响应Nimda病毒蠕虫病毒.doc_第1页
响应Nimda病毒蠕虫病毒.doc_第2页
响应Nimda病毒蠕虫病毒.doc_第3页
响应Nimda病毒蠕虫病毒.doc_第4页
响应Nimda病毒蠕虫病毒.doc_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

响应Nimda病毒蠕虫病毒:应对混合威胁的几点建议内附l 混合威胁案例研究l 对策实施践及解决方案 索引执行概要3Nimda混合威胁的案例研究4交替的繁殖方式4需要综合互补的对策5最佳做法5综合互补的解决方案5Symantec Norton Antivirus发现并去除威胁6Symantec Enterprise Firewall/VelociRaptorFirewall抵御Nimda扫描6Symantec Enterprise Security Manager(ESM)确定修复级别6SymantecNetRecon扫描网络上的不当操作7SymantecNetProwler提供实时报警并识别受感染的系统7SymantecIntruder Alert监测未授权的操作及访问7赛门铁克安全响应中心8结束语8 执行概要简单的生活一去不返。在互联网时代,来自于工作和应变的压力与日俱增。互联网的完善与进步的一个反面结果便是我们的对手可同样享受到最新的技术和成果。Nimda蠕虫的出现是 “一物降一物”说法过时的最新例证。本文的目的就是要以Nimda和红色代码蠕虫作为这些新威胁的范例来研探究那些混合威胁的本质。这两种蠕虫都显示了我们现在的对手正在运用新型的组合进攻手段威胁着IT基础设施安全。这些混合威胁的出现也表明单纯的单点解决方案已不足以让他们屈服。当前,对网络所有部分进行保护并在网关、服务器和客户端级别进行及时的响应十分必要。在继对威胁进行分析后,我们将阐明全面响应这些威胁的必备的条件,并展示在面对当今和未来的威胁时,赛门铁克是如何通过为客户提供的一系列产品和附加的服务以保持获得全球领先的互联网安全厂商这一地位的。Nimda是一种蠕虫。它与其他互联网蠕虫的不同之处在于它无需人工的操作来进行传播,而是使用已知的软件漏洞和多样的感染体进行传播。蠕虫繁殖的本质和感染受害者的速度是其流行的一大特点。Nimda,也叫W32.Nimda.Amm、W32/Nimdamm、PE_NIMDA.A、I-Worm.Nimda、W32/Nimda-A、和W32.Nimda.A,发现于2001年9月18日。Computer Economics (Carlsbad, CA)估计Nimda在美国东部时间9月20日下午2:30至9月21日下午2:30之间的24小时内感染超过了二2百千二2十百万台服务器和个人电脑。该公司指出Nimda蠕虫首次攻击目标的65%(143万)是服务器,剩下的35(77万)是个人电脑。Computer Economics估计由于停宕机及清除Nimda病毒所花的费用有5310万美元(依据2001年9月19日数据)。截止到2001年8月31日,Computer Economics计划用于病毒和蠕虫攻击的费用为107亿美元。据统计,每年全球仅用于红色代码蠕虫的费用就有26亿美元。这笔费用包括清除受感染的超过1百万台服务器所需的11亿美元,同时还要检测超过8百万台其他的服务器,检测包括对这些适合服务的系统进行必要的安装、测试和认证。其余的15亿美元分别用于系统用户的消极影响、员工支持、帮助桌面、以及其他的负责协助全球互联网终端用户、IT人员和客户的员工费用。这些重要的数据表明对于互联网和互联网技术的依赖性正在不断增长。它们说明了混合型威胁不断增长以及消除这些威胁所需费用正逐步升高。Nimda和红色代码的威胁表现为混和威胁,他们在操作方法和效果上是多变的。抵御混和威胁需要可提供多层防御和响回应的全面安全解决方案,以便在遭到威胁时提前做出响回应。这种全面的解决方案包括确保在IT架构内所有级别网关、服务器、和客户端的安全能力,以及协助synergistically申请补充启动安全功能的能力。赛门铁克提供处理这些威胁最全套的解决方案。用于病毒防护、风险评估、防火墙和入侵检测系统的赛门铁克安全产品或是管理安全服务地结合可对现今和将来的威胁提供最出色的进行防护。 Nimda混合威胁的案例研究Nimda的制造者似乎借鉴了以前蠕虫和病毒的特性,以下便是例证:交替的繁殖方式Nimda有4种可交替的繁殖方式。1. 受Nimda感染的系统将对网络进行扫描以查找未修复的微软互联网信息服务器(IIS)。