
以下是在不明显增加字数前提下改写后的内容:11.3.2 漏洞跟后门攻击,其中的后门攻击,而后门是软件作者还有硬件开发者在组件制作进程里留下的,能绕过相应安全访问机制,进而修改并改变相应组件行为的程序 。后门常常被用于开展软硬件的更新活动以及维护工作。11.3.2 关于漏洞与后门攻击,其中后门例子 1 是,Windows Update 出现黑屏现象,原因在于微软在升级包里面对用户信息实施了信息收集以及处理。11.3.2 关于漏洞与后门攻击,后门例子 2 是,海湾战争中的打印机,病毒借助电脑打印机侵入到伊拉克军事指挥中心的主机那里。11.3.2 关于漏洞与后门攻击,后门例子 3 是 Sony 的 BMG Rootkit 事件。11.3.2 关于漏洞与后门攻击,后门例子 4 是上海鲁班公司员工编写了恶意代码函数。11.3.3 涉及恶意代码攻击,恶意代码是一种能够中断、破坏计算机及网络的程序或者代码。恶意代码可以划分成病毒、特洛伊“木马”、蠕虫、逻辑炸弹、恶作剧程序以及流氓软件等类别。恶意代码技术中的渗透技术,其作用是保证恶意代码能够植入到目标主机当中。渗透方式包括感染可执行程序、分区表和数据文件,通过移动介质,通过人、社会工程方式、借助系统和软件漏洞,通过电子邮件、Web 网页、P2P 文件共享、即时通信工具和 ARP 欺骗方式等等。11.3.3 关于恶意代码攻击,恶意代码技术中的自启动技术,其目的是保证恶意代码在受害主机下一次启动之后也被激活。自启动方法有通过服务启动、通过添加注册表启动项启动、通过文件关联启动、通过修改系统配置文件启动、作为其他程序插件启动、通过文件捆绑方式启动等等。恶意代码技术中的自我保护技术,是要让常用的检测工具没办法检测到恶意代码的存在,或者即便检测到了也无法对代码进行分析以及清除。自我保护技术分类为反静态技术、反动态跟踪以及动态端口技术。11.3.3 关于恶意代码攻击,恶意代码技术中的反制,是恶意代码首先针对反恶意代码软件系统展开攻击,使得反正恶意代软件没办法正常运行或者让其特征库没办法更新,以此达到免杀目的。隐蔽通信是远程控制最为关键的问题。 隐蔽通信的实现方式有直接适用套接字进行通讯控制、建立一条隐蔽的通信信道、ICMP 隧道、借用第三方交互服务进行通讯以及采用网络代理“木马”欺骗方式。攻击技术是一切企图跨越系统安全边界、危害受害主机的可用性、可靠性、数据完整性,耗费受害主机的系统资源以及利用受害主机危害他人的所有行为。其表现形式有拒绝服务攻击、信息窃取、数据破坏、修改系统配置。11.4.1 关于计算机病毒与蠕虫检测有一种叫比较法,是将原始备份与被检测的引导扇区或者被检测的文件进行比较。还有加总比对法。运用搜索法,是扫描检测对象之中是不是有特定字符串。分析法是由防、杀计算机病毒技术人员来使用。有没有?是哪种?结构是什么?怎么防杀?人工智能陷阱技术以及宏病毒陷阱技术,软件仿真扫描法,它是用来对付多态变形计算机病毒的。先知扫描法,是把专业人员用于判断程序是否存在计算机病毒代码的方法,加以分析归纳形成专家系统和知识库,接着利用软件模拟技术假执行新的计算机病毒,提前分析出新计算机病毒代码,以此对付后续的计算机病毒。蜜罐检测技术,是特意设计一个存有缺陷的系统,去吸引攻击者、收集攻击信息并辅助进行深度分析。木马,是一种基于远程控制的黑客工具,主要以寻找后门、窃取密码和重要文件为目的,还能够对计算机实施监视、控制、查看、修改资料等操作,具备很强的隐蔽性、突发性以及攻击性。木马的传播方式有Email、软件下载、会话软件。木马的检测方法有查看开放端口,查看和恢复win.ini和system.ini系统配置文件,查看和恢复win.ini和system.ini文件是否被修改,查看启动程序并删除可疑的启动程序,查看系统进程并停止可疑的系统进程,查看和还原注册表,使用杀毒软件和“木马”查杀工具检测和清除“木马”。恶意代码防护,是抵御恶意代码的传播和感染,主要是切断传播和感染的途径或者破坏它们实施的条件。基于单机的防护有防恶意代码软件工具,基于网络的防护有关网关检测网络通信流量、邮件服务。简单实用的“木马”预防方法和措施在P262。网络攻击基本概念里,狭义上网络攻击是指任何试图破坏网络安全的行为和方法,广义上它是多种计算机技术相结合的产物,是一门综合性学问,涵盖了计算机学科、情报学、社会学以及心理学等多种学科的知识。网络攻击的分类,根据攻击效果和攻击目的分类,有破坏型网络攻击如拒绝服务、逻辑炸弹、数据扰乱、蠕虫病毒、缓冲区溢出,还有窃密型网络攻击如口令窃听、会话拦截、特洛伊木马。网络攻击过程一般包含四个环节,分别是漏洞挖掘与利用、信息收集与分析、网络扫描与探测、目标入侵与控制。漏洞是指系统中存在的一些功能性或安全性的逻辑缺陷,包括导致威胁、损坏计算机系统安全性的所有因素,以及计算机系统在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷和不足 。 漏洞的存在不可避免!