这样做网站 发财你心安吗?

5

分类 : 网络日志 | 发表时间 07-11-2009

流氓软件打包式的隐藏安装,在2007年疯狂一年后,已经越来越不明显了,随着号称专治流氓软件的“360安全卫士”的出现,不听360话的流氓软件基本没有日子混了,随着vista和windows7权限控制细化,隐藏式安装,越来越难了,但这不代表,流氓软件就没有了,不代表就不用恐惧这些流氓软件了,“江山易改,本性难移”,流氓软件由于其潜在的利益过大,不会因为一时的失败就不再肆虐,不会因为有了360就没有办法存在,很久以前,Linker有一篇“又战木马营”今天,Linker就又见了一例打包式的合集流氓式安装。

今天下午在看众多的营销分析时,提到了《做单》的作者,胡震生:从“板爷”到IBM金牌销售,听说这位玩营销很有一手,并且从业经历也很有些传奇,并且出书《做单》,极具商业传奇色彩,因此就习惯性的到网上找找,看b2c商城上有没有书销售,订购一本,没有找到,就想找找有没电子版本的,拿手机上看也行啊!倒是很容易,新浪有VIP阅读,但没有全集的,找到一网站,内容页很明显,就是《做单》电子版本 全集,于是打开页面,看到如下画面: 

上面“网通下载、电信下载、移动下载”这样的欺骗形式,要说也是非常多的了,Linker还是比较能识别得到的,上午的时候有急事要出外,所以页面没有向下拉完,就直接点击网通下载,让迅雷向下拉了,之后就离开电脑出去办事了。晚上吃过饭,发现了桌面上已经下载完的压缩包,这时有点晕呼,已经忘记这个压缩包是因为什么原因下载下来的,解压开,从文件名“17463soft.exe”发现不了这个压缩包是什么东东,并且里面还有一个“安装说明”的文件文档,大家看看这文本文档的内容:

 如果不能正常安装,请先删除原来的老版本。
如果杀软有报警,可以是误报。请先退出杀毒软件,再重新安装。否则安装不完整,功能不完全。
2009年8月

特别是“  如果杀软有报警,可以是误报。请先退出杀毒软件,再重新安装。否则安装不完整,功能不完全。”这最能迷惑人了,特别是一般的电脑使用者,前面那一句,就是铺垫迷惑人的,试想一下,如果把杀软退了或者停了,这些木马包,就更“无所顾忌”了;由于从安装包看不出来是什么东西,于是就习惯性的双击,看安装时有没有名称提示、说明类的,这样想是没错,但这样想打包流氓软件,是不对的,只要你双击,就爆发了。和又战木马营里面描述的一样,啥广泛的安装程序都出现了,360倒是拦截了不少操作,但还是有很多东西安装到了系统中,比如系统程序目录,windows目录,开始菜单、快速启动菜单中,并且ie的启动加了参数,任务管理器中、托盘区中,自动启动了很多程序……,这个感觉既陌生又熟悉,这样的场景已经离开两年了,又突然遇到,感觉有些不可思议,再一想,又觉得多么自然,可又觉得,很愤懑,极度的愤懑!!

(国骂进行中……………………………………………………………………………………………………)

近一段时间,LInker总以“普通电脑使用者”或者说是“普通网民”这样的身份来思考问题,可能和关注SEM有关吧;这样的网站,这样的欺骗式下载,对于Linker这样的上当者,造成不了什么大的影响,一方面上当一次不容易,另一方面,上当了也没关系,只当锻炼一次而已,难为不了自己,也不用找人花钱来修系统,最多费一点时间,耽误一点功夫呗,但针对普通的网民,对电脑不太熟悉者,哪怕你使用了流氓克星–360安全卫士,这些强制安装上去的软件,也是清除不干净,Linker试了,除了安装时,360提示了几次以外,后来再使用360扫描的时候,照样是98分,没有任何异常,但进程中,却是增加了七八项似正规又不正规的进程(一个不确切的小道消息,有些流氓软件是给了360安全费的,这样就可以放马、漂白了)。

晕他NND,这样的网站,发财你安心吗?这样的软件,被打包到一块,强制安装,软件分发者,软件经营者,你发财,安心吗?这样的中介联盟,这样的中介式发财,你安心吗?

现在的网络,正当发财的,确实很艰难,擦边式的发财,黑幕式的发财,洗白了以后,大家也不问出处,只看到耀眼的光环,却一次又一次的忽略了卑鄙的过去;谈到网络营销,正面的,负面的,假正面的,假负面的,此起彼伏,排高顶下,删帖公关,毛党集群……,网络,正在被少数人利用,网络,偏离了真理和正义,网络,让人感到了悲哀和伤痛,网络,需要健康的扶持,需要大众有良心的培育。

网络,现在就是这么个状况,言到引处,最后,只有无语……

社交网站 僵尸网络

0

分类 : 业界动态 | 发表时间 08-09-2008

似乎每一个大型网站集群在红火起来以后,都要避免不了攻击或者漏洞的可能,“林子大了,鸟太多了”;社交网络更似乎是这样一个现象。把一个社交网站变为一个僵尸网络,听起来有些危言耸听,但事实上,安全分析已经在概念上论证了确实存在这种可能。

