2022-01-18 · 9

信息安全 — 系统安全(第 2 部分)

securitycertificate

这篇文章发布已超过两年,内容可能已过时。

病毒与杀毒

(1) 对恶意代码的理解

   ○ 恶意代码:作者故意为伤害他人而制作的一切恶意程序、宏、脚本等,在计算机上运行的一切可执行形式

   ○ 计算机病毒

         ▷ 定义:理论上定义为把自身或自身变体复制到计算机程序、宏、脚本等可执行部分的指令组合;实际上正趋向于与在用户不知情下把自身复制到别处的程序、恶意程序统合。

         ▷ 引导型病毒:感染引导区的病毒(软盘 / 硬盘)。感染后在 Windows 环境下难以清除,因此需 DOS 引导后再清除。

         ▷ Brain 病毒、Michelangelo 病毒、Monkey 病毒、Anti-CMOS 病毒、WYX 病毒等

         ▷ 文件型病毒:一般感染可执行程序文件的病毒,Windows 下存在多种形式的可执行文件,感染多种形式的文件。

         ▷ DOS 用文件病毒、Windows 用文件病毒、宏病毒

         ▷ 引导 / 文件型病毒:同时感染引导区和文件的病毒

         ▷ Natas 病毒、Half 病毒、入侵者病毒、Tequila 病毒等少数

         ▷ 宏病毒:利用应用程序支持的宏功能来复制自身的病毒

   ○ 木马:后门之类也是木马的一种;与病毒不同,木马程序没有自我复制能力,通过在工具程序内嵌入带恶意功能的代码来分发,或把自身伪装成工具程序来分发。木马安装后,会依特定环境、条件或分发者的意图,使用户遭受信息泄露或数据破坏之类的伤害。

      ▷ 主要功能:远程操控、窃取密码、窃取键盘输入、破坏系统文件等

      ▷ NetBus、Back Orifice 等

   ○ 互联网蠕虫:通过网络 / 电子邮件复制自身的恶意程序,也称互联网蠕虫(Internet Worm)

      ▷ 传播方式

            ▶ 电子邮件附件 

            ▶ 正常的电子邮件附件

            ▶ 利用网络漏洞

      ▷ 代表性种类

            ▶ I-Worm/Happy99、I-Worm/Hybris、I-Worm/Naked、I-Worm/Navidad、I-Worm/ExploreZip、I-Worm/Wininit 等

            ▶ SQL Slammer

   ○ 邮件炸弹:邮件炸弹(Mail bomb)是指为伤害对方,针对特定的人或特定系统一次性发送成千上万封电子邮件,或持续发送大容量电子邮件,最终使该站点的计算机系统发生故障的技术。

   ○ Joke:不会对用户造成数据破坏等具体伤害,但以类似病毒的症状惊吓用户的各种程序

      - Delete_Game、Format_Game、Cokegift、Puzzle 等

      - Hoax/Myth:被误认为计算机病毒的一种垃圾(Spam)邮件。副作用:安全意识下降 → 狼来了效应

   ○ GoodTimes virus、join the crew、Sulfnbk.exe 等

   ○ 恶意脚本:利用脚本功能制作的恶意程序

       - 批处理文件、mIRC 脚本、VBS(Visual Basic Script)、JS(JavaScript)

   ○ 间谍软件(Spyware):为让该 SW 开发者可获知部分个人信息而制作/声明的正常程序

木马

(1) 木马概述

   ○ 与病毒不同,木马程序没有自我复制能力,通过在工具程序内嵌入带恶意功能的代码来分发,或把自身伪装成工具程序来分发。木马安装后,会依特定环境、条件或分发者的意图,使用户遭受信息泄露(Backdoor)或数据破坏之类的伤害。

   ○ 木马的功能(一般功能)

       - 远程操控:借助远程操控,黑客可通过被木马感染的系统实施恶意行为。黑客可完全操控被感染系统的文件、数据等系统的一切。

       - 窃取密码:找出被木马感染系统上存在的已缓存密码。主要把使用即时通讯、互联网网站、其他应用时所需的用户账户和密码,在用户不知情下转发到攻击者的邮箱地址。

       - 窃取键盘输入:把用户在系统上输入的键盘输入复制到任意日志文件,然后转发到黑客设定的特定邮箱地址,或实时转发。

       - 破坏系统文件形态:具有删除被感染系统上文件或数据的功能。

   ○ 木马的检测方法

       - 由杀毒程序检测

       - 检查注册表以查看被设为自动运行的内容

       - 检查用户计算机上未使用的端口是否被打开

       - 检查用户计算机上是否安装了用户未安装的程序或文件

(2) 按案例理解木马 S/W

  ○ NetBus

       - NetBus 具有 file manager、registry manager、Application Redirect、屏幕截图、查看键盘输入信息等功能

       - 设置服务器程序连接密码的功能

       - 更改服务器程序端口的功能

  ○ Back Orifice

       - Back Orifice 是黑客组织 CDC 制作的黑客工具,具有访问文件系统所有文件、进程创建/删除、系统密码泄露、键盘监控、网络资源共享指定、文件操作、注册表操作等功能