探索未知漏洞的漏洞挖掘,常用着静态分析技术等方法,该技术含源代码审核,即利用人工或工具阅读程序的源代码,还有二进制审核,也就是对二进制程序进行反汇编,再有Fuzzing技术,通过生成各种畸形输入触发程序异常 。对已发现漏洞的细节深入分析的漏洞分析,为漏洞利用、补救等处理措施作铺垫,通常要调试二进制级别的程序,借助调试器、补丁比较器、反汇编工具,有动态调试、静态分析、指令追踪、补丁比对等常用方法 。应用于多种主流操作系统和编译环境下的漏洞利用,主要利用内存漏洞如堆栈溢出和Web应用漏洞如脚本注入等来进行,还有捆绑器、Shellcode、Payload 。位于网络攻击初始阶段的信息收集与分析,来源有Google、百度搜索引擎等,个人信息收集可通过浏览渗透目标的招标书、技术刊物等查找有关人员信息,检索文献也是搜索个人信息的方式如邮箱 。通过命令行工具能看到目标服务器的Banner信息获得服务器版本信息,可对该服务器远程漏洞攻击,网站上的联系人信息可判断是否有邮件服务器并获其版本进而攻击,采购信息可搜索目标机构曾购买设备信息,收集该设备漏洞提高攻击成功率,机构信息与个人信息收集分析方法大同小异 。为发现本地或其他终端漏洞有目的地攻击和防御进行的网络扫描,在扫描基础上对服务和系统等信息判别利用服务或系统漏洞攻击的网络探测,其对象有端口、服务、系统设备、网络拓扑、弱口令、系统漏洞等 。扫描与探测方法有主机安全扫描技术执行脚本、模拟攻击、记录反应、发现漏洞,网络安全扫描技术检查系统中不合适的、设置脆弱的口令及与安全规则抵触的对象等 。完整的网络安全扫描分三个阶段,第一阶段:发现目标或网络,第二阶段:发现目标后进一步搜集目标信息,包括操作系统类型、运行服务以及服务软件版本等 。假设目标为一个网络,那么还能够进一步去发现此网络的拓扑结构,以及路由设备与各主机的信息 。第三阶段:依据所收集到的信息,去判断或者进一步测试系统是不是存在安全漏洞 。* 11.2.3网络扫描与探测 ,扫描与探测的工具 ,基于网络的扫描器 ,目标1 ,目标2 ,目标3 ,目标4 ,漏洞数据库 ,用户配置控制台 ,扫描引擎 ,当前活动的扫描知识库 ,扫描结果存储和报告生成工具 * 11.2.3网络扫描与探测,扫描与探测的工具 ,主流工具 ,Nessus:功能较强,应用平台范围广,属于开源 ,X-Scan:支持插件功能,属于开源 ,NMAP:能够快速扫描大小型网络,属于开源 ,MBSA:适用于Windows和Office,属于闭源 * 11.2.4目标入侵与控制 ,网络渗透的最终目的乃达到对目标的入侵以及控制 。针对个人的入侵:按照收集的不同信息有着不一样的入侵方案 。收集的若是邮箱?采用邮件附件渗透攻击 。收集的若是IP?直接做渗透攻击 。收集的若是软件信息?要用漏洞扫描软件进行扫描,获取目标机存在的漏洞,挑选相应的漏洞攻击工具去实施攻击 。前期的漏洞挖掘、信息收集阶段的工作极为重要!为了入侵组织 или 机构的内网,关键在于成功入侵一台内网计算机,获取内网主机存在三种方法,其一为从网站渗透至内网,其二是发安全信到内网主机,此办法借助社会工程学与漏洞利用,进而取得信任得到内网机器。在获取到一台内网主机后,还需继续入侵,可采取的手段包括了解机器所属人员,通过一些命令获取机器及其所在域中的相关信息,再依据上述所得信息进一步获取信息。远程控制技术是指在网络上由一台计算机(主控端Remote/客户端)去控制另一台计算机(被控端Host/服务器端)的技术,它支持多种网络方式,如LAN,WAN,拨号方式,互联网方式,其接口有串口、并口、红外端口,所涉及协议众多,涵盖NetBEUI,NetBIOS,IPX/SPX,TCP/IP等协议,利用远程控制技术能够对被渗透主机进行远程控制,且远程控制常常和隐藏技术相结合。协议脆弱性分析与利用包括边关网络协议(BGP)脆弱性及利用、域名系统(DNS)协议脆弱性及利用、地址解析协议(ARP)脆弱性及利用、WLAN协议脆弱性及利用等,这些均属于网络攻击的主要技术。漏洞是指硬件、软件或策略上的缺陷,可致使非法用户未经授权而获得访问系统的权限或提高其访问权限,而后门是软件作者或硬件的开发者在组件制作过程中留下的,能绕过相应安全访问机制来修改并改变相应组件行为的程序,漏洞难以预计且不可避免,后门为人为设置故而可避免。缓冲区溢出攻击技术见11A内容。Web攻击包含SQL注入攻击、XSS攻击,这里XSS攻击为一种对浏览器解释器的代码注入攻击,能够通过HTML,JavaScript,VBScript,ActiveX,Flash等其他客户端语言执行,同时可能造成用户信息泄露,配置更改,Cookie窃取等危害,甚至可用于对Web服务器进行DOS攻击。XSS攻击涉及三方,分别是攻击者、受害者(客户端)、存在漏洞的Web应用程序,按利用方式不同可分为三类,即本地的XSS(DOM-based XSS),基于DOM或者为本地跨站脚本的漏洞,无存储的XSS以及存储式跨站脚本攻击。弱口令攻击是通过调用实现相关协议的口令认证模块,循环测试用户/密码组合来破解出口令,其攻击方式一般分为两种,一是字典猜测同一个用户,二是用同一口令去猜测多个用户,字典分类包括国籍/语言/服务器/行业。