免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
兰州教育学院 毕 业 论 文论 文 题 目 浅谈计算机网络安全漏洞及防范措施学 生 姓 名所 在 系 部 信息科学系所 学 专 业 计算机网络技术辅导教师姓名辅导教师职称论文提交日期 年 月 兰州教育学院信息科学系 摘 要 计算机网络的发展加速了信息化时代的进程,但是计算机网络在服务人们生活的同时,网络的安全问题也日益突出。网络安全漏洞可以说是不可避免这是由网络系统的高度复杂性所决定的。 从网络通信平台、网络协议到网络应用服务,从操作系统、系统软件、程序设计语言到应用软件,从系统安全配置、用户操作到安全管理等都可能存在这样或那样的安全漏洞。可以说,组成网络系统的硬件和软件越多样化、异构化,那么存在安全漏洞的可能性就越大,每一个网络系统都有已被发现的或潜在的、 未被发现的各种安全漏洞,不存在绝对安全的网络系统。文章介绍了系统安全漏洞的基本概念,漏洞与不同安全级别操作系统之间的关系,及环境相关特性与时效性。通过实例,分析了计算机病毒问题与安全漏洞之间的联系,必须加强安全策略漏洞防范意识。并说明对系统安全漏洞问题进行研究对于保障系统安全的积极意义。关键词:网络安全、安全策略、安全漏洞、计算机病毒 2 绪论 windows 系统漏洞问题是与时间紧密相关的。一个 windows 系统从发布的那一天起,随着用户的深入使用,系统中存在的漏洞会被不断暴露出来,这些早先被发现的漏洞也会不断被系统供应商:微软公司发布的补丁软件修补,或在以后发布的新版系统中得以纠正。而在新版系统纠正了旧版本中具有漏洞的同时,也会引入一些新的漏洞和错误蚨孀攀奔涞耐埔疲傻南低漏洞会不断消失,新的系统漏洞会不断出现。系统漏洞问题也会长期存在。 漏洞会影响到的范围很大,包括系统本身及其支撑软件,网络客户和服务器软件,网络路由器和安全防火墙等。换而言之,在这些不同的软硬件设备中都可能存在不同的安全漏洞问题。在不同种类的软、硬件设备,同种设备的不同版本之间,由不同设备构成的不同系统之间,以及同种系统在不同的设置条件下,都会存在各自不同的安全漏洞问题。 3 目录摘要1绪论2目录4第一章 漏洞的概念 51.1 什么是漏洞 51.2 漏洞与具体系统环境之间的关系及其相关特性 51.3 漏洞问题与不同安全级别计算机系统之间的关系 5第二章 安全漏洞与系统攻击之间的关系 72.1 常见的攻击方法 72.2 系统攻击手段与系统漏洞分类 7第三章 计算机病毒问题与系统安全漏洞 9第四章 安全策略漏洞防范114.1 物理安全策略114.2 访问控制安全策略114.3 网络协议策略12第五章 XP 系统的常见漏洞 13第六章 其它安全漏洞举例15结束语 19参考文献 20 4 第一章 漏洞的概念1.1 什么是漏洞 漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷而可以使攻击者能够在未授权的情况下访问或破坏系统。1.2 漏洞与具体系统环境之间的关系及其相关特性 漏洞会影响到很大范围的软硬件设备,包括操作系统本身及支撑软件、路由器、防火墙等。在不同的软件硬件设备中,不同系统,或同种系统在不同的设置条件下,等会存在各自不同的漏洞问题。 漏洞问题有其时效性。一个系统从发布的那一天起,随着用户的使用,系统中存在的漏洞会被不断暴露出来,也会不断被相应的补丁软件修补,或在随后发布的新版系统中纠正。而在系统中旧的漏洞被纠正的同时,往往也会因人一些新的漏洞和错误。因而随着时间的推移,旧的漏洞会不断的消失,新的漏洞会不断的出现。漏洞问题也会长期的存在。 脱离具体的时间和具体的系统环境来讨论漏洞问题是毫无意义的。