计算机基本知识精品课件.ppt_第1页
计算机基本知识精品课件.ppt_第2页
计算机基本知识精品课件.ppt_第3页
计算机基本知识精品课件.ppt_第4页
计算机基本知识精品课件.ppt_第5页
已阅读5页,还剩306页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

.,1,计算机网络防御概述(下),高平信息与电子学院信息安全与对抗技术实验室,.,2,参考书目,教材信息系统安全与对抗技术实验教程北京理工大学出版发行,罗森林、高平编著。或有关网络攻击编程书籍(C+或VB脚本方面的)或网络攻击实际操作书籍,这类书籍图书馆很全。网络:黑客基地()、黑客X档案()、中国黑客联盟()中国X黑客联盟()、黑客技术()、黑客手册()、黑客教程网()、黑白网络()实验参考书:黑客攻防从入门到精通人民邮电出版社,2008。,.,3,.六、网络系统漏洞攻击与防范,系统安全至关重要,账户管理是系统安全的重要部分。,.,4,6-1破解管理员账户,如果忘记管理员账户,可以在登录界面按【Ctrl+Alt+Del】,启用Administrator账户登录到系统,一般安装时该密码设置为空。然后选择【开始】-【控制面板】-【用户账户】,.,5,.,6,将Administrator账户改名,然后重新设置密码账号即可。,.,7,6-2创建密码恢复盘,可以利用此功能创建密码恢复盘,从而达到管理员密码的目的。,.,8,然后选择【开始】-【控制面板】-【用户账户】,.,9,【阻止一个已忘记密码】,.,10,.,11,.,12,6-3删除Guest账户,为了防止黑客利用Guest账户入侵系统,然后获取管理员权限。对于Windows2000从DOS状态输入,.,13,对于WindowsXP用注册表删除。,.,14,.,15,.,16,选“高级”-“立即查找”,.,17,“确定”-选择权限,.,18,依次展开domains-account-users在展开names选择guest分支假如他的类型是0 x1f5那么就在上面选择000001f5假如他的类型是0 x777那么就在上面选择00000777以此类推最后找到sam分支右建-权限,把administrators的允许钩去再“确定”。,.,19,6-4禁用共享,.,20,.,21,七、网络站点的安全,1.因特网服务的安全隐患1)电子邮件一个安全问题是邮件的溢出,即无休止的邮件耗尽用户的存储空间。而邮件系统,可以发送包含程序的电子邮件,这种程序如果在管理不严格的情况下运行能产生“特洛伊木马”。,.,22,2)文件传输(FTP)匿名FTP正确的配置将严重威胁系统的安全。因此需要保证使用它的人不会申请系统上其它的区域或文件,也不能对系统做任意的修改。,.,23,3)远程登录(Telnet)Telnet是比较安全的,它需要用户认证。但Telnet送出的所有信息是不加密的,很容易被黑客攻击。,.,24,4)用户新闻(UsenetNews)用户新闻具有危险性,并且大多数站点的新闻信息量大约6个月翻一番,很容易造成溢出。为了安全起见,一定要配置好新闻服务。很多站点建立了预定的本地新闻组以便于本地用户间进行讨论。这些新闻组往往包含秘密的、有价值的或者是敏感的信息。有些人可以通过NNTP服务器私下申请这些预定新闻组,结果造成泄密。,.,25,5)万维网(WWW)搜索Web文件的工具是浏览器,而浏览器由于灵活而倍受用户的欢迎,而灵活性也会导致控制困难。浏览器比FTP服务器更容易转换和执行,但是一个恶意的侵入也就更容易得到转换和执行。浏览器一般只能理解基本的数据格式如HTML、JPEG和GIF格式。对其它的数据格式,浏览器要通过外部程序来观察。一定要注意哪些外部程序是默认的,不能允许那些危险的外部程序进入站点。用户不要随便的增加外部程序,随便修改外部程序的配置,.,26,2.