常用安全扫描工具.ppt_第1页
常用安全扫描工具.ppt_第2页
常用安全扫描工具.ppt_第3页
常用安全扫描工具.ppt_第4页
常用安全扫描工具.ppt_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

常用安全扫描工具,中国电信福建富士通信息软件有限公司FujianFujitsuCommunicationSoftwareCo.,Ltd.(FFCS),2012年5月,内容提要,1.常见扫描工具,2.安全漏扫,3.前次总结,常见扫描工具,常见扫描工具,由于网络技术的飞速发展,网络规模迅猛增长和计算机系统日益复杂,导致新的系统漏洞层出不穷由于系统管理员的疏忽或缺乏经验,导致旧有的漏洞依然存在许多人出于好奇或别有用心,不停的窥视网上资源,为什么需要漏洞扫描,扫描目标主机识别其工作状态(开/关机)识别目标主机端口的状态(监听/关闭)识别目标主机系统及服务程序的类型和版本根据已知漏洞信息,分析系统脆弱点生成扫描结果报告,漏洞扫描做什么,常见扫描工具,漏洞扫描,漏洞扫描原理通过对端口的扫描以及服务的探测,得到设备上安装的服务,并且通过发送请求的方式获取服务的版本信息,凭版本号就可获取很多漏洞信息尝试对系统进行攻击的方式,这个是最有效的发现漏洞的方式,通过设备对攻击包的响应获取漏洞信息被动监听,通过网络数据的分析来实现漏洞的发现,漏洞扫描实现方式漏洞库和规则库的比对插件的技术,常见扫描工具,设备存活扫描ICMP探测(ping):ICMP包的探测异常的IP包头:设备对异常的IP包有反馈错误信息错误的数据分片:设备在超时时间内收不到更正信息,会返回超时信息通过超长的包探测内部路由器,设备操作系统探测主动协议栈指纹识别:TCP包的顺序,FIN识别,DF位识别,ACK序号识别被动协议栈指纹识别:通过对网络包的分析,主要是TTL,窗口大小,DF,TOS,常见扫描工具,端口扫描TCPConnect扫描与每个TCP端口进行三次握手通信,SYN扫描发送初始的SYN数据包给目标主机NULL扫描将一个没有标志位的数据包发送给TCP端口FIN扫描(反向扫描)一个FIN的数据包被发送给目标主机的每个端口ACK扫描ACK扫描通常用来穿过防火墙的规则集UDP扫描发送UDP包到端口,常见端口扫描nmap各类漏洞扫描器,常见扫描工具,服务识别根据telnet相关端口获取信息执行telnethostport,根据返回信息判断根据对get的返回进行判断get的返回中存在相关的服务信息服务指纹识别通对服务中数据包的分析得出相关的信息,弱口令扫描外部探测,基于用户名和密码字典的探测内部分析:通过对密码文件和密码的结合进行分析,内容提要,1.常见扫描工具,2.安全漏扫,3.前次总结,安全漏扫,漏洞扫描主要是对网络中设备存在的漏洞进行发现,从上面的扫描原理可以看出漏洞扫描同时也一种比较危险的行为,他有可能造成:设备资源利用偏高设备应用服务不可用设备自身不可用网络阻塞安全使用漏洞扫描才能达到“取其利,避其害”的效果,介绍两款扫描器的使用安全Nessus绿盟极光,Nessus安装,1.从/download/index.php?product=nessus32-win下载最新的nessus软件。2.注册,插件的升级(需要直接连接外网才可升级),用户的添加,Nessus扫描策略,扫描前必需根据扫描的设备范围制定扫描策略,Nessus扫描策略,Nessus扫描策略,“Network”组给出了基于被扫描目标网络的更好的控制扫描的选项,Nessus扫描策略,PortsScanners组控制扫描中将会使用哪些端口扫描方法。,Nessus扫描策略,Performance组给出两个选项来控制将会使用多少个扫描。当配置的一个扫描对扫描时间和网络活动有重要影响,这些选项将会非常有用。,Nessus扫描插件,扫描前必需根据扫描的设备范围制定扫描策略,Nessus任务建立,新建扫描,点击右下角LaunchScan开始扫描:,扫描目标可以是单个IP地址,如192.168.*.*,不同的IP地址用“,”隔开;也可以是一个网段192.168.*.1-32,Nessus结果查看,Reports可以看到查看扫描报告和扫描进度:,绿盟极光插件管理,主要是进行插件模板的管理,绿盟极光扫描策略,扫描参数应该根据实际的情况进行调整,绿盟极光密码策略,根据实现的情况添加用户名和密码,例如系统的oracle用户,数据库的用户名等等,注意要点,正确的使用漏洞扫描器能减少网络中威胁和隐患的存在,而要正确的使用漏洞扫描器需要注意以下几点:不能认为只有连接在互联网上的机器才需要扫描。漏洞扫描也应当包含对内部网络中没有与互联网连接的系统进行审计,目的是检查和评估欺诈性软件威胁,以及恶意的雇员造成的威胁漏洞扫描的频度问题。网络是一个动态变化的实体,特别是一些程序经常需要更新,一些新的软件可能经常需要安装到服务器上,这可能会给造成新的安全威胁。新的漏洞和程序缺陷几乎每天都在被发现。所以定期更新相关的漏洞库和对设备的扫描是必需的,这个可以在目前的安全管理平台来实现。漏洞扫描的策略问题。漏洞扫描同时也一种比较危险的行为,在进行的同时需要对漏洞扫描的策略进行定制,达到安全扫描目的,扫描策略总结,扫描自身也是一个危险的行为,可能会导致一些异常的出现,而为了减少这些异常的发生,我们可以做:减少一次扫描的设备数(尽量不使用一个整网段的扫描)根据设备的负载调整扫描参数(主要是连接数)关闭不常见的端口扫描策略(比如ping、WMI、SSH)同一次扫描中用同一类型的设备(减少次扫描中的策略数)根据扫描的设备类型和设备上加载的服务选择相关的插件(减少不同系统间插件冲突带来的安全隐患),扫描策略总结,扫描策略总结,扫描策略总结,扫描策略总结,漏洞确认机制,但漏洞扫描的结果也一定百分之百的准确,而且不同的扫描器存在扫描结果的差异,这些情况需要人工干预对漏洞扫描结果进行判断,判断流程:,确认服务运行状态(service*status),漏洞不存在,确认操作系统,确认端口开放(netstat),确认版本信息(*-v),确认配置(vi*.conf),漏洞描述不同,内容提要,1.常见扫描工具,2.安全漏扫,3.前次总结,前次总结,一共发现高危漏洞244个,中危险905个,这些漏洞中补丁或版本过低或者配置疏忽,修补建议定期对设备上运行的提供对外服务的服务进行补丁加固关闭不常见的端口和服务,比如sendmail定期对设备的安全基线进行核查,前次总结,问题描述:扫描过程中泉州局方反映办公网段部分服务出现异常,扫描结束时发现办公网段部分服务异常,七台服务器主机出现问题:四台为HP-UNIX系统,重启部分进程后仍然无法提供正常服务,重启主机后恢复。三台为WINDOWS2003系统,重启后恢复。现场判断疑似Nessus扫描机制问题,导致主机出现遭受DDOS攻击的现象,造成连接故障。,泉州巡检宕机事件分析,结论:本次扫描,unix或者hpunix主机上有较多的服务,且多为私有程序的服务,如综合告警系统,可能程序上面存在一些bug,导致出现类似的现象。windows系统可以通过防火墙的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论