  北京时间9月8日消息,据国外媒体报道,5名研究人员上周五发表《反社交网络:将社交网站变为僵尸网络》报告称,社交网站成为网络攻击的理想平台。

  5名来自希腊计算机研究所和1名来自新加坡信息通讯研究所的研究人员创建了一个概念验证应用,如果用户将此应用加入到他们的Facebook页面,他们的电脑将被利用对目标服务器发起“拒绝服务攻击”。这个用于演示的应用名为“每日图片”,每天可显示来自《美国国家地理》的图片。报告指出,每次用户浏览图片时,主机都会被强迫执行“一段约600KB的请求”。

  该报告警告称,这种僵尸网络可用于其他类型攻击,例如散布恶意软件、扫描电脑的开放端口以及基于Cookie进行优先认证等等。

  研究人员建议,Facebook等社交网站在设计平台和应用程序编程接口(API)时保持谨慎,以避免社交网站实用工具以及网络的其他部分相互影响。

  该报告认为,“更为妥善的做法是,社交网站应该对JavaScript等客户端技术的应用保持警惕。社交网站可以为开发人员提供严格的API,从而使外部资源仅仅可以访问系统本身。另外,每个应用都应该在一个孤立的环境中运行,以防止这些应用与互联网上的其他主机相互影响。最后,社交网站也应该在验证自己采用的应用上投入资源。”

  另外,由于这些应用程序可以访问使用者的数据,因此同样存在隐私方面的风险。此前有报道称,在Facebook第三方应用中发现安全漏洞。

新浪科技讯

如何用McAfee防御域名劫持等攻击

0

分类 : 网络日志 | 发表时间 24-10-2007

前几天,讲了一下dns劫持的事,今天再说下,macfee来防止arp域名劫持的例子,当然,这个不能完全杜绝arp攻击,但可以有效的阻止,本地攻击其他机器,如果局域网之内都利用macfee,加上这些规则,那么就可以有效的防止局域网的arp攻击现象了。

附件中有个arp攻击小软件,呵,还是防杀的,这类软件太多了,真让人头疼;道高一尺,魔始终高一丈。这个软件一旦运行,那么整个局域网都将受到dns的域名劫持攻击,其他机接入网络,都变得困难,切实影响了网络的正常运行。这里对于攻击不说太多,只说防。

这类软件,运行的时候,和大多数的网络监控软件一样,是需要winpcap组件运行支持的,如果我们把此软件运行时,所需要的与系统无关的必要组件(查运行时需要的组件,可以通过优化大师的进程管理、冰刃、360safe的进程管理软件等),通过macfee的AD功能给阻止掉,不让其读出和运行,就可以有效的防止arp攻击软件的运行了。

在实践中,发现,阻止策略,阻止以下几个进程:“rpcapd.exe”“wpcap.dll”“npptools.dll”,把其读出、修改、运行、写入等权限一律封闭,那么,与它们相关的arp攻击软件,自然就运行不起来了;

