名或IP地址、检测特洛伊木马、伪装等等。根据自己不同的需要来选用,在不断地学习中淘汰一些简单的防火墙。本人把用户大概分成五种:

1、不了解网络协议的用户,只是为了游览网页。你可以使用傻瓜式防火墙。例如:Intrusion Detector、Intruder Alert' 99

2、如果你上网是为了聊天或者经常受到攻击的用户,那么你就可以选用:ProtectX、LockDown2000两个防火墙,它们都有追踪IP的功能。如果你受到攻击,立即可以追踪。

3、经常遭遇到扫描的用户,使用Internet Firewall 2000、AnalogX、NetAlert。这两个防火墙可以封锁或监视你的对外开放端口。

4、在局域网环境中上网的用户,那么防火墙必须支持NETBIOS设置功能。例如:AtGuard、Zone Alarm、conseal pc firewall、天网防火墙、BlackICE。

5、自己对网络协议运用自如的用户。Norton Internet Security 2000 V2.0 Personal Firewall与AtGuard防火墙都有非常详细的自定义网络协议。

这里说明一下,上面所说的五种用户分类,不是必须按照这样的分类使用的,只不过它们有那种分类的功能特点。比如说,Zone Alarm、天网防火墙,这两个防火墙也对普通用户提供了安全规则方案,不了解网络协议的用户也可以运用自如。

通过巧妙设置确保局域网安全


      

                        不出四步 巧妙设置确保局域网安全



一个企业网的防病毒体系是建立在每个局域网的防病毒系统上的,应该根据每个局域网的防病毒要求,建立局域网防病毒控制系统,分别设置有针对性的防病毒策略。计算机病毒形式及传播途径日趋多样化,因此,大型企业网络系统的防病毒工作已不再像单台计算机病毒的检测及清除那样简单,而需要建立多层次的、立体的病毒防护体系,而且要具备完善的管理系统来设置和维护对病毒的防护策略。



如何设置才能确保内网安全呢,通常可以从一下四个方面进行设置:



划分VLAN防止网络侦听



运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基于网络侦听的入侵。 目前的VLAN技术主要有三种:基于交换机端口的VLAN、基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址的VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。



在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN。各部门内部的所有服务器和用户节点都在各自的VLAN内。VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括海关内部普遍采用的DEC MultiSwitch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能。当然,这种情况下,路由转发的效率会有所下降。



安全设置局域网文件夹



如今我们所使用的操作系统大多都为Windows XP,可是在安装Windows XP时缺省项的共享都是“简单共享”,从而导致“开放”的、不安全的文件共享,我们需要进行如下操作来解除这种不安全的隐患:



首先我们要取消默认的“简单共享”。打开“我的电脑”依次单击“工具→文件夹选项”,在打开的对话框中选择“查看”选项卡,取消“使用简单共享(推荐)”的选中状态。



然后创建共享用户。单击“开始→设置→控制面板”,打开“用户账户”,创建一个又密码的用户,假设用户名为oldforman,需要共享资源的机器必须以该用户共享资源。



接下来设置要共享的目录。假设共享目录为NTFS分区上的目录OLDFORMAN,并设置只有用户oldforman可以共享该目录下的资源。用鼠标右键单击要共享的目录OLDFORMAN,单击“共享和安全”,点击“权限”,单击删除按钮将原来该目录任何用户(everyone)都可以共享的权限删除。再单击“添加”按钮,依次单击“高级→立即查找”,选择用户oldforman,单击确定添加用户oldforman,并选择用户oldforman的共享权限。



以后局域网中的计算机要想查看该共享文件夹中的内容,只有输入正确的用户名和密码才能查看或修改共享文件夹中的内容了,如图2。



以交换式集线器代替共享式集线器



对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。



因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。



不管是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。加强防范观念 安全预防局域网病毒



选择一个功力高深的网络版病毒"杀手"就至关重要了。一般而言,查杀是否彻底,界面是否友好、方便,能否实现远程控制、集中管理是决定一个网络杀毒软件的三大要素。杜绝病毒,主观能动性起到很重要的作用。



