2022-01-13 · 27분
信息安全 — 系统安全(第 1 部分)
系统安全学习笔记:CPU 构成要素与寄存器、指令执行周期、中断、内存层次与管理(分页/分段/虚拟内存)、输入输出管理与通道、操作系统概述(内核、双模式、调度、死锁),以及安全操作系统主题(访问控制、安全内核、TCB、TPM)。
securitycertificate
2022-01-18 · 9분
这篇文章发布已超过两年,内容可能已过时。
(1) 对恶意代码的理解
○ 恶意代码:作者故意为伤害他人而制作的一切恶意程序、宏、脚本等,在计算机上运行的一切可执行形式
○ 计算机病毒
▷ 定义:理论上定义为把自身或自身变体复制到计算机程序、宏、脚本等可执行部分的指令组合;实际上正趋向于与在用户不知情下把自身复制到别处的程序、恶意程序统合。
▷ 引导型病毒:感染引导区的病毒(软盘 / 硬盘)。感染后在 Windows 环境下难以清除,因此需 DOS 引导后再清除。
▷ Brain 病毒、Michelangelo 病毒、Monkey 病毒、Anti-CMOS 病毒、WYX 病毒等
▷ 文件型病毒:一般感染可执行程序文件的病毒,Windows 下存在多种形式的可执行文件,感染多种形式的文件。
▷ DOS 用文件病毒、Windows 用文件病毒、宏病毒
▷ 引导 / 文件型病毒:同时感染引导区和文件的病毒
▷ Natas 病毒、Half 病毒、入侵者病毒、Tequila 病毒等少数
▷ 宏病毒:利用应用程序支持的宏功能来复制自身的病毒
○ 木马:后门之类也是木马的一种;与病毒不同,木马程序没有自我复制能力,通过在工具程序内嵌入带恶意功能的代码来分发,或把自身伪装成工具程序来分发。木马安装后,会依特定环境、条件或分发者的意图,使用户遭受信息泄露或数据破坏之类的伤害。
▷ 主要功能:远程操控、窃取密码、窃取键盘输入、破坏系统文件等
▷ NetBus、Back Orifice 等
○ 互联网蠕虫:通过网络 / 电子邮件复制自身的恶意程序,也称互联网蠕虫(Internet Worm)
▷ 传播方式
▶ 电子邮件附件
▶ 正常的电子邮件附件
▶ 利用网络漏洞
▷ 代表性种类
▶ I-Worm/Happy99、I-Worm/Hybris、I-Worm/Naked、I-Worm/Navidad、I-Worm/ExploreZip、I-Worm/Wininit 等
▶ SQL Slammer
○ 邮件炸弹:邮件炸弹(Mail bomb)是指为伤害对方,针对特定的人或特定系统一次性发送成千上万封电子邮件,或持续发送大容量电子邮件,最终使该站点的计算机系统发生故障的技术。
○ Joke:不会对用户造成数据破坏等具体伤害,但以类似病毒的症状惊吓用户的各种程序
- Delete_Game、Format_Game、Cokegift、Puzzle 等
- Hoax/Myth:被误认为计算机病毒的一种垃圾(Spam)邮件。副作用:安全意识下降 → 狼来了效应
○ GoodTimes virus、join the crew、Sulfnbk.exe 等
○ 恶意脚本:利用脚本功能制作的恶意程序
- 批处理文件、mIRC 脚本、VBS(Visual Basic Script)、JS(JavaScript)
○ 间谍软件(Spyware):为让该 SW 开发者可获知部分个人信息而制作/声明的正常程序
(1) 木马概述
○ 与病毒不同,木马程序没有自我复制能力,通过在工具程序内嵌入带恶意功能的代码来分发,或把自身伪装成工具程序来分发。木马安装后,会依特定环境、条件或分发者的意图,使用户遭受信息泄露(Backdoor)或数据破坏之类的伤害。
○ 木马的功能(一般功能)
- 远程操控:借助远程操控,黑客可通过被木马感染的系统实施恶意行为。黑客可完全操控被感染系统的文件、数据等系统的一切。
- 窃取密码:找出被木马感染系统上存在的已缓存密码。主要把使用即时通讯、互联网网站、其他应用时所需的用户账户和密码,在用户不知情下转发到攻击者的邮箱地址。
- 窃取键盘输入:把用户在系统上输入的键盘输入复制到任意日志文件,然后转发到黑客设定的特定邮箱地址,或实时转发。
- 破坏系统文件形态:具有删除被感染系统上文件或数据的功能。
○ 木马的检测方法
- 由杀毒程序检测
- 检查注册表以查看被设为自动运行的内容
- 检查用户计算机上未使用的端口是否被打开
- 检查用户计算机上是否安装了用户未安装的程序或文件
(2) 按案例理解木马 S/W
○ NetBus
- NetBus 具有 file manager、registry manager、Application Redirect、屏幕截图、查看键盘输入信息等功能
- 设置服务器程序连接密码的功能
- 更改服务器程序端口的功能
○ Back Orifice
- Back Orifice 是黑客组织 CDC 制作的黑客工具,具有访问文件系统所有文件、进程创建/删除、系统密码泄露、键盘监控、网络资源共享指定、文件操作、注册表操作等功能