然后试图使用特殊的被称为Unicode Web Traversal exploit的探测器 来实现对目标服务器的控制。2. Nimda同时还可以通过邮件繁殖。它可通过从所有MAPI附属电子邮件程序的邮件箱内截获电子邮件地址进行繁殖。它还可以从.html and .htm文件中搜索出邮件地址。这样地址的来源将不是来自于受感染的用户。这种蠕虫使用自身的SMTP服务器发送邮件。当蠕虫通过邮件到达时,蠕虫便使用一种MIME探测器,可以仅通过读取或预览文件执行病毒。3. 用户在访问不安全的网络服务器时将有可能下载一种.eml (Outlook Express)邮件文件,而蠕虫便以附件形式存在于文件中。4. Nimda攻击可允许文件通过网络共享的系统硬盘。它还将在被感染的电脑上创建开放的网络共享,允许对系统进行访问。在此期间蠕虫可使用管理员特权创建访客帐户。繁殖方式的不同之处主要在于威胁的复杂性,并与其感染速度有关Nimda的另一个主要负面影响则是它还可在网络上通过被感染机器限制带宽DoS环境。这是因为被感染系统网络扫描和蠕虫产生的附加邮件堵塞共同作用的结果。从覆盖图标上可看出,Nimda表现为一种follow-the-sun模式,在美国出现并蔓延至亚洲和欧洲。红色代码是混合威胁的另一例证,因为它能对特定的IP地址发起DoS攻击,破坏网络服务器,然后通过红色为代码II,为以后感染留下特洛伊依病毒。红色代码的本质特性(更多在内存中运行而不是在硬盘中)允许它可以逃脱通过检测某些防病毒产品的检测后逃脱。由于它在IIS服务器上运行时没有任何外在的表现,所以很难被发觉。需要综合互补的对策最佳做法安全专家一致认为,持续连贯地实施最佳做法是对病毒感染的最佳抵御,也是使损失最小化的最好方式。除了最佳做法之外,还需要通过不同的信息安全产品或及服务来抵御混合威胁、及早监测、抑制并加以修复。去除不需要的服务企业必须决定他们真正需要哪种服务并去除所有不必要的服务。对于所需服务,应该在发现漏洞后尽早安装软件补丁。因为TCP端口有人窃听,所以服务极易暴露,认识到这一点非常重要;去除不必要的服务可以极大地减少系统漏洞。例如:运行Windows NT服务器时不必将IIS Web服务器放在公司桌面上;从这些桌面上去除IIS会首先防止针对特定这一目标的攻击。使用可靠的密码另一个在安全上值得注意的重要方面是密码的使用和规范化。连续频繁的漏洞评估中一直要求我们使用可靠的密码,这样可减轻某些威胁。保持补丁的升级大多数混合威胁是基于已知的安全漏洞。用最新的安全补丁升级你的操作系统和应用程序,保护你的系统不受众多攻击,并可帮助阻止某些特定蠕虫的传播。数据一致性检查最佳做法应包括诸如记录注册、报告及审核的策略、程序和标准,而且工具应准备就绪以通过事后数据一致性检查帮助提高事件分析的有效性。综合互补的解决方案针对这种新一代混合威胁的成功防护需要结合众多步骤和安全功能。必须通过有效的防病毒产品如利用诺顿防病毒及早识别并去除威胁。应当使用基于高级安全程序的检测技术及的性能出众的混合防火墙如Symantec Enterprise Firewall赛门铁克企业防火墙或VelociRaptorFirewall防火墙工具来阻止潜在的Nimda入侵。必须通过互补的主机和网络入侵检测和风险评估产品如Symantec赛门铁克NetRecon、Symantec赛门铁克NetProwler 以及赛门铁克Symantec Intruder Alert 对网络和主机上的不当操作、未授权行为和访问加以监控。同时还要确保所有的补丁均被正确地执行。这便需要大量的风险评估工具,如Symantec Enterprise Security Manager赛门铁克企业安全管理。赛门铁克在每一领域均提供领先的产品。这些产品在混合威胁情形下的使用将在以下部分论述。Symantec Norton AntiVirusTM赛门铁克诺顿防毒发现并去除威胁Symantec Norton AntiVirus赛门铁克诺顿防毒是全球最值得信赖的防病毒解决方案。它可以修复常见的病毒感染而无需用户操作。它可以使用赛门铁克出色的LiveUpdate支持系统,根据互联网上最新的病毒定义自动进行更新。赛门铁克提供针对所有级别网络的防病毒解决方案,包括网关、电子邮件服务器和客户级。在面临诸如Nimda等具有多种传播方式的蠕虫时,这种按级排列的病毒防护方式尤其重要。赛门铁克还提供专门的在线清除工具以帮助清除残余威胁并净化客户系统。这些独特的工具可以自动执行许多在修复受感染网络时所必需的手工操作,大大降低了恢复受混合威胁破坏的网络的时间,减少了投入精力。