病毒的蔓延,经常是由于企业内部员工对病毒的传播方式不够了解,病毒传播的渠道有很多种,可通过网络、物理介质等。查杀病毒,首先要知道病毒到底是什么,它的危害是怎么样的,知道了病毒危害性,提高了安全意识,杜绝毒瘤的战役就已经成功了一半。平时,企业要从加强安全意识着手,对日常工作中隐藏的病毒危害增加警觉性,如安装一种大众认可的网络版杀毒软件,定时更新病毒定义,对来历不明的文件运行前进行查杀,每周查杀一次病毒,减少共享文件夹的数量,文件共享的时候尽量控制权限和增加密码等,都可以很好地防止病毒在网络中的传播。



后记



尽管这些病毒的传播原理很简单,但这块决非仅仅是技术问题,还应该教育用户和企业,让它们采取适当的措施。例如,如果所有的Windows用户都关闭了VB脚本功能,像库尔尼科娃这样的病毒就不可能传播。只要用户随时小心警惕,不要打开值得怀疑的邮件,就可把病毒拒绝在外。

谁是流氓克星


      现在反流氓软件的浪潮已经席卷了互联网的方方面面,从我们个人来说,一旦中了流氓软件的招,一般想到的清理工具一般是360安全卫士、超级兔子和完美卸载等,那么他们各有什么特点优势?为了炼出真金,笔者不惜以身试法来考验一下这三款流氓软件清理工具的能力。
    参评软件小档案
    360安全卫士    软件名称:360安全卫士    软件版本:V1.5beta    软件大小:825K    软件类型:免费版    软件语言:简体中文    系统平台:Windows 2000/XP    官方网站:http://www.360safe.com/
    超级兔子    软件名称:超级兔子魔法设置    软件版本:7.8正式版      软件大小:10,607KB     支持语言:简体中文    软件分类:系统工具(系统设置)      运行平台:Win2003,WinXP,Win2000,WinNT,WinME,Win9X     软件主页:http://www.pctutu.com    软件作者:Superrsoft     作者邮箱:[email protected]
    完美卸载    软件名称: 完美卸载    软件版本: 2006 V23.00 完全免费版    软件大小: 11012 KB    软件语言: 中文    软件类型: 系统工具    软件作者: 剑锋软件工作室    授权形式: 免费软件    系统平台: Windows 98/Me/2000/XP
    以软件体积来说,超级兔子及完美卸载较大,但这2个软件还包括系统维护等功能,它们也有各自的绿色版,所以单以反流氓这部分来看,大小相差不大,都在1-2MB。
    测试平台
    操作系统:WINDOWS XP SP2 个人精简优化版(方便自己使用)    CPU     :CPU 迅驰1.4    内存    :512 DDR    显卡    :ATI9000(64M)    硬盘    :60G    网络    :ADSL用户(2M)
    已安装垃圾软件:CNNIC中文上网、DUDU下载加速器、播霸网络电视、ShareHelper、Zcom下载程序、网络猪下载程序、Yahoo工具条,SOGUA工具条,划词搜索,ebay插件,SEETV网络电视2006,私人磁盘,SOHU游戏插件,搜狗工具条。
一、检测能力分析
    360安全卫士:软件界面非常友好,需要点击扫描后才开始检测,能检测到7个恶意软件,4个恶意软件残留,在界面中可以清楚看到这些软件的危险等级、当前状态和其相关的文件信息。
360安全卫士
  超级兔子:超级兔子清理王界面没有提供流氓软件太多的信息,但也非常简洁,能检测到12个恶意软件,并用红色”已安装”的文字加以区别。
超级兔子         完美卸载:界面和超级兔子类似,但唯一不好处就是,界面还有一个自动连网获取的广告条检测到13个恶意软件,用户可以视需要选择”卸载全部”或”卸载指定”的软件。