还有一种策略就是,如果已经知道引起arp攻击的软件名称,直接在阻止策略中,阻止这个进程名称,也可以达到阻止运行的效果。

实践出真知,多了解,多测试,多运用,大麻烦,也不是什么了不起的问题。

免杀zxarps下载

解压密码不要问我要,我也是用时从网上找的,觉得为难了,自己找或者破吧。

某数据中心反击DDOS攻击典型案例

0

分类 : 技术文摘 | 发表时间 23-08-2007

某互联网公司作为一个知名的网站,时时都有受到攻击的威胁。目前该互联网公司非常大的安全隐患是来自外网的拒绝服务公司(Denial of Service Attacks),包括以SYN Flood和Ping Flood为主的技术,其主要方式是通过使关键系统资源过载,导致网络或服务器的资源被大量占用,甚至造成网络或服务器的全面瘫痪。
世纪互联针对该互联网公司网络和业务的实际情况,采用了防火墙、路由器、IDS相结合的办法,提出了一套以防范拒绝服务攻击为主的安全服务解决方案。
方案实施
该互联网公司在遭受拒绝服务攻击时,单纯地使用防火墙并不能进行有效地防护。因此,世纪互联在部署该互联网公司防范拒绝服务攻击的配置时,运用了将防火墙与路由器相结合的方式。
世纪互联针对该互联网公司的拒绝服务攻击的安全解决方法是,在该互联网公司和IDC的接口使用Cisco 7206路由器,在南楼和北楼分别加防火墙,利用这种防范措施相结合,共同抵制拒绝服务攻击。
路由器的部署
为阻止拒绝服务攻击,世纪互联将该互联网公司原来的2948路由器换为Cisco7206路由器。这种Cisco的72系列路由器的优势在于:能有效执行TCP截取和封掉源地址等功能。
TCP截取特性,通过截取和验证TCP连接请求的合法性来防止SYN的报文洪水。在截取模式下,TCP截取软件截取从客户到服务器并与扩展访问列表匹配的 TCP同步(SYN)分组。其中,软件代表目标服务器与客户建立连接,以便于客户与服务器进行连接,并且透明地将两个半连接结合起来,使来自不可抵达主机的连接请求不能到达服务器。同时,在连接期间,软件继续转发和分组。
如果出现非法请求,软件在半打开连接上的主动超时功能以及TCP连接请求设置阀将保护目标服务器,使其继续准许合法请求。
灵活使用TCP截取建立安全策略,可选择截取所有请求或只截取来自特定网络或目标为特定服务器的请求,也可以配置连接速率和未解决连接数目的阀值。
采用在监视模式下运行TCP截取,与截取模式不同的是,在监视模式下,软件的被动监视通过路由器的连接请求,如果在配置的时间内没能建立连接,软件将干预并终止该连接请求。
路由器设置步骤
一旦发现对给互联网公司的拒绝服务攻击,世纪互联的安全服务工程师首先会在监控中心检测到这种攻击行为,并且会在第一时间通知该互联网公司。同时,在授权的情况下,世纪互联在路由器上的设置将以如下步骤进行:
1、启用TCP截取;
2、设置TCP截取模式;
3、设置TCP截取删除模式;
4、更改TCP截取定时器;
5、更改TCP截取主动阀值;
6、监控和维护TCP截取。
根据世纪互联的测试情况,在该互联网公司遭受Flood攻击时,可字7206路由器上做
如下配置:
1、设置TCP截取模式为watch;
2、配置扩展IP访问列表101,截取发送给受攻击子网中所有的TCP包;
3、设置TCP截取的定时器时间值;
4、可以随时显示TCP截取的信息。
防火墙的部署
由于该互联网公司的网络分布在南楼和北楼两个物理位置,因此世纪互联分别在两个2914之前安装了2台Netscreen防火墙,均采用透明的工作模式。
Netscreen的策略由世纪互联和该互联网公司的技术人员共同配置,对SYN Flood、Ping Flood、UDP Flood等拒绝服务攻击都设置为阻断。
综上所述,世纪互联为该互联网公司提供的拒绝服务攻击的安全防护包括可交换机、防火墙层。通过这层防护,极大限度地降低了该互联网公司所受到的拒绝服务攻击的危害。同时,世纪互联提供的入侵检测服务,可以为该互联网公司提供网络违规的预警。
应用优势
世纪互联为该互联网公司定制的整体网络安全解决方案的优势在于:在网络改动较少的前提下,有效地阻止DDOS的攻击;同时,由于使用了IDS的服务,使该互联网公司具备预警的功能,从而能及时根据网络攻击事件制定紧急响应对策,充分体现了经济性和高效性。

FLASH也能扫描

0

分类 : 系统安全 | 发表时间 17-08-2007

利用ActionScript 3的套接字类和脚本事件,FLASH也能变成一个扫描器,恐怖咯~小心媒体文件.

老外放了一个POC,资料很详细.

http://scan.flashsec.org/

小榕是英雄还是败类

0

分类 : 业界动态 | 发表时间 04-01-2007

本文是一篇安全技术顾问的手记,并没有发表过,文中所谈到的是整个黑客、红客及安全技术联盟存在的问题, 因为小榕在这当中的特殊地位,所以本文以小榕为一个评论点。然而,作者真正想让读者关心的是在文中谈及事件所说明的问题,而不是要激起读者对小榕个人的不 满,所以本文绝对不是对小榕个人攻击的文章,而是一篇希望激起大家对中国网络安全深思的文章!

Internet从它在中国出现的那一刻算起到 今天已有十几年的历史了,在这期间,IT产业从萌发到飞速发展再到今天一片萧条几乎破产,可谓饱经风霜了。而在网络世界里的另一批人也可谓几经变革,他们 的名字叫做“黑客”。这个名字最早丝毫没有贬义的意思,它是指那些对网络有相当了解的计算机技术人才,他们可以在必要的时候从别人的系统中得到自己想要的 东西,这与今天的恶意攻击者完全不同,可是在中国也不知道是怎么的渐渐的黑客就与恶意攻击者画了等号。

言归正传,无论是夕日的“绿色兵团”还 是今天的“红客联盟”。一说到小榕的名字,可谓无人不知,无人不晓。小榕无疑已经成为中国黑客或是红客界的代表人物之一。几年来,小榕也算是得到了不少的 鲜花和掌声。支持者之多只要看看小榕的个人网站的浏览量就知道了。可是,有谁真正静下心来,仔细想过小榕都做了些什么呢?他做的事真的如红客们说的那样是 一起在为中国的网络安全而努力吗?也许你想过,也许你没有,但是无论怎样,请先听听我个人的一点愚见。小榕等一类人,他们在现实中在做什么,我并不了解, 可能也是安全顾问之类。然而,他们在网络上在做什么,我是看见的。如果小榕他们真的是在为网络安全而努力,那么他的个人网站就应该是一个有利于培养网络安 全工程师的网站,只有当中国有更多的网络安全工程师的时候,中国的网络才可以谈安全,而不是更多的黑客。

那么作为一个真正的安全技术网站应该做到什么呢?来看看专业的安全人士是怎么说的:
①、 网站上必须有网络安全教程的下载及一些发现被攻击时的具体解决方案;
②、 详细介绍防火墙的原理及实现;
③、 给出安全软件的编写策略及原码(可以是部分);
④、 即使给出一些攻击性软件,也应该指出是用于安全漏洞测试的,最重要的是应该同时具体的攻击原理,最好同时有防卫方案及防卫原理介绍,而且对防卫软件的介绍应该更加的具体。