因特网的脆弱性因特网会遭受到严重的与安全有关的问题的损害。忽视这些问题的站点将面临被闯入者攻击的危险,而且可能给闯入者攻击其它的网络提供了基地。1)认证环节薄弱性许多事故的起源是因为使用了薄弱的、静态的口令。因特网上的口令可以通过许多方法破译,其中最常用的两种方法是把加密的口令解密和通过监视信道窃取口令。一些TCP或UDP服务只能对主机地址进行认证,而不能对指定的用户进行认证。,.,27,2)系统易被监视性注意到当用户使用Telnet或FTP连接到远程主机上的账户时,在因特网上传输的口令是没有加密的,这很重要。那么侵入系统的一个方法就是通过监视携带用户名和口令的IP包获取,然后使用这些用户名和口令通过正常渠道登录到系统。如果被截获的是管理员的口令,那么获取特权级访问就变得更容易了。,.,28,3)易被欺骗性主机的IP地址被假定为是可用的,TCP和UDP服务相信这个地址。问题在于,如果将攻击者的主机冒充一个被信任的主机或客户就危险了。,.,29,例:攻击者假扮成某一特定服务器的可信任的客户。1)攻击者要使用那个被信任的客户的IP地址取代自己的地址。2)攻击者构造一条要攻击的服务器和其主机间的直接路径,把被信任的客户作为通向服务器路径的最后节点。,.,30,3)攻击者用这条路径向服务器发出客户申请。4)服务器接收客户申请,就好像是从可信任客户直接发出的一样,然后返回响应。5)可信任客户使用这条路径将数据包向前传送给攻击者的主机。,.,31,因特网的电子邮件是最容易被欺骗的,因此没有被保护(例如使用数字签名)的电子邮件是不可信的。例:考虑当Unix主机发生电子邮件交换时的情形,交换过程是通过一些有ASCII字符命令组成的协议进行的。闯入者可以用Telnet直接连到系统的SMTP端口上,手工键入这些命令。接收的主机相信发送的主机,那么有关邮件的来源就可以轻易地被欺骗,只需输入一个与真实地址不同的发送者地址就可做到这一点。这导致了任何没有特权的用户都可以伪造或欺骗电子邮件。,.,32,4)有缺陷的局域网服务一些数据库(例如口令文件)以分布式管理,允许系统共享文件和数据。但这些服务带来了不安全因素,可以被有经验的闯入者利用以获得访问权。如果一个中央服务系统遭到损害。那么其它信任该系统的系统会更容易遭到损害。一些系统允许主机们互相“信任”。如果一个系统被侵入或欺骗,那么对于闯入者来说,获取那些信任它的访问权就很简单了。,.,33,5)复杂的设备和控制对主机系统的访问控制配置通常很复杂而且难以验证其正确性。因此,偶然的配置错误会使闯入者获取访问权。,.,34,6)主机的安全性无法估计主机系统的安全性无法很好地估计,随着每个站点的主机数量的增加,确保每台主机的安全性都处于高水平的能力却在下降。只用管理一台系统的能力来管理如此多的系统就很容易犯错误。另一个因素是系统管理的作用经常变换并且行动迟缓。这导致一些系统的安全性比另一些要低。这些系统将成为薄弱环节,最终将破坏这个安全链。,.,35,八、E-mail的安全,E-mail十分脆弱,从浏览器向因特网上的另一个人发送E-mail时,不仅信件像明信片一样是公开的,而且也无法知道在到达其最终目的之前,信件经过了多少机器。因特网像一个蜘蛛网,E-mail到达收件人之前,会经过大学、政府机构和服务提供商。因为邮件服务器可接收来自任意地点的任意数据,所以,任何人,只要可以访问这些服务器,或访问E-mail经过的路径,就可以阅读这些信息。,.,36,1.E-mail工作原理及安全漏洞一个邮件系统的传输包含了用户代理、传输代理及接受代理三大部分。用户代理是一个用户端发信和收信的程序,负责将信按照一定的标准包装,然后送至邮件服务器,将信件发出或由邮件服务器收回。传输代理则负责信件的交换和传输,将信件传送至适当的邮件主机,再由接受代理将信件分发至不同的信箱。,.,37,信息在传送过程中通常会做几次短暂停留。