只能针对目标系统的实际环境来讨论其中可能存在的漏洞及其可行的解决办法。 应该看到,对漏洞问题的研究必须跟踪当前最新的计算机系统及其安全问题的最新发展动态。这一点与对计算机病毒发展问题的研究相似。1.3 漏洞问题与不同安全级别计算机系统之间的关系 目前计算机系统安全的分级标准一般都是依据“受信任计算机系统评估标准”Trusted Computer System Evaluation Criteria,即“橘皮书”中的定义,将计算机系统的安全性能由高而低划分为四个等级。其中: D 级-最低保护Minimal protection,凡没有通过其他安全等级测试项目的系统即属于该级,如 DosWindows 个人计算机系统。 C 级自主访问控制Discretion Protection,该等级的安全特点在于系统的客体如文件、目录可由该系统主体如系统管理员、用户、应用程序自主定义访问权。例如:管理员可以决定系统中任意文件的权限。当前 Unix、Linux、Windows NT 等操作系统都属此安全等级。 B-级强制访问控制Mandatory Protection,该级的安全特点在于由系统强制对客体进行安全保护, 在该级安全系统中,每个系统客体及主体都有自己的安全标签,系统依据用户的安全等级赋予其对各个对象的访问权限。 A 级可验证访问控制Verified Protection,其特点在于系统拥有正式的分析及数学式方法可完全证明该系统的安全策略及安全规格的完整性与一致性。 根据定义,系统所属安全级别越高,理论上该系统也越健全。可以说,系统安全级别是一种理论上的安全保证机制。 是指在某个系统根据理论得以正确实现时,系统应该可以达到的安全程度。 安全漏洞的出现,是安全机制理论具体实现时出现的非正常情况。比如建立安全机制规划时,在考虑上存在的缺陷,软件编程中的错误,以及在实际使用时 5认为的配置错误等。而在一切由人类实现的系统中都会不同程度的存在各种潜在错误。因而可以说在所有系统中必定存在着某些安全漏洞,不管这些漏洞是否已被发现,也不管该系统的理论安全级别如何。 可以认为,在一定程度上,安全漏洞问题是独立于操作系统本身的理论安全级别而存在的。并不是说,系统所属的安全级别越高,该系统中存在的安全漏洞就越少。 安全与不安全只是一个相对的概念。可以这样理解,当系统中存在的某些漏洞被入侵者利用,是入侵者得以绕过系统中的一部分安全机制并获得对系统一定程度的访问权限后,在安全性较高的系统当中,入侵者如果希望获得特权或对系统造成较大的破坏,必须要克制更大的障碍。 6 第二章 安全漏洞与系统攻击之间的关系 系统安全漏洞是在系统的实现和使用中产生的,在某些条件下可能威胁到系统安全的错误。用户会在使用中发现系统中存在的错误,而入侵者都会设法利用其中的某些错误来破坏系统安全,系统供应商则会尽快发布纠正这些错误的补丁。这就是系统安全漏洞从被发现到纠正的一般过程。 攻击者往往是安全漏洞的发现者和使用者,要对一个系统进行攻击,如果不能发现和使用系统中存在的安全漏洞是不可能成功的。对于理论安全级别较高的系统尤其如此。 系统安全漏洞与系统攻击活动之间有着紧密的联系。因而不该脱离系统攻击活动来谈安全漏洞问题。了解常见的系统攻击方法,对于有针对性地理解系统漏洞问题,以及找到相应的补救方法是十分必要的。2.1 常见的攻击方法 通常可以根据攻击手段,把攻击活动大致分为远程攻击和内部攻击两种。随着网络的发展,远程攻击技术威胁越来越大,而其所涉及的系统漏洞以及相关的知识也较多,因而有更重要的研究价值。(1)远程攻击 远程攻击是指通过 Internet 或其他网络,对连接的网络上的任意一台机器的攻击活动。一般可根据攻击者的目的分为入侵与破坏性攻击两部分。 破坏性攻击的目的是对系统进行的骚扰,使其丧失一部分或全部服务功能,或对数据造成破坏。