完美卸载二、卸载能力分析
    360安全卫士:清理文件、注册表键值结果如下:删除键:74,删除值:222,删除文件:98,修改文件:227,删除目录:30
    清理速度非常快,完毕后提示重启计算机,但重新启动后发现提示错误,
提示错误         说明清除不够彻底,还有少数的注册表键值残留。而且雅虎助手未能卸载。
雅虎助手未能卸载         软件的安装目录也有残留:
软件安装目录有残留         由以上数据可以证明360安全卫士清理能力的不足,对于某些特定的软件,尤其是针对自己的垃圾软件处理得不够好。对常驻内存的垃圾软件清理能力显得力不从心。
    结论:360安全卫士界面美观,容易操作,升级快捷方便,但其检测能力在三种软件中是最差的。清除能力也不尽人意。有待进一步提高。 360安全卫士的分析到此结束。
完美卸载2006:
    清理文件、注册表键值结果如下:    删除键:736,增加键:13,删除值:1061
    由于软件多次提示重复清理。操作了几次后无法记录文件删除。所以这里没有提供文件的清除数据了。    在清除过程中,经常出现类似的提示信息:      崾拘畔?  提示信息2  提示信息3  提示信息4           清理2次后重启。扫描结果如下:
扫描结果         再次清理依旧反复出现上面的那些提示,如:
依旧出现提示         反复操作数次都是这样的结果。该软件对垃圾软件的注册表扫描还算可以。但是对于一些流氓软件如CNNIC一类的恶意软件就有些”无能”的感觉。反复清理依然有提示。按照要求重启清理再扫描还是存在。
    结论:完美卸载在可卸载软件数量上是最多的,界面朴素,使用简单,但清理一些软件时,速度稍慢,过程中还会出现假死的情况,清理效果并不理想。在清理能力和卸载速度方面有待加强。值得注意的是,在可卸载软件中有部分是常用的网络软件如:Goolge talk、淘宝旺旺等,用户在卸载时应根据自己的情况进行选择。
    超级兔子个人版:
    清理结果如下:删除键:697,删除值:1106
    清理过程中提示:
清理过程中提示
    清理完毕后提示:
清理完毕后提示
    清理完成后,发现剩余是4个。现在重启。看下清理效果。
清理效果
    清理速度比较快。过程中没有太多手动操作的地方。对于在正常模式不能完全卸载的软件,会提示用户进入安全模式再执行卸载,清理完毕后重启计算机。没有发现错误提示。 清理效果比其他2个软件要好一些。
    总结
    从以上三者横向评测来看,仍然是老牌的超级兔子稍占优势,新来的360和新转行的完美卸载估计仍然需要过些时间才能达到更好的水平,这次我们并没有采用最新的流氓软件来做来样本测试,根据三者的反映速度来看,360与超级兔子的响应最快,估计也这2个软件采用公司运营有关,较有保障。

    我们也留意到不少新的反流氓软件出来了,包括KV2007的反流氓和优化大师的反流氓,据我观察,这2个仍然没有达到以上三者的高度。
    注意:
    以上结果及评论并无攻击某个软件的意思。仅供各位参考。另外由于系统是自己精简处理过的。清理结果可能有些出入,每次记录的数据都是有GHOST备份安装了垃圾软件后的系统分区。然后清理,记录。最后恢复再重复以上操作。

警惕偷天陷阱 网络安全要从终端做起


      

                        随着互联网的普及,网络购物逐渐成为热潮,许多人成为它的忠实拥趸。根据2006年7月的最新数据显示:今年上半年,中国经常上网购物的人数已经超过700万人,这其中又有200多万人选择用信用卡或储蓄卡进行网上支付。敲敲键盘就能付钱,既方便又快捷。信息时代的便利,为何不充分利用?但是,最近连续发生的一些事情,却引起了人们对网上银行安全性的担心。这不,陈先生就遭遇了一起网络银行盗窃事件。