Symantec Enterprise Firewall赛门铁克企业防火墙/VelociRaptor防火墙Firewall工具抵御Nimda扫描Symantec Enterprise Firewall赛门铁克企业防火墙(原前身为RaptorFirewall)和VelociRaptorFirewall防火墙工具均可以有效地应用于抵制近期的混合威胁如红色代码、红色代码II和Nimda。这些混合防火墙独特的功能组合可提供针对已知和未知攻击的最佳保护。全套应用程序检测技术可确保使用Symantec Enterprise Firewall赛门铁克企业防火墙和VelociRaptor防火墙Firewall产品的用户受到攻击时得到最大限度全面的保护。赛门铁克的防火墙产品是第7级别的全面检测防火墙,可阻止Web服务器上的Nimda和红色代码扫描,而第4级别的区域检测防火墙则无法实现。除此之外,这些防火墙的保护是直接默认的,减少了因配置错误而造成的漏洞的可能,确保了更佳的保护效果。,这些产品在默认情况下对HTTP以及其他协议的请求和响应进行分析以确保其与定义这些协议的行为的RFC标准保持一致。Symantec Enterprise Firewall赛门铁克企业防火墙6.5版本 和VelociRaptor 1.1的另一个特点是能够利用与规则相符的URL模式来阻止在特定Web服务器平台上已识别的威胁。有了这项功能,管理员在新的攻击出现时即可实施新的、有目标的安全控制。Symantec Enterprise Security Manager赛门铁克企业安全管理(ESM)TM确定修复级别Symantec Enterprise Security Manager赛门铁克企业安全管理是一种可升级的安全策略和基于主机的风险评估工具。使用该软件,企业可以检测运行IIS服务器的系统,检测那些存在可被Nimda利用的Web Directory Traversal漏洞的系统,并通过快照技术检测被修改的文件、新文件及被删除的文件。它还可以检测在注册表上所作的修改,这对进行数据一致性检查分析很有帮助。如果您还没有在企业内部配置ESM,那么在广泛攻击(如Nimda)之下便会无能为力;一旦安装了ESM,其强大的能力可减轻下一种混和威胁型蠕虫所带来的危险,这是因为它执行了最佳做法,如:识别不足的补丁级别、查找不必要的服务、发现不安全密码。通常,操作系统和其他厂商与安全补丁同时或是紧接在与安全有关的Bug发布后推出。赛门铁克快速更新安全模板,反映最新的补丁级别,用户可以在黑客使用这些Bug发动攻击前预先察觉并更新系统。Symantec赛门铁克NetRecon扫描网络上的不当操作Symantec赛门铁克NetRecon是一种具有根源分析功能的网络风险评估扫描器。它对运行Web服务特别是微软IIS的系统进行检测,同时还可以检测存在Web Directory Traversal漏洞的系统。Symantec赛门铁克NetProwler提供实时报警并识别受感染的系统NetProwler是赛门铁克的基于网络的入侵检测工具,可持续透明地监测企业的网络,以发现误用或滥用的模式。通过安装“安全升级8”,NetProwler可以对网络上的红色代码蠕虫及其变体操作进行检测,而NetProwler日志将会鉴别每一个受Nimda蠕虫威胁的系统。NetProwler还可以通过回顾日志条目协助进行一致性检查分析,以提供首先受到蠕虫威胁的网络主机的线索。Symantec赛门铁克Intruder Alert监测未授权的操作及访问Symantec赛门铁克Intruder Alert是一种基于主机的入侵检测工具,可发现未授权或恶意的操作,保证系统、应用程序和数据的安全,防止误用和滥用。Symantec赛门铁克Intruder Alert的FileWatch功能可监视、检测重要文件以防在受到Nimda威胁后因未授权的访问而造成文件更改、删除或移动。Symantec赛门铁克Intruder Alert提供的功能可定制规则,将受威胁或被更改的文件恢复到原始状态。Intruder Alert还可监视系统上的可疑行为,如rootkit或DdoS代理安装、账号创建或修改。Symantec赛门铁克Intruder Alert可跨网络集中管理注册文件事件,帮助对受威胁系统进行一致性检查分析。赛门铁克安全响应中心通过全球技术支持和国际研究中心,赛门铁克安全响应中心在迅速及时为客户提供关于安全威胁信息和建议的同时,确保客户的安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论