
第5章黑客攻击和防御技术第5章黑客攻击和防御技术本章重点介绍几种常见攻击的攻击原理常见攻击方法的防御方法第5章黑客攻击和防御技术5.1拒绝服务攻击-拒绝服务简介攻击(DoS)是一种破坏性攻击方法,主要针对网络上的各种服务器和设备,其特征在于使攻击目标无法正常工作. 拒绝服务攻击的类型带宽消耗类型: 耗尽攻击目标的带宽资源系统资源消耗类型: 耗尽攻击目标的系统资源异常: 利用软件和硬件实现中的编程缺陷导致攻击目标异常,因此拒绝提供正常服务5.1拒绝服务攻击示例-Smurf 5.1 Smurf攻击针对Linux上早期泪滴攻击的特征(没有处理异常片段)进行防御,它可以分析接收到的片段数据包并计算数据包的片段. 检查偏移量是否错误. 由于泪珠式攻击主要利用了早期Linux内核中的缺陷,因此可以通过安装系统补丁进行防御. 此外,您还可以设置防火墙或路由器过滤规则以丢弃此类病理数据包. 加固操作系统: 限制操作系统上运行的服务邮件攻击主要是( ),并及时部署操作系统和应用程序补丁. 使用防火墙: 防火墙位可以阻止特定的数据包. 特别是,也可以使用用于DoS攻击的过滤算法,例如“随机丢弃”和“ SYN魔术蛋糕”算法.
配置边界路由器: 某些DoS和DDoS攻击使用ICMP消息,因此可以在边界路由器上过滤ICMP消息. 使用负载平衡技术: 将关键服务分发给多台服务器,以便即使其中一台受到攻击,其他服务器也可以继续工作以确保业务连续性. 恶意软件(malware)是攻击者植入受害者系统中的一段恶意代码. 它们使攻击者可以在受害者不知情的情况下控制另一方的系统,网络和数据. 恶意代码有多种形式,常见的有: 计算机病毒,蠕虫和木马. 病毒的定义计算机病毒是一种程序,可以在计算机系统运行期间将其自身准确地复制或修改为其他程序. 病毒特征感染性,延迟,可触发性,破坏性感染对象1: 引导扇区病毒用全部或部分自己的代码替换正常的启动记录,并将正常的启动记录隐藏在本地的其他磁盘中. 在受感染系统的引导过程中,由于病毒占据了引导程序的物理位置,因此控制权从BIOS转移到了病毒程序. 病毒程序执行完成后,它将控制权返回到实际的引导区内容,使携带病毒的系统看起来处于正常运行状态. 此类病毒的示例包括: “”,“鬼”,“磁盘杀手”…………感染对象2: 可执行文件可执行文件是感染病毒的主要对象,包括普通应用程序,包括操作系统可以独立执行的程序或程序模块.
多种感染技术: 伴随感染技术(例如记事本),覆盖感染技术,插件感染技术...感染对象3: 尽管数据文件本身无法执行,但某些应用程序(例如Microsoft Office,AutoCAD)等)可以执行嵌入在数据文件中的脚本. 病毒编写者使用此功能将病毒代码附加到数据文件. 例如: 宏病毒病毒只能在此计算机上找到被感染的对象. 为了将自身传播到其他主机,病毒必须借助其他媒体. 可移动磁盘电子邮件下载共享目录蠕虫是一段自我复制的代码,它无需人为干预即可在网络上传播. 蠕虫一旦占领了计算机,就将像病毒一样破坏系统;另一方面,它将使用此计算机作为平台来继续检测网络上未感染的计算机,然后将其自己的程序复制到On it. 木马指的是表面上似乎有用但秘密执行非法操作的程序. 一旦将主机植入木马中,攻击者便可以随意控制受害者的主机并执行各种非法操作. 隐藏了两个基本功能: 木马会试图使其看起来像是正常程序,从而避免对操作员和防病毒软件进行未经授权的检查: 木马会在目标系统上执行各种非法操作,例如窃取密码,删除文件,病毒. 植入等. 阶段1: 木马主要通过电子邮件和软件下载进行分发. 为了混淆用户,木马通常会伪装自己. 常见的伪装方法包括: 修改程序图标.