据陈先生介绍,他于今年3月开通了工商银行的网上银行。而就在前几天,他在用网上银行查收一笔转帐,突然发现账户上的10900元存款不翼而飞。陈先生马上拨打银行的客服电话,经过查询得知,他账户里的钱被分两次汇到了一个陌生人的账户上。陈先生对此非常诧异。因为要转走钱必须经过两道密码,而且他是在家上的网,密码从没告诉过别人。不得已,他前往公安局网络安全检察支队对此事进行查询,并将他的电脑搬到该支队检测。检测结果显示,陈先生账户里的钱是被人用木马病毒转走了。那么,难道网上银行就是个所谓方便却隐藏着“偷天陷阱”的骗局?更重要的是,如果个人电脑里的数据如此轻易就能被盗取,网络还有何安全可言?



其实,网银的不安全只是现今日益严重的网络安全问题中的个案,集中体现了网络信息的安全问题迫在眉睫。对此,众多机构也并不是没有提出解决方案。还以网银为例,近日与陈先生的遭遇类似的失窃事件早已发生过多起,许多银行也给予了高度重视,并且推出了一些管理上的防范措施。但无论是哪一类解决办法,包括软件和硬件,都存在这样那样的问题:



1.最普遍使用的账号加密码方式,这其中又包括静态密码、动态密码、核对预留信息、动态口令卡等方式,但静态密码、电子银行口令卡信息容易被复制盗取,动态密码、动态口令卡等尽管安全强度要高一些,但使用不方便。



2.还有一类措施是使用数字证书。在使用时,或者是将数字证书下载到自己的电脑硬盘——由于是存储在本地磁盘上,因而存在被窃取的风险。



3.还有就是使用USB-Key承载数字证书,即我们常说的“U盾”。它内置微型智能卡处理器,是目前银行推出的解决方案里面最安全的一种了,但具有一个硬件产品只能用于保护一种交易安全,各银行之间不通用的弊端,此外,也不能排除登录卡号、登录密码、U盾和U盾密码不幸全部泄漏的可能。



网银推出的解决方案面临的众多弊端,其实是目前网络安全方案提供者们都在上下求索的问题,那就是如何解决防御攻击的不彻底性。其实,我们不妨换个角度看问题,跳出网络平台的桎梏,寻觅其他的出路。网络世界千变万化,病毒的衍生和传播都是依赖这一平台,防不胜防,要想真正的有效遏制确实难度很大。而如果从终端操作平台就开始实施高等级防范,这些不安全因素就可以从终端源头被控制。事实上,终端的不安全才是导致各种木马、病毒盛行的主因,黑客就是这样利用系统漏洞窃取用户权限,肆意进行破坏的。而可信计算技术就是为了解决PC机结构上的不安全,从根本上提高安全性的一种解决方案。可信计算技术的核心部件,是被称为TPM的一块小小的安全芯片,在实际应用中,它是被嵌入到PC主板上的。TPM能给予用户充分的事前防范,保证PC从加电时刻起,在其上运行的每一个硬件、操作系统以及应用软件都是可信的,使得计算机受到木马等病毒威胁的机会大大减少;不仅如此,TPM还能对网上交易进行事中控制。其实质是一个可独立进行密钥生成、加解密的装置,内部拥有独立的处理器和存储单元,可以保存多种数字证书,与U盾一样,可以通过证书机制保护网上交易。 TPM提供了帐号与系统平台绑定的功能,用户可以选择仅在指定的计算机上进行交易,从而避免了因U盾丢失而带来的安全隐患。



在网络信息安全日益成为互联网发展过程中一大瓶颈的今天,TPM安全芯片提供了一个低成本、安全系数高的根本性解决方案。在即将到来的信息安全新时代中,相信会受到越来越多的应用人群的信赖。