- 设置服务器程序连接密码的功能
○ School Bus 等
- 密码泄露、提取缓存区密码、文件管理、键盘输入监控等功能
- 设置服务器程序连接密码的功能
○ ackcmd
- 面向 Windows 2000 的特殊远程命令提示符;由于仅用 TCP ACK 段通信,某些情况下可实现穿过防火墙的连接。
- 也就是说,难以用 netstat -an 命令获取连接会话信息。
○ Rootkit
- rootkit 的目的是把自身和其他软件隐藏起来,避免用户识别并移除攻击者的软件。rootkit 几乎可隐藏任何软件,包括文件服务器、键盘记录器(keylogger)、僵尸网络(botnet)和转发邮件器(remailer)。因此通常无法检测,也几乎无法移除。
▶ rootkit 的功能
- 监视流量或击键
- 在系统上安装木马程序
- 修改日志文件
- 隐藏进程或文件的功能
- 设置自动运行
- 其他
▶ rootkit 的种类
- Windows 用:FU-Rootkit、Hxdef100、NTRootkit 等
- Linux 用:Suckit、lrk4、lrk5、adore 等
▶ rootkit 的检测:用杀毒程序或专用工具检测和移除
- 由杀毒程序检测
- 一般的基于行为的 rootkit 检测软件:Rootkit Revealer 等
破解 S/W
(1) 破解概述
○ 破解相比黑客,指怀着恶意目的入侵系统的行为;另一层意思也指把共享软件程序转换为正式版。
○ 作为黑客工具的破解技术被用作查找用户 ID、密码的工具,此时的攻击原理是把 ID、密码代入,持续尝试其对错的方法。
(2) 按案例理解破解 S/W
○ WWWhack
- 破解 Web 服务器登录 ID 和密码、连接账户的 ID 和密码、FTP 的 ID 和密码,以及 POP 的 IP 和密码的工具
○ Golden Eye、Webcrack 等
端口扫描 S/W
(1) 端口扫描概述
○ 端口扫描是攻击者扫描攻击目标系统已打开端口的行为,是为 OS 识别、攻击路径选择等而执行的步骤。
- 端口号是当互联网或其他网络消息到达服务器时,用于识别应传递给哪个特定进程的方法。在 TCP 和 UDP 中,端口号以放入每条消息所加头部内的 16 位整数形式存在。此端口号在逻辑上于客户端与服务器的传输层之间、在物理上于传输层与互联网层之间穿行,持续被传递。端口号从 0 到 65535;为应用指定的端口号(well-known)是 0 到 1023,其余端口是连接时临时分配的端口号。例如,客户端向互联网服务器发出的请求,可能是请求由主机 FTP 服务器提供的文件。为把用户请求传递给远程服务器内的 FTP 进程,用户计算机上的 TCP 软件层会在加到请求上的 16 位整数端口号内确认端口号 21(与 FTP 请求相关常用的号)。在服务器上,TCP 层会读取端口号 21,并把用户请求传递给服务器上的 FTP 程序。
- 是借助端口扫描器查找目标系统上处于 Listen(可连接)状态端口的行为。攻击者会确认目标系统是否 alive(主要用 ping,网络级别则做 ping sweep),探测已打开的端口,再用漏洞扫描器(Nessus、Internet Scanner 等)做漏洞分析。之后利用系统漏洞发起攻击。
- 端口扫描中,若对某端口确立了 3Way 握手,就能确认该端口已打开。
(2) 按案例理解端口扫描 S/W
○ NMap
▶ 使用多种方式的端口扫描器
- TCP connect() scan:利用 3Way 握手的扫描。因为要建立完整的 TCP 连接来确认端口的 open/close 状态,容易被系统检测到。
- TCP SYN scan:也称 Half-open scan 或 Stealth scan;不建立完整 TCP 连接,向目标端口发送 SYN 包——收到 SYN/ACK 为 open 状态,收到 RST/ACK 为 close 状态。因为 SYN scan 通过半开连接确认端口 open/close 状态,相比 TCP connect() scan 是更隐秘的连接,不会在系统留下日志。在基于 TCP 的扫描中,其扫描速度比 TCP connect() scan 快,因此是最常用的方法。
- TCP FIN、Xmas Tree、NULL scan:这三种扫描技法也称 Stealth scan,只能对 UNIX 系系统使用。TCP FIN scan 启用 TCP flag 的 FIN 向目标端口发包;Xmas Tree scan 启用 TCP flag 的 FIN、URG、PUSH 向目标端口发包。NULL scan 把 TCP flag 全部禁用向目标端口发包。三种扫描若端口为 close 状态都会回送 RST 包(RFC 793)。若为 open 状态则忽略该包。
原文(韩语): tistory — 发布于 2022-01-18,已迁移至本博客。本翻译由 AI 协助完成。
…