以 上四点才是一个网络安全网站应该做的。但是,小榕的个人网站做到了多少呢?人们在他的网站上看见的是大量最新最好的攻击性软件及使用方法介绍供人下载,并 且指出是菜鸟一看就懂,立刻上手,但是却丝毫不给出防御的措施,就算不给,给出攻击原理也好啊,至少敏感的网络安全人士会立刻给出解决方案,这样可以缩短 安全软件的开发周期。但是这也极少看见,或是无关痛痒的略点一二。根本是对网络安全不负责任。唯一看上去好象算负责的就是那句“劝告大家不要用本网站提供 的软件攻击他人”,但是这样的话有什么用呢?有时反而更容易激起人们的兴趣。至于提供安全教程下载要么根本没有要么就是名字这样叫内容还是攻击教程,这一 点我不说,网民应该可以感觉到的。当然有时到是可以看见安全防卫软件的下载,也是十分陈旧的。就好象武器店卖的是雪亮崭新的矛却卖锈迹斑斑的盾。

这 样造成的后果是什么呢?“盾”老化了的已经不能用了,安于防守,必然一败涂地,结果是所有的人一涌而上,打着“维护中国网络安全”的大旗,在网络上展开拼 杀,并自称是变被动为主动,以攻击代替防守,而自己的防御系统没有什么改进,一旦中拳也是很痛的,这就象小孩子打架,结果使得网络上一旦展开黑客大战往往 两败俱伤,谁赢只是看谁先攻击罢了,可悲,可叹啊!但是作为网络工程师希望造成的不是这样的氛围。我们希望网络上到处都是身着铠甲,一手持盾,一手拿矛的 甲士。在受攻击时可以做到足够的防卫,并给对方警告,在对方顽固不化时,才用矛给予教训,而在任何情况下不主动攻击他人,这才是仁者之风,才是网络应有的 气氛,要有这样的气氛,网络可供下载的应该是最好的盾和必要的矛,不是现在这样的。

现在再来看看所谓的网络安全论坛,有很多人认为这样的形式很好,大家可以交流经验,但是就靠这个是远远不够的,诚然现在的安全论坛分类详细,条目繁多,但是它的缺点也是很多的。这里说最大的三点:

首先,论坛即使提到安全问题,也是零零星星的,很难系统化,自然对安全意识的推广十分不利,而且问题提出了,回答也是少有着边际的,即使很有水平的人,回答的正确的也只是告诉你去装什么软件,少有谈及理论之人,也许是自己用来吃饭的技术不便传人吧;
其次,论坛上灌水之人众多,真正懂技术的人太少了,很多人只是在某某电脑杂志上看见有关黑客的文章就上传,甚至随便抓一篇就是,可能是连自己也看不懂的文章。上传只是为了多骗些经验值,让更多的菜鸟崇拜自己,这样的文章往往没有什么价值,反而浪费很多人的时间去看;
再次,就是网管自己管理不到位,很多过期的毫无价值的东西,可以删的就删了它,这样以避免长期积累一个论坛多达数十上百页,新来的人不知道看什么。

当 然这样还有一个问题,什么是没有价值的东西?这一点很多网管往往误解我们的意思,他们会认为在网上放了半年或是一年的东西,很多人看过了,就没有价值了, 就可以删了,这样往往造成想“CEO是什么?”,“ISDN是什么?”,“ADSL是什么?”等等这些对初学者是永远有用的,而且是新手们特别想问的问 题,而要新手们每次都问一边这样的问题无疑那些自以为是老鸟的人又会笑他们无知,这样使得新手的入门变的比提高更难,所以对于这样的问题就应该一直在网络 上。

上面说的种种问题,归一下就是象小榕这样有关安全技术的网站,应该提供的知识(网络安全知识)没有提供,甚至是提供了相反的知识(黑客攻 击知识)。已经提供的服务(安全技术论坛)又办的十分糟糕。结果使人们想在网络上找到有关网络安全的知识来保护自己变的很困难,往往最多是在受攻击后在求 救,还不一定有救。而这样的网络提供的服务却使那些对网络略知一二的人很容易找到攻击别人的方法,软件及实例。可谓全套服务。这样就培养了一大批恶意的攻 击者,给网络增加了危险,给国家带来了损失。同样的问题不只在小榕网站,红客联盟中国网络安全技术联盟也一样。有时甚至提供攻击教程的下载。根本就成为一 个培养黑客的网站。

这些网站,他们都有共同的标语“为中国的网络安全而努力”,他们都说:“为了中国的主权,向老美发起攻击。”他们都以为自 己是一颗红心向着党,是爱国的。但是他们是否想过,他们在网络上教人的方式是否有错呢?他们教出的都是什么样的人?他们的行为是给中国带来

口令攻击的方式与防护

0

分类 : 技术文摘 | 发表时间 17-11-2006

  口令是网络系统的第一道防线。当前的网络系统都是通过口令来验证用户身份、实施访问控制的。口令攻击是指黑客以口令为攻击目标,破解合法用户的口令,或避开口令验证过程,然后冒充合法用户潜入目标网络系统,夺取目标系统控制权的过程。