像邮件炸弹、基于网络的拒绝服务攻击,及著名的蠕虫病毒等都属于此类。与破坏性攻击不同,远程入侵的目的是非法获得对目标系统资源的使用权。两种攻击都需要用到系统中存在的安全漏洞。从难度上来看,系统入侵可能更困难,也更具有代表性。(2)内部攻击 攻击者可以利用本地系统各组成部件中存在的安全漏洞,对系统进行破坏,如破坏数据,非法提升权限等。在实际情况下,内部攻击许多都是利用系统管理员配置上的错误和程序中存在的缓冲区溢出错误来实施的。 虽然可以简单地将攻击分为以上两类,但在实际的攻击活动中,对两种攻击方法的使用并无界限。2.2 系统攻击手段与系统漏洞分类 系统攻击之所以能够成功,主要是因为在系统中存在着各种类型的安全漏洞。安全漏洞和系统攻击之间有紧密的联系。脱离攻击过程单独看待漏洞问题是没有意义的。而研究安全漏洞的目的,正是为了防范对系统的攻击活动。因而可以通过对常见的系统攻击手段的研究,分析其所涉及的安全漏洞,这样在解决安全问题时才有针对性, 防范系统攻击才可以取得较好的效果。下面将举例说明几种常见的攻击手段和其中所涉及到的安全漏洞。(一)远程攻击手段举例 7(1)电子欺骗攻击 电子欺骗是指利用网络协议中的缺陷,通过伪造数据包等手段,来欺骗某一系统,从而制造错误认证的攻击技术。 “电子欺骗攻击”是利用了目前系统安全认证方式上的问题,或是在某些网络协议设计时存在的安全缺陷来实现的。 比如 NFS 最初鉴别对一个文件的写请求时是通过发请求的机器而不是用户来鉴别的,因而易受到此种方式的攻击。(2)拒绝服务器攻击 拒绝服务器攻击的目的非常简单和直接,即:使受害系统失去一部分或全部服务功能。包括暂时失去响应网络服务请求的能力,甚至于彻底破坏整个系统。 不同的拒绝服务器攻击利用了不同的系统安全漏洞。 比如对邮件系统的攻击是利用了当前邮件系统缺少必要的安全机制,易被滥用的特点。对网络协议实现核心的攻击是利用了系统在具体实现 TCP/IP 协议栈时的问题。(二)内部攻击手段举例 特洛伊木马指任何看起来象是执行用户希望和需要的功能,但实际上却执行不为用户所知的,并通是有害功能的程序。 一般来说,攻击者都会设法通过某些手段在系统中放置特洛伊程序,并骗取用户执行改程序以达到破坏系统安全的目的。利用特洛伊木马出了可以攻击系统外,攻击者往往也会利用该技术来设置后门。 可以说特洛伊木马攻击手段主要是利用了人类所犯的错误,即:在未能完成确认某个程序的真正功能时,在系统中运行了该程序。 8 第三章 计算机病毒问题与系统安全漏洞 如果按照正常的攻击分类标准, 计算机病毒能够导致系统数据的破坏或者耗尽系统资源, 在整个计算机系统安全问题体系中属于破坏性的攻击的一种。由于目前日益严重的计算机病毒问题给用户带来了巨大的损失,在许多人看来“计算机病毒问题”几乎成了“计算机系统安全问题”的代名词。 计算机病毒是具有不断自我复制和传播行为的计算机程序。 病毒的功能也许很强,但无论其功能强弱,破坏手段是否变化多端,病毒根本的特点就是具有自我复制能力。 人们今天所提到的“计算机病毒”几乎全是指在 Dos、Windows 平台上那些令人防不胜防的病毒程序。 那么为什么绝大数病毒只是针对 Windows 等个人计算机操作系统平台而不是针对 Unix 等操作系统呢?这要从操作系统所具有的不同安全级别说起。 前面说过,Windows 系统的安全级别为 D 级,也就是说此类操作系统中无任何保护机制。即:任何人、任何程序都可以不受控制的使用系统中的任何资源。而 UNIX 和 Windows NT 的安全级别为 C 级,操作系统对系统资源提供保护,用户和程序只能访问那些自己有权访问的资源。 因为计算机病毒的理论机制和特征就是繁殖, 所以病毒在 D 级操作系统环境中可以自由地传播,而在一个严格受控制的系统环境中, 病毒很难实现其繁殖目的。