因为其它的E-mail服务器会查看信头,以确定该信息是否发往自己,如果不是,服务器会将其转送到下一个最可能的地址。,.,38,E-mail服务器有一个“路由表”,在那里列出了其它E-mail服务器的目的地的地址。当服务器读完信头,意识到信息不是发给自己时,它会迅速将信息送到目的地服务器或离目的地最近的服务器。E-mail服务器向全球开放,它们很容易受到黑客的袭击。信息中可能携带会损害服务器的指令。,.,39,2.匿名转发在正常的情况下,发送电子邮件会尽量将发送者的名字和地址包括进邮件的附加信息中。但是,有时侯,发送者希望将邮件发送出去而不希望收件者知道是谁发的。这种发送邮件的方法被称为匿名邮件。,.,40,实现匿名的一种最简单的方法,是简单地改变电子邮件软件里的发送者的名字。但这是一种表面现象,因为通过信息表头中的其它信息。仍能够跟踪发送者。而让你的地址完全不出现在邮件中的唯一的方法是让其他人发送这个邮件,邮件中的发信地址就变成了转发者的地址。,.,41,3.E-mail欺骗欺骗性E-mail会制造安全漏洞。E-mail欺骗行为的一些迹象是:E-mail假称来自系统管理员,要求用户将他们的口令改变为特定的字串,并威胁如果用户不照此办理,将关闭用户的账户。,.,42,由于简单邮件传输协议(SMTP)没有验证系统,伪造E-mail十分方便。如果站点允许与SMTP端口联系,任何人都可以与该端口联系,并以你甚至虚构的某人的名义发出E-mail。凡是E-mail附件是可执行文件,切不可随便打开或运行,除非确定它不是恶意程序。,.,43,4.E-mail轰炸和炸弹1)E-mail轰炸E-mail轰炸可被描述为不停地接到大量同一内容的E-mail。2)E-mail炸弹UPYours是最流行的炸弹程序,它使用最少的资源,做了超量的工作,有简单的用户界面以及尝试着去隐蔽攻击者的地址源头。防治E-mail炸弹的办法是删除文件或进入一种排斥模式。,.,44,一个病毒被发给许多的客户。只要他们打开并且启动该病毒,.,.该病毒将再继续传播,传送它本身到别的客户,诸如此类(病毒感染呈指数增长)。,按指数率增长,自我传播的电子邮件e-mail病毒,.,45,5.保护E-mail最有效的保护E-mail的方法是使用加密签字来验证E-mail信息。通过验证E-mail信息,可以保证信息确实来自发信人,并保证在传送过程中信息没有被修改。PGP运用了复杂的算法,操作结果产生了高水平的加密,系统采用公钥/私钥配合方案,在这种方案中,每个报文只有在用户提供了一个密码后才被加密。,.,46,加密的密文可用电子邮件发送给具有相应私钥的收信人,也可以作为文件,存储在本地主机中。用公钥加密后的信息,没有相应的私钥,即使是加密者本人,也不能从密文得到明文。,.,47,九、加密解密技术应用,对于一些重要的文件需要加密,给以保护。,.,48,1、设置CMOS开机密码,启动计算机按【Del】键,出现:,.,49,SetSupervisorPassword(设置管理员密码)。使用此菜单可以设置管理员的密码。SetUserPassword(设置用户密码)。使用此菜单可以设置用户密码。,.,50,2、设置Windows启动密码,【开始】-【运行】-“syskey.exe”,.,51,单击【更新】,设置启动密码,.,52,3、设置电源管理密码,电源管理不仅可以节省电能,而且可以延长电源的使用寿命。方法:【控制面板】-【电源选项】-【属性】-【高级】-【输入密码】-【电源使用方案】,.,53,.,54,.,55,4、Excel表格加密,【工具】-【选项】-【安全性】,设置密码,.,56,.,57,.,58,5、电子邮件加密,.,59,【工具】-【选项】-【签名】-【新建】,.,60,【高级】-【高级签名设置】,.,61,6、使用文件夹加密精灵加密,文件夹加密精灵是一款使用方便,安全可靠的文件夹加密利器。