  如果口令攻击成功黑客进入了目标网络系统,他就能够随心所欲地窃取、破坏和篡改被侵入方的信息,直至完全控制被侵入方。所以,口令攻击是黑客实施网络攻击的最基本、最重要、最有效的方法之一。

  口令攻击的主要方法

  1、社会工程学(social Engineering),通过人际交往这一非技术手段以欺骗、套取的方式来获得口令。避免此类攻击的对策是加强用户意识。

  2、猜测攻击。首先使用口令猜测程序进行攻击。口令猜测程序往往根据用户定义口令的习惯猜测用户口令,像名字缩写、生日、宠物名、部门名等。在详细了解用户的社会背景之后,黑客可以列举出几百种可能的口令,并在很短的时间内就可以完成猜测攻击。

  3、字典攻击。如果猜测攻击不成功,入侵者会继续扩大攻击范围,对所有英文单词进行尝试,程序将按序取出一个又一个的单词,进行一次又一次尝试,直到成功。据有的传媒报导,对于一个有8万个英文单词的集合来说,入侵者不到一分半钟就可试完。所以,如果用户的口令不太长或是单词、短语,那么很快就会被破译出来。

  4、穷举攻击。如果字典攻击仍然不能够成功,入侵者会采取穷举攻击。一般从长度为1的口令开始,按长度递增进行尝试攻击。由于人们往往偏爱简单易记的口令,穷举攻击的成功率很高。如果每千分之一秒检查一个口令,那么86%的口令可以在一周内破译出来。

  5、混合攻击,结合了字典攻击和穷举攻击,先字典攻击,再暴力攻击。

  避免以上四类攻击的对策是加强口令策略。

  6、直接破解系统口令文件。所有的攻击都不能够奏效,入侵者会寻找目标主机的安全漏洞和薄弱环节,饲机偷走存放系统口令的文件,然后破译加密的口令,以便冒充合法用户访问这台主机。

  7:网络嗅探(sniffer),通过嗅探器在局域网内嗅探明文传输的口令字符串。避免此类攻击的对策是网络传输采用加密传输的方式进行。

  8:键盘记录,在目标系统中安装键盘记录后门,记录操作员输入的口令字符串,如很多间谍软件,木马等都可能会盗取你的口述。

  9:其他攻击方式,中间人攻击、重放攻击、生日攻击、时间攻击。

  避免以上几类攻击的对策是加强用户安全意识,采用安全的密码系统,注意系统安全,避免感染间谍软件、木马等恶意程序。

  口令攻击的防护手段

  要有效防范口令攻击,我们要选择一个好口令,并且要注意保护口令的安全。

  1、好口令是防范口令攻击的最基本、最有效的方法。最好采用字母、数字、还有标点符号、特殊字符的组合,同时有大小写字母,长度最好达到8个以上,最好容易记忆,不必把口令写下来,绝对不要用自己或亲友的生日、手机号码等易于被他人获知的信息作密码。

  2、注意保护口令安全。不要将口令记在纸上或存储于计算机文件中;最好不要告诉别人你的口令;不要在不同的系统中使用相同的口令;在输入口令时应确保无人在身边窥视;在公共上网场所如网吧等处最好先确认系统是否安全;定期更改口令,至少六个月更改一次,这会使自己遭受口令攻击的风险降到最低,要永远不要对自己的口令过于自信。

黑客现场演示网络攻击全过程

0

分类 : 业界动态 | 发表时间 06-09-2006

上个月,百名网银被窃用户集体状告某大国有银行一事尚未有个说法,上周,又有读者杜先生致电本报向记者反映:“刚才某某银行通知我说,我的信用卡昨天通过网上支付在境外消费了2万美元,可我昨天根本就没在网上购买
过任何东西,我赶紧找银行挂失、投诉,他们说,这件事还要等过几天向美国那边核实后才能知道结果。我想我肯定是被人通过网上支付在境外盗刷的。”随后,记者拨打了该行的客服电话证实了此事。

  为了回答读者关于网上支付到底安全不安全,黑客到底是如何进行“偷窃”的,上周五,记者采访到一位出道10余年的“骨灰级”(指极其资深者)国内黑客。他告诉记者,杜先生信用卡账号及密码被盗的最大原因是其电脑中被植入了“木马”程序(病毒),在他进行网上支付时账号与密码一起被窃走。随后,他还为记者模拟演示了黑客设置木马、蠕虫、僵尸程序发起攻击的全过程。

  由于按照国家相关规定,无法以互联网上的真实用户作为攻击对象,仅是在内部电脑上进行了模拟演示,但即便如此,一种神秘而紧张的气氛也围绕着整个演示过程。由于这些攻击大部分是非显性的,同时也为防止个别人恶意模仿,记者仅将采访中了解到的部分情节及病毒程序编写的部分页面截屏后呈现给大家。