这就是为什么 Windows 中的病毒有成千上万种, 而在 UNIX 系统中只报道过很少的几种,病毒所造成的安全问题在 UNIX等类型的系统中所占的比例很小。 可以说, 造成今天病毒破坏如此严重的根本原因是,大量用户业务过分依赖于一种没有任何安全机制的不可信操作系统。 但在 C 级或跟高级别的系统中并非完全没有病毒存在, 即也不会因为操作系统的安全性提高了就可圆皇懿镜挠跋臁?随着计算机网络的出现, 计算机病毒也有发展,因为当前的计算机网络基本上还是一个自由开放的系统, 这种环境同样非常适合病毒的发展。比如世界上最早出现的“蠕虫”病毒就是通过网络传播,攻击连在网络上的 UNIX 系统。 同时可以看到,由于在 UNIX、Windows NT 等受控制系统环境下安全漏洞的存在,病毒能够依此存在。或者其上的病毒程序会兼有特洛木马的特征。 下面从几个有代表性的病毒实例来讨论一般意义上的计算机病毒问题。 (1)“莫里斯蠕虫”病毒 1988 年大名鼎鼎的“Morris Worm”也许是世界上第一个实现计算机理论的实用病毒程序。“蠕虫”病毒利用了 UNIX 系统 Sendmail、Finger、FTP 中的几个安全漏洞,能够攻击 UNIX 计算机系统,并通过网络复制、传播。此病毒必须要利用几个必要的系统漏洞, 因而随着系统更新,在其所利用的安全漏洞不复存在后,该类病毒也就无法继续存在了。 (2)“梅丽莎”电子邮件病毒 近年出现的“梅丽莎”病毒专门攻击电子邮件系统。该病毒兼有“特洛伊木马”和“蠕虫”的特点。当用户不小心打开受该病毒的电子邮件的附件时,就会执行包含在其中的恶意代码,病毒代码会从用户的地址薄中找出 50 个地址,再将自己通过邮件寄出去。 这样造成网络上的电子邮件数量呈级数比例增长,很快使网络邮件系统不堪重负崩溃。 9 (3)“Remote Explorer”病毒 Windows NT 环境下的 Remote Explorer 病毒最早出现于 1998 年 12 月。该病毒具有特洛伊木马的特点。当具有系统管理员权限的用户执行了被“RemoteExplorer”感染的文件后,该病毒就会作为一项 NT 系统服务加载到用户的系统当中, 通过网络向局域网络中的其它计算机进行传播。由于病毒具有和系统管理员同等的权限,因而能够感染网络环境中所有的 NT 服务器和工作站上的共享目录。 Remote Explorer 有特洛伊木马的特征,由于系统安全机制的限制,它只能对执行病毒程序的用户所属的文件和目录起作用。 而如果它被特权用户所执行就可造成很大的破坏。 该程序可以通过网络以及在本地系统中传播与复制,是真正的病毒。 由此可见,病毒问题也是与系统本身的安全漏洞问题紧密联系的,在安全级别高于 D 级的操作系统中尤为如此。计算机病毒问题不是一个孤立的问题,它是依附于系统中存在的漏洞和人为的轻率操作而存在的,根本上说, “计算机病毒问题” 就是“系统安全漏洞” 问题的一种表现方式,系统中漏洞的存在才是根本。 10 第四章 安全策略漏洞防范 随着计算机网络的不断发展,全球信息化已成为人类发展的大趋势。但由于计算机网络具有联结形式多样性终端分布不均匀性和网络的开放性等特性,致使网络受到偶然或者恶意的原因而遭到破坏、更改、泄露。下面将分别在硬件、软件、协议方面的阐述常见漏洞。4.1 物理安全策略 物理安全策略的目的是保护计算机系统、网络服务器和打印机等,硬件实体和通信链路免受自然灾害、人为破坏和搭线攻击;验证用户身份和使用权限,防止用户越权操作;确保计算机系统有一个良好的电磁兼容环境。抑制和防止电磁泄漏是物理安全策略的一个主要问题,除此之外还有自然威胁,可能是有意的,也可能是无意的;可能是人为的,也可能是非人为的。