具有安全性高、简单易用、界面漂亮友好特点,可在WIN98/ME/2000/XP等操作系统中使用。主要功能:快速加解密、安全加解密、移动加解密、伪装/还原文件夹、隐藏/恢复文件夹、文件夹粉碎等。,.,62,下载完成后双击安装文件根据向导提示进行安装即可。双击桌面上的“”图标,.,63,.,64,快速加密是通过设置使用权限来加密,并且加密过的文件夹能防止删除、复制和重命名。适于本机硬盘文件夹加密,不适于移动加密。只允许加密一次,并且快速加密后的文件夹不能再进行伪装加密、安全加密、移动加密。点击“浏览”按钮选择所要加密的文件夹后,点击“加密”按钮,弹出如下图所示的密码设定对话框勾选“快速加密”,正确输入密码(密码大于四位),将进行加密,加密完成后在下方的列表控件中将会显示加密的文件夹。,.,65,.,66,快速解密:用鼠标右键点击文件夹,选择“解密/还原”菜单,.,67,移动加密是将文件夹内的内容做了加密,并且生成解密程序,可以独立的解密。适于普通用户本机和移动存储器中文件夹加密。移动加密后将无法删除和复制文件夹,而且文件夹中的内容会全部消失,只会多出一个移动加密软件。,.,68,点击“浏览”按钮选择文件夹后,点击“加密”按钮,出现如下对话框,勾选“移动加密”(注意:如果对移动存储器中的文件夹加密的话,请不要勾选“快速加密”),在密码输入框中输入密码,点击“提交”即可加密成功。,.,69,.,70,.,71,7、使用金锋文件加密器,软件简介:1、文件加密:可以将单个或多个文件快速加密,可以使用磁盘、光盘序列号对文件进行加密,这样,加密后的文件,解密时必须提供加密时使用的验证盘,否则无法解密。提供两种加密文件格式:不包含密码验证信息的加密文件:使用这种格式,加密后的文件与原文件体积保持不变。但是在解密时,不管密码是否正确都会对文件时行解密操作,如果密码错相当于对文件进行了重复加密。,.,72,包含有密码验证信息的加密文件:这种格式,加密后的文件体积会比原文件多出十几个字节(无论密码有多长,只会多出十几个字节)。解密时会先将解密时使用的密码与文件中的密码验证信息进行验证,如果验证通过就进行解密,不通过就不解密。而文件中存贮的密码验证信息只是起到一个验证作用,与真正使用的密码差之甚远,因此保证了文件的绝对安全性。,.,73,十、数据恢复,下面介绍将丢失的数据恢复。,.,74,1、加密Office文档,【工具】-【选项】-【安全性】,.,75,选择【打开文件时的密码】输入相关密码,.,76,2、破解Office文档密码,AdvancedOfficePasswordRecovery是一个多功能Office文档密码破解工具,能够处理微软公司的各种常见文档格式,涵盖从Word到Project在内的十四种类型。软件提供了“暴力”和“字典”两种破解方式,如果时间足够加上破解策略得当,AdvancedOfficePasswordRecovery(以下简称AOPR)完全可以找回用户遗忘的文档密码。,.,77,下载AdvancedOfficePasswordRecovery4.10汉化版,下载完成后解压文件包到指定目录,双击其中的安装程序根据向导提示进行安装即可。双击桌面上的快捷方式图标,.,78,.,79,假如密码可能由英文单词、人名之类构成,最好优先选用“字典”方式进行破解。如果由字母、数字等随机构成,选用“暴力”方式具有更快的速度。破解策略的设置方法是:打开AOPR窗口中的“恢复”选项卡,选中“强加密文档破解类”下的三个选项之一。,.,80,.,81,掩码式暴力破解。如果你知道密码中的若干字符,建议选中“掩码式暴力破解”。使用掩码式暴力破解比使用纯粹的暴力破解更节约时间。使用这种破解方法时,要打开“暴力”选项卡,在“掩码/掩码字符:”框中输入密码包含的字符;另外,为了尽量减少尝试的组合数,仍然要设置密码的长度和密码中其它字符所在的字符集。,.,82,.,83,暴力破解。