例如,将程序图标修改为bmp,txt和其他文件的图标. 假装为正常应用程序. 与其他程序捆绑在一起. 第二阶段: 运行木马当用户运行木马或与木马捆绑在一起的程序时,该木马将自动安装. 在过程中,木马会尽一切可能隐藏自己. 例如,将自己隐藏在任务栏中. 第三阶段: 建立连接木马是一个C / S结构程序. 服务器运行后,它将打开预定义的端口,并等待客户端与其建立连接. 服务器位于局域网上吗?通过IRC进行通信通过DHCP获得服务器所在主机的IP?由于服务器侦听特定端口,因此客户端可以通过端口扫描找到服务器. 服务器通过电子邮件,FTP等告知客户端其IP地址. 作为最常用的网络应用程序之一,电子邮件已成为网络通信的重要工具. 但是同时,也存在各种滥用电子邮件的情况,包括使用电子邮件进行攻击. 常见的电子邮件攻击方法包括: 垃圾邮件邮件欺骗什么是垃圾邮件?垃圾邮件是指对接收者无用的未经请求的消息,其内容包括商业广告,电子杂志和骚扰信息. 垃圾邮件具有各种负面影响: 网络拥塞,邮件服务器性能下降,恶意代码泛滥降低员工效率并造成巨大的经济损失. 黑名单中的黑名单和白名单发件人发送的任何消息均被视为白名单中的发件人发送的任何消息. 认为过滤邮件标题并分析批量过滤关键字以完全匹配什么是邮件是合法的邮件规则?攻击者会在短时间内向邮箱发送大量垃圾邮件,最终使邮箱或邮箱所在的系统不堪重负,并“爆炸致死”.
邮件是一种拒绝服务攻击,其攻击目标包括: 单个用户的邮箱邮件服务器. 实施邮件直接攻击邮箱的三种方法: 在短时间内将大量邮件发送到受害者的邮箱,并使用回复邮件攻击邮箱: 以电子邮件的名义向大量用户发送大量电子邮件受害者,以便受害者的邮箱中会充满很多生气的回复消息. 使用邮件列表攻击邮箱: 以受害者的名义申请多个邮件列表,因此受害者的邮箱将被大量合法邮件填充什么是邮件欺骗?攻击者篡改了发送者的姓名和地址以实现其个人目的,例如隐藏发送者的身份,欺骗接收者的信任并损害他人的声誉. 邮件欺骗的三种实现使用相似的电子邮件地址: 攻击者首先针对被欺骗对象的电子邮件地址申请一个相似的电子邮件帐户,然后将“发件人的姓名”设置为用户代理名称中的被欺骗对象,以模拟用户. 发送电子邮件以修改邮件客户端的帐户配置: 在受害者的邮件客户端软件中,将回复地址修改为攻击者可以直接通过邮件服务器访问的电子邮件地址: 直接登录到邮件服务器SMTP端口发送邮件. 由于SMTP协议没有身份验证机制,因此攻击者可以自由地修改发件人地址的电子邮件地址安全要求. 为了解决电子邮件的安全性问题,提出了一系列安全的电子邮件协议,例如PEM,PGP,S / MIME,MOSS等. 通过这些协议和标准,可以对邮件进行保密,完整性和不可否认性. 可以确保电子邮件的安全性,从而可以在Internet上通过电子邮件传输敏感信息.
安全电子邮件的工作模式. 电子诱饵主要利用人们的心理功能进行. 常见形式成直接在地址栏中输入URL的习惯;在通过浏览器提交敏感信息(例如号)之前,进行信息制作时,应确保该网站是安全网站;注意地址栏中显示的地址. 攻击者有时会通过伪造相似的URL来欺骗用户. 安装浏览器工具栏. 在知道主机是否还活着之后,下一步就是确定主机上正在运行哪些服务. 这是通过端口扫描实现的. 什么是端口扫描?与目标系统的TCP或UDP端口建立连接,以确定端口是否处于侦听状态. 常见的端口扫描方法TCP扫描,TCP SYN扫描,显式隐式映射技术TCP扫描过程5.7.1实验目的熟悉DDoS攻击的了解用于发起DDoS攻击的软件: tfn2k熟悉主机和DDoS的症状攻击对策5.7.2通过使用tfn2k软件进行实验内容,使主机B在主机A的控制下对主机C发起DDoS攻击.