4.2 访问控制安全策略 访问控制安全策略的任务是保证网络资源不被非法使用和非法访问, 访问控制是计算机网络安全中最重要的核心策略之一。当前,入网访问控制、网络权限控制、目录级安全控制、属性安全控制、网络服务器安全控制、防火墙控制等都是访问控制的主要策略,安全策略存在着安全问题。1操作系统和应用软件缺省安装。操作系统和应用软件缺省安装带来个问题:一个是不知究竟安装了什么组件和服务,另一个是安装了拙劣的脚本范例,为被攻击提供了“土 壤”。2口令和帐号。攻击者入侵的第一步往往是窃取口令和帐号,口令是多系统第一层和唯一的防御线,因此没有口令、使用弱口令或系统缺省帐号的口令,如果没有及时修改或清除,都会攻击者容易入侵到网络内部。3权限设置不正确。权限设置包括用户权限和文件权限,如果未将用户权限做好设定,攻击者可以轻易修改系统。例如,有些网站目录设为anonymous ftpuser可以写入,使得攻击者不费吹灰之力修改网页。4防火墙不能过滤地址不正确的包。在防火墙控制中,防火墙是一个用来阻止网络中黑客访问某个机构的屏障,也可称之为控制进出两个方向通信的门槛。但对于包过滤技术不能识别有危险的信息包,无法实施对应用级协议的处理,也无法处理UDP,RPC或动态协议;代理防火墙无法快速支持一些新出现的业务。5大量打开的端口。大量打开的端口给攻击者提供更多的入侵途径,对安全造成隐患。6日志文件不健全。日志记录着系统安全方面重要的信息,包括攻击者的入侵踪迹和系统修改记录等。7缓冲区溢出。缓冲区溢出是由于编程时的疏忽在很多的服务程序中使用如strcpystrcat不进行有效位的检查的函数, 最终可能导致恶意用户编写一小段利用程序来进一步打开安全缺口,然后将代码缀加在缓冲区有效载荷末尾,这样当发生缓冲区溢出时, 返回指针指向恶意代码,这样系统的控制权就会被夺取。8没有备份或备份不完整没有备份、备份不完整、备份不正确或设备 物理介质保管不善一旦系统遭到自然灾难或认为攻击后,数据将不能得到完全或部分恢复。 119信息加密的缺陷。在信息加密策略中,一般分为两类,一类是常规密码,另一类是公钥密码。常规密码是指收信方和发信方使用相同的密钥,即加密密钥和解密密钥是相同或等价的,比较著名的常规密码算法有:desidea 等常规密码有很强的保密强度,且经受住时间的检验和攻击,但其密钥必须通
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 九年级语文一轮复习《湖心亭看雪》基础夯实教学设计
- 初中地理中考复习专题一地球与地图教学设计
- 高中信息技术必修1“做出判断的分支”第一课时教学设计
- 小学三年级科学教学设计《风是怎样形成的》深度解析与实践
- 高一地理工业区位选择教学设计
- 高三地理 教学设计 大气水平运动 风的成因与分布规律
- 高中信息技术必修一 教学设计:数据认知与大数据思维建构
- 小学三年级音乐下册《苔》情境体验式教学设计
- 初中七年级综合实践活动教学设计:家乡民俗文化调研与展示的项目化实施路径
- 七年级语文下册《有为有不为》孝道思辨教学设计
- 县域精神富有评价指南
- 20CJ88-1 20CS02-1 餐厨废弃物智能处理设备选用与安装图集(一)
- 《光伏发电工程可行性研究报告编制规程》(NB/T32043-201)中文版
- 建设法规与案例分析教案
- 医疗废物和污水管理领导小组及岗位职责
- 第八版妇产科学配套ppt课件-妊娠特有疾病
- PHP+MySQL动态网站开发基础教程全套完整教学课件
- 端点效应(共12张PPT)
- 体育教学团队申请
- GB/T 1216-2004外径千分尺
- 【QC】提高隧道初期支护喷射砼一次验收合格率
评论
0/150
提交评论