  【现场目击】

  木马攻击一招比一招狠

  采访对象小白在演示中用了一个目前最低端的木马制作软件软件来制作网页木马并进行挂马(安装木马程序)。首先要配置好一个木马服务端,然后生成服务端,假设生成的木马服务端为mm.exe,接着打开软件选择mm.exe 然后点生成,就会在相同目录下自动生成一个mm.chm和mm.htm注意:这几个文件可不要轻易去点)。接着就把mm.chm和mm.htm传到自己的空间。然后要应用到另外一个软件html网页加密程序,选择源文件为mm.htm目标文件m.htm然后点加密,程序就会在mm.htm目录下生成一个用avascript加密后的m.htm,然后传到肉鸡(指被感染电脑)或空间里去。在本机测试看:http://127.0.0.1/m.htm 就是网页木马地址了,只要把这个发给别人,对方浏览了就会中木马。但这个还属于被动的一种,需要你接收,然后打开。还有一种更强硬的方式:入侵挂马,直接入侵知名网站挂马,不用接受,不知不觉中就会中招。小白介绍说,自己最多时成功俘虏了2万多台僵尸电脑,今年曾用来对某一非盈利性网站发起过攻击,导致该网站瘫痪达29个小时。

  【专家支招】

  4招提升网上支付安全性

  某国际知名防病毒厂商中国区金融/电信行业售前技术支持部经理郭先生,向记者详细解读了如何加强防御病毒入侵的方法及网银安全的防护法。

  1.长时间没对防病毒软件升级、没有安装防病毒软件或对自己的计算机疑虑的用户,建议先卸载掉所有的非基础应用程序,再进行自查。如在进程及注册表中发现异常程序,可以先将进程结束再把注册表中相应的程序删除。若要进行此操作,最好拨打所购买杀毒软件厂商的客服电话,并在工程师的指导下进行。

  2.及时更新WINDOWS系统补丁、升级,杀毒软件要保持定期更新病毒库特征码(可设为联网自动更新)。

  3.注意不要轻易打开不熟悉的邮件附件,特别是带有附件的邮件要谨慎处理。开启杀毒软件对邮件的监控功能,使用杀毒软件对邮件及其病毒进行清查,确认没有问题后再打开附件,如有疑问建议将邮件直接删除。而对于那种直接隐藏在邮件页面里的病毒,判断方法是:如果邮件不带附件,那么正常的邮件应该是在2K-20K之间,除了长篇大论的情书及悔过书外。一般加载了病毒控件的页面都在几十K以上。

  4.用户应当使用Windows Update及时修补操作系统和应用软件存在的漏洞,对于不常使用的端口进行过滤或关闭。同时,不要随便到网上下载程序和文件。

  郭先生表示,实际上互联网作为一个开放的平台,是没有绝对的安全可言的。但是,只要安全保障措施做的够好,网民们还是可以享受这项快捷的服务方式的。如果有查询、转账、买外汇等需求,建议:首先,要使用U盾等USB网银加密工具;其次,还是要注意升级、更新杀毒软件;再次,加强对钓鱼网站的识别;又次,一定不要在公用电脑及网吧使用网银;最后,使用信用卡进行网上支付时,一定不要把卡背面的7位数检查码(非授权码)透露出去。

  【黑招曝光】

  木马种植

  特点:通过在被感染的计算机的程序中开后门即暗道,平时潜伏着,只有当你打开了被监控的相关网页时才会开启。目前,对网上支付造成威胁最大的就是这类病毒程序。

  危险指数:★★★★★

  隐蔽指数:★★★★★

  中毒症状:只有“传奇木马”是最显性的一类,中毒后机器会明显出现运行速度变慢。其他种类具有良好的潜伏能力,对于不具备专业知识的普通用户有些难以觉察的症状,增加新的进程、修改注册表、开放某个端口。然而,木马在进入计算机后,在修改机器的注册表时会出现IM(QQ、MSN、雅虎通等)自动随机启动的症状。

  自查方法:在未安装或更新杀毒软件的前提下,抓出“小偷”的方法是自查计算机进程,如果一台装有WINDOWS XP的计算机没有安装太多的应用程序,那么其正常“进程”里显示的运行程序应该是十几项(仅装有XP、WORD等基础应用软件)。同样,你还可以点击“开始”打开“运行”框,输入“regedit”回车,再点开“查找”一栏,输入“run”回车即可查看注册表信息,正常的应该与“进程”显示一样。

  “僵尸”入侵

  特点:这是近一两年来比较盛行的黑客攻击手段,其实,僵尸也可以理解为木马。是黑客针对网络用户,尤其是宽带用户发起的攻击。它以HTTP包、垃圾邮件、某种程序的包(大容量)传播,被种入程序的电脑被称为僵尸电脑。黑客并不是时刻盯着主机干活,他们平时潜伏着,只在一定时间内发起一次攻击。攻击时通过集中所有在线的僵尸电脑,同时向被攻击网站发送大容量的程序包以损耗其网络带宽,从而使其无法承受超负荷运转而瘫痪。

  危险指数:★★★★★

  隐蔽指数:★★★★★

  中毒症状:“僵尸网络”与“木马”一样具有很强的隐蔽性,不会占用系统资源,也不会破坏电脑数据,用户常常毫不知情,就仿佛僵尸一般被黑客操控随时备用。

  自查方法:如上。

  “蠕虫”