分析受害主机C的症状,目的是让实验人员了解受DDoS攻击的主机的典型症状以及对策. 5.7.3实验步骤安装tfn2k软件. 测试tfn2k软件是否可以正常运行. #./tfn -f slaves -c 10 -i“ mkdir / root / mydir”模拟黑客并使用主机A控制主机B发起攻击#. / tfn -f slaves -c 5 -i 06 -p 80分析受害者的宿主症状,确定攻击类型,并提供对策. 5.7.4实验过程的演示5.7.5思考问题在此实验中,我们使用TCP / SYN FLOOD攻击模式攻击了受害者端口80的www服务器. 如果受害者主机不是www服务器,该怎么办?受害者东道国应如何捍卫?提示: -c参数除了可以指定TCP / SYN,ICMP / PING以及所有攻击的混合模式之外,还可以指定攻击模式. 就PC而言,可以通过安装天网等防火墙并调整相关设置来确保防御. 本章小结本章讨论了几种常见的攻击技术,包括拒绝服务攻击,恶意软件,电子邮件攻击,电子黑诱饵,非法入侵者和缓冲区溢出攻击. 通过了解这些攻击原理和防御技术,它有助于发现和防止黑客攻击. 5.3邮件攻击5.3邮件攻击垃圾邮件(1)5.3邮件攻击垃圾邮件(2)5.3邮件攻击邮件(1)5.3邮件攻击邮件(2)5.3邮件攻击邮件欺骗(1)5.3邮件攻击邮件邮件欺骗(2)5.3安全电子邮件5.4电子黑诱饵(1)5.4电子黑诱饵(2)5.5非法入侵者-扫描技术概述扫描是黑客入侵的第一步,请使用收集有关受攻击主机或主机的详细信息,或者网络.
常见的扫描技术包括Ping扫描: 用于确定网络中每个主机的生存状态端口扫描: 用于检测目标主机上打开了哪些端口以及提供了哪些服务漏洞扫描: 基于端口扫描,集中式检测特定服务中是否存在漏洞. 由于不同的服务具有不同的漏洞,因此没有统一的扫描方法. 5.5非法入侵者-Ping扫描传统Ping扫描传统Ping扫描使用ICMP分组. 包括: “ ICMP回火”请求,“ ICMP时间戳”请求和“ ICMP地址掩码”请求等. 攻击者将ICMP请求发送到目标系统. 等待片刻后,如果可以接收到对方返回的ICMP响应,则表明目标系统处于活动状态,否则,目标系统处于关闭状态. TCP扫描当阻止ICMP数据包时,攻击者可以使用TCP ACK或TCP SYN数据包来检测目标主机是否处于活动状态. 5.5非法入侵者端口扫描(1)5.5非法入侵者端口扫描(2)攻击者试图与目标主机上的端口建立TCP连接. 连接建立成功吗?目标端口处于侦听状态. 目标端口处于关闭状态. 是否因为主机通常会记录已完成三向握手的连接. 因此,如果在查看系统日志时发现大量连接记录,则可能会发生扫描攻击.
5.5非法入侵者端口扫描(3)TCP SYN扫描过程攻击者将SYN数据包发送到目标主机上的端口. 对方返回RST / ACK数据包?对方返回SYN / ACK数据包?在侦听状态下,攻击者将发送RST数据包以关闭连接,以指示目标端口是否关闭. 这是因为该扫描实际上并未完成TCP的三向握手过程,因此目标系统将不会记录此连接,因此这种类型的扫描不容易被Find找出. 5.5非法入侵者-端口扫描(4)隐式隐蔽映射技术的扫描原理是根据RFC 793规范定义的: 目标系统应为所有封闭端口返回RST数据包. 特定的扫描方法TCP ACK扫描,TCP FIN扫描,TCP Xmas树扫描和TCP空扫描5.5非法入侵者端口扫描(5)攻击者将SYN / ACK数据包发送到目标主机上的端口,另一方返回RST包?没有收到响应包?目标端口已关闭状态目标端口处于侦听状态,因为当目标端口关闭时,系统将代表它返回RST数据包. 因此,TCP是一种有状态协议. 当端口打开时,它只是忽略了此数据包是显式的隐式映射. 技术示例-TCP ACK扫描5.5非法入侵者端口扫描(6)隐式隐式映射技术的准确性不高: 即使打开了端口,某些系统(包括Windows,HP-UX等)仍会返回RST数据包. 攻击者无法接收RST数据包,也不能确保目标端口已打开,因为防火墙可能会过滤掉攻击者发送的数据包. 5.5非法入侵者身份盗窃(1)什么是身份盗窃?身份盗用是入侵者侵入系统的一种方式.
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-259737-1.html
中国就这样了
说不行贿
退休金1900元你让我们如何去消费敢消费