       - 设置服务器程序连接密码的功能

  ○ School Bus 等

       - 密码泄露、提取缓存区密码、文件管理、键盘输入监控等功能

       - 设置服务器程序连接密码的功能

  ○ ackcmd

       - 面向 Windows 2000 的特殊远程命令提示符;由于仅用 TCP ACK 段通信,某些情况下可实现穿过防火墙的连接。

       - 也就是说,难以用 netstat -an 命令获取连接会话信息。

  ○ Rootkit

       - rootkit 的目的是把自身和其他软件隐藏起来,避免用户识别并移除攻击者的软件。rootkit 几乎可隐藏任何软件,包括文件服务器、键盘记录器(keylogger)、僵尸网络(botnet)和转发邮件器(remailer)。因此通常无法检测,也几乎无法移除。

      ▶ rootkit 的功能

           - 监视流量或击键

           - 在系统上安装木马程序

           - 修改日志文件

           - 隐藏进程或文件的功能

           - 设置自动运行

           - 其他

      ▶ rootkit 的种类

           - Windows 用:FU-Rootkit、Hxdef100、NTRootkit 等

           - Linux 用:Suckit、lrk4、lrk5、adore 等

      ▶ rootkit 的检测:用杀毒程序或专用工具检测和移除

           - 由杀毒程序检测

           - 一般的基于行为的 rootkit 检测软件:Rootkit Revealer 等

公开黑客工具

破解 S/W

(1) 破解概述

  ○ 破解相比黑客,指怀着恶意目的入侵系统的行为;另一层意思也指把共享软件程序转换为正式版。

  ○ 作为黑客工具的破解技术被用作查找用户 ID、密码的工具,此时的攻击原理是把 ID、密码代入,持续尝试其对错的方法。

(2) 按案例理解破解 S/W

  ○ WWWhack

     - 破解 Web 服务器登录 ID 和密码、连接账户的 ID 和密码、FTP 的 ID 和密码,以及 POP 的 IP 和密码的工具

  ○ Golden Eye、Webcrack 等

端口扫描 S/W

(1) 端口扫描概述

  ○ 端口扫描是攻击者扫描攻击目标系统已打开端口的行为,是为 OS 识别、攻击路径选择等而执行的步骤。

    - 端口号是当互联网或其他网络消息到达服务器时,用于识别应传递给哪个特定进程的方法。在 TCP 和 UDP 中,端口号以放入每条消息所加头部内的 16 位整数形式存在。此端口号在逻辑上于客户端与服务器的传输层之间、在物理上于传输层与互联网层之间穿行,持续被传递。端口号从 0 到 65535;为应用指定的端口号(well-known)是 0 到 1023,其余端口是连接时临时分配的端口号。例如,客户端向互联网服务器发出的请求,可能是请求由主机 FTP 服务器提供的文件。为把用户请求传递给远程服务器内的 FTP 进程,用户计算机上的 TCP 软件层会在加到请求上的 16 位整数端口号内确认端口号 21(与 FTP 请求相关常用的号)。在服务器上,TCP 层会读取端口号 21,并把用户请求传递给服务器上的 FTP 程序。

    - 是借助端口扫描器查找目标系统上处于 Listen(可连接)状态端口的行为。攻击者会确认目标系统是否 alive(主要用 ping,网络级别则做 ping sweep),探测已打开的端口,再用漏洞扫描器(Nessus、Internet Scanner 等)做漏洞分析。之后利用系统漏洞发起攻击。

    - 端口扫描中,若对某端口确立了 3Way 握手,就能确认该端口已打开。

(2) 按案例理解端口扫描 S/W

  ○ NMap

       ▶ 使用多种方式的端口扫描器

           - TCP connect() scan:利用 3Way 握手的扫描。因为要建立完整的 TCP 连接来确认端口的 open/close 状态,容易被系统检测到。

           - TCP SYN scan:也称 Half-open scan 或 Stealth scan;不建立完整 TCP 连接,向目标端口发送 SYN 包——收到 SYN/ACK 为 open 状态,收到 RST/ACK 为 close 状态。因为 SYN scan 通过半开连接确认端口 open/close 状态,相比 TCP connect() scan 是更隐秘的连接,不会在系统留下日志。在基于 TCP 的扫描中,其扫描速度比 TCP connect() scan 快,因此是最常用的方法。

           - TCP FIN、Xmas Tree、NULL scan:这三种扫描技法也称 Stealth scan,只能对 UNIX 系系统使用。TCP FIN scan 启用 TCP flag 的 FIN 向目标端口发包;Xmas Tree scan 启用 TCP flag 的 FIN、URG、PUSH 向目标端口发包。NULL scan 把 TCP flag 全部禁用向目标端口发包。三种扫描若端口为 close 状态都会回送 RST 包(RFC 793)。若为 open 状态则忽略该包。

原文(韩语): tistory — 发布于 2022-01-18,已迁移至本博客。本翻译由 AI 协助完成。

评论

删除这条评论?

相关文章

信息安全 — 系统安全(第 2 部分) · 나봄하랑