  特点:蠕虫也是一种病毒,因此具有病毒的共同特征。病毒的传染能力主要是针对计算机内的文件系统而言,而蠕虫的传染机理是利用网络进行复制和传播,传染途径是通过网络和电子邮件。其传染目标是互联网内的所有计算机、局域网条件下的共享文件夹、电子邮件(E-mail)、网络中的恶意网页、大量存在着漏洞的服务器等。现在通过网络,蠕虫病毒

黑客基本攻击手段及其预防措施揭秘介绍

0

分类 : 系统安全 | 发表时间 05-09-2006

 目前造成网络不安全的主要因素是系统、协议及数据库等的设计上存在缺陷。由于当今的计算机网络操作系统在本身结构设计和代码设计时偏重考虑系统使用时的方便性,导致了系统在远程访问、权限控制和口令管理等许多方面存在安全漏洞。网络互连一般采用TCP/IP协议,它是一个工业标准的协议簇,但该协议簇在制订之初,对安全问题考虑不多,协议中有很多的安全漏洞。同样,数据库管理系统(DBMS)也存在数据的安全性、权限管理及远程访问等方面问题,在DBMS或应用程序中可以预先安置从事情报收集、受控激发、定时发作等破坏程序。

  由此可见,针对系统、网络协议及数据库等,无论是其自身的设计缺陷,还是由于人为的因素产生的各种安全漏洞,都可能被一些另有图谋的黑客所利用并发起攻击。因此若要保证网络安全、可靠,则必须熟知黑客网络攻击的一般过程。只有这样方可在黒客攻击前做好必要的防备,从而确保网络运行的安全和可靠。

  一、黑客攻击网络的一般过程

  1、信息的收集

  信息的收集并不对目标产生危害,只是为进一步的入侵提供有用信息。黑客可能会利用下列的公开协议或工具,收集驻留在网络系统中的各个主机系统的相关信息:

  (1)TraceRoute程序 能够用该程序获得到达目标主机所要经过的网络数和路由器数。

  (2)SNMP协议 用来查阅网络系统路由器的路由表,从而了解目标主机所在网络的拓扑结构及其内部细节。

  (3)DNS服务器 该服务器提供了系统中可以访问的主机IP地址表和它们所对应的主机名。

  (4)Whois协议 该协议的服务信息能提供所有有关的DNS域和相关的管理参数。

  (5)Ping实用程序 可以用来确定一个指定的主机的位置或网线是否连通。

  2、系统安全弱点的探测

  在收集到一些准备要攻击目标的信息后,黑客们会探测目标网络上的每台主机,来寻求系统内部的安全漏洞,主要探测的方式如下:

  (1)自编程序 对某些系统,互联网上已发布了其安全漏洞所在,但用户由于不懂或一时疏忽未打上网上发布的该系统的“补丁”程序,那么黒客就可以自己编写一段程序进入到该系统进行破坏。

  (2)慢速扫描 由于一般扫描侦测器的实现是通过监视某个时间段里一台特定主机发起的连接的数目来决定是否在被扫描,这样黑客可以通过使用扫描速度慢一些的扫描软件进行扫描。

  (3)体系结构探测 黑客利用一些特殊的数据包传送给目标主机,使其作出相对应的响应。由于每种操作系统的响应时间和方式都是不一样的,黒客利用这种特征把得到的结果与准备好的数据库中的资料相对照,从中便可轻而易举地判断出目标主机操作系统所用的版本及其他相关信息。

  二、协议欺骗攻击及其防范措施

  1、源IP地址欺骗攻击

  许多应用程序认为若数据包可以使其自身沿着路由到达目的地,并且应答包也可回到源地,那么源IP地址一定是有效的,而这正是使源IP地址欺骗攻击成为可能的一个重要前提。

  假设同一网段内有两台主机A和B,另一网段内有主机X。B 授予A某些特权。X 为获得与A相同的特权,所做欺骗攻击如下:首先,X冒充A,向主机 B发送一个带有随机序列号的SYN包。主机B响应,回送一个应答包给A,该应答号等于原序列号加1。然而,此时主机A已被主机X利用拒绝服务攻击 “淹没”了,导致主机A服务失效。结果,主机A将B发来的包丢弃。为了完成三次握手,X还需要向B回送一个应答包,其应答号等于B向A发送数据包的序列号加1。此时主机X 并不能检测到主机B的数据包(因为不在同一网段),只有利用TCP顺序号估算法来预测应答包的顺序号并将其发送给目标机B。如果猜测正确,B则认为收到的ACK是来自内部主机A。此时,X即获得了主机A在主机B上所享有的特权,并开始对这些服务实施攻击。

  要防止源IP地址欺骗行为,可以采取以下措施来尽可能地保护系统免受这类攻击:

  (1)抛弃基于地址的信任策略 阻止这类攻击的一种十分容易的办法就是放弃以地址为基础的验证。不允许r类远程调用命令的使用;删除.rhosts 文件;清空/etc/hosts.equiv 文件。这将迫使所有用户使用其它远程通信手段,如telnet、ssh、skey等等。

  (2)使用加密方法 在包发送到 网络上之前,我们可以对它进行加密。虽然加密过程要求适当改变目前的网络环境,但它将保证数据的完整性、真实性和保密性。

  (3)进行包过滤 可以配置路由器使其能够拒绝网络外部与本网内具有相同IP地址的连接请求。而且,当包的IP地址不在本网内时,路由器不应该把本网主机的包发送出去。有一点要注意,路由器虽然可以封锁试图到达内部网络的特定类型的包。但它们也是通过分析测试源地址来实现操作的。因此,它们仅能对声称是来自于内部网络的外来包进行过滤,若你的网络存在外部可信任主机,那么路由器将无法防止别人冒充这些主机进行IP欺骗。

  2、源路由欺骗攻击

  在通常情况下,信息包从起点到终点所走的路是由位于此两点间的路由器决定的,数据包本身只知道去往何处,而不知道该如何去。源路由可使信息包的发送者将此数据包要经过的路径写在数据包里,使数据包循着一个对方不可预料的路径到达目的主机。下面仍以上述源IP欺骗中的例子给出这种攻击的形式:

  主机A享有主机B的某些特权,主机X想冒充主机A从主机B(假设IP为aaa.bbb.ccc.ddd)获得某些服务。首先,攻击者修改距离X最近的路由器,使得到达此路由器且包含目的地址aaa.bbb.ccc.ddd的数据包以主机X所在的网络为目的地;然后,攻击者X利用IP欺骗向主机B发送源路由(指定最近的路由器)数据包。当B回送数据包时,就传送到被更改过的路由器。这就使一个入侵者可以假冒一个主机的名义通过一个特殊的路径来获得某些被保护数据。

  为了防范源路由欺骗攻击,一般采用下面两种措施:

  · 对付这种攻击最好的办法是配置好路由器,使它抛弃那些由外部网进来的却声称是内部主机的报文。

  · 在路由器上关闭源路由。用命令no ip source-route。

 三、拒绝服务攻击及预防措施

 


 

  在拒绝服务攻击中,攻击者加载过多的服务将对方资源全部使用,使得没有多余资源供其他用户无法使用。SYN Flood攻击是典型的拒绝服务攻击。

  SYN Flood常常是源IP地址欺骗攻击的前奏,又称半开式连接攻击,每当我们进行一次标准的TCP连接就会有一个三次握手的过程,而SYN Flood在它的实现过程中只有三次握手的前两个步骤,当服务方收到请求方的SYN并回送SYN-ACK确认报文后,请求方由于采用源地址欺骗等手段,致使服务方得不到ACK回应,这样,服务方会在一定时间内处于等待接收请求方ACK报文的状态

改变ping的TTL值来欺骗攻击

0

分类 : 系统安全 | 发表时间 05-09-2006

  大家知道,通过Ping和Tracert程序就能判断目标主机类型 ,Ping最主要的用处就是检测目标主机是否能连通。Tracert利 用ICMP数据包和IP数据包头部中的TTL值,防止数据包不断在IP 互联网上永不终止地循环。


 

  许多入侵者首先会Ping一下你的机子,如看到TTL值为 128就认为你的系统为Windows NT/2000;如果TTL值为32则认为目标主机操作系统为Windows 95/98;如果TTL值为255/64就认为是UNIX/Linux操作系统。既 然入侵者相信TTL值所反映出来的结果,那么我们只要修改TTL 值,入侵者就无法入侵电脑了。

  操作步骤:

  1.打开“记事本”程序,编写批处理命令:

  @echo REGEDIT4>>ChangeTTL.reg

  @echo.>>ChangeTTL.reg

  @echo [HKEY_LOCAL_MACHlNE\System\CurrentControlSet\Services\T cpip\Parameters]>>ChangeTTL.reg

  @echo "DefaultTTL"=dword:000000">>ChangeTTL.reg

  @REGEDIT /S/C ChangeTTL.reg

  2.把编好的程序另存为以.bat为扩展名的批处理文件, 点击这个文件,你的 操作系统的缺省TTL值就会被修改为ff,即 10进制的255,也就是说把你的操作系统人为地改为UNIX系统了 。同时,在该文件所在的文件夹下会生成一个名为 ChangeTTL.reg 的注册表文件。如果你想运行完这个批处理文件而不产生 ChangeTTL.reg文件,可以在此批处理文件的最后一行加上 deltree/Y ChangeTTL.reg,就可以无须确认自动删除ChangeTTL.reg文件 。

  说明:在上面的命令中,echo是DOS下的回显命令,如 果想看到程序执行过程,请将“@”去掉。“> >”产生的内容将追加到它后面的文件即ChangeTTL.reg中。 而“DefaultTTL"=dword�000000ff”则是用来设置系统缺省TTL 值的,如果你想将自己的操作系统的TTL值改为其他操作系统的 ICMP回显应答值,请改变“"DefaultTTL"”的键值,要注意将 对应操作系统的TTL值改为十六进制才可以。

  这样,当入侵者Ping你的机器时,他得到的就是一个假 的TTL值,这个假的TTL值就会误导对方,使入侵者的判断出现 失误,因为针对不同的操作系统的入侵方法并不一样,所以用 这个方法欺骗对方,可以让他摸不着头脑!利用这个方法欺骗 入侵者是不是很妙啊?快试试吧!

无觅相关文章插件,快速提升流量