如果密码由字母、数字等随机构成,就应该选中“暴力破解”。暴力破解是对所有字符(英文字母、数字和符号等)的组合依次进行尝试的一种破解方法。,.,84,.,85,3、破解WinRAR文件密码,使用AdvancedRARPasswordRecovery工具破解。,.,86,4、恢复误删除的文件,EasyRecovery是世界著名数据恢复公司Ontrack(Ontrack公司帮助美国航空航天局在2003年初失事的哥伦比亚航天飞机上,从其严重损坏的硬盘中恢复了99%的数据!)的技术杰作。其Professioanl(专业)版更是囊括了磁盘诊断、数据恢复、文件修复、E-mail修复等全部4大类目19个项目的各种数据文件修复和磁盘诊断方案。,.,87,(1)恢复回收站里被删除文件,首先我们启动EasyRecovery,点击左边列表中的数据修复。,.,88,选择要恢复文件所在的分区,在默认情况下软件对分区执行的是快速扫描,如果你需要对分区进行更彻底的扫描,就在完成扫描前打上勾就行了,选择好分区后,我们点击下一步。点击下一步后,软件就开始扫描你刚才选择的分区了。经过34分钟的扫描后结果就出来了,你点击左面文件夹列表中的文件夹,在右面列出来到文件就是能被恢复的删除文件,选择一个要恢复的文件,一定要把前面的勾打上,然后点击下一步。,.,89,.,90,.,91,选择好要恢复的文件后,我们就来选择恢复目标的选项,一般我们都是恢复到本地驱动器里的,那么我们点击后面的浏览来选择文件保存的目录(选择分区时请注意,保存的分区不能与文件原来所在的分区一样,否则不能保存)。,.,92,.,.,93,(2)格式化后文件的恢复,先选择我们已经格式化的分区,然后再选择这个分区格式化前的文件系统格式,现在一般都是“FAT32”,选好后点击“下一步”。软件就开始进行文件的扫描了。扫描完成后,我们选择一个要恢复的文件,方法和前面的一样,然后点击“下一步”。然后我们来选择恢复文件要保存的目录,再点击下一步“接着文件就开始恢复了,恢复完成后,弹出一个对话框显示文件恢复摘要,你可以进行保存或者打印,最后点击完成,.,94,EasyRecovery不仅能恢复被删除的文件,它还能恢复被破坏的硬盘中像丢失的引导记录、BIOS参数数据块、分区表、FAT表、引导区等都可以由它来进行恢复;而且最新的6.0版本使用了新的数据恢复引擎,能够对ZIP文件以及Office系列文档进行修复。,.,95,.,96,十一、无线网络安全,无线网络与有线网络一样容易遭受到攻击,但它又有其特别性。,.,97,对等拓扑IBSS,11-1无线网络结构,.,98,基本拓扑BSS,.,99,扩展拓扑ESS,.,100,步骤:1发现目标2查找漏洞3破坏网络,11-2无线局域网常见的攻击,.,101,窃听欺骗和非授权访问网络接管与篡改拒绝服务攻击,.,102,WEP存在许多弱点:由于算法的原因,当入侵者捕获数据包后,可是通过工具计算出密钥。,.,103,WEP协议中没有具体地规定何时使用不同的密钥。一般厂商都会设置默认的密钥,而用户一般不修改,所以只要入侵者得到密钥列表就可以轻松入侵网络。,.,104,密钥如何分发,如何在泄露后更改密钥,如何定期地实现密钥更新、密钥备份、密钥恢复等问题,WEP协议都没有解决,把这个问题留给各大厂商,无疑会造成安全问题。,.,105,针对上述问题,建议采取下列方法,来保障WEP更安全。使用多组WEP密码使用最高级的加密方式定期更换密码,.,106,11-3无线安全机制,1服务集标识符(ServiceSetID,SSID)2MAC地址过滤,.,107,3WEP安全机制有线对等保密开放系统认证共享密钥认证,.,108,开放系统认证,.,109,共享密钥认证,.,110,十二、防火墙应用,为了简单分析软件防火墙的安全措施,这里以金山个人防火墙为例。在实际实验中要结合实验室的硬件防火墙的安全措施同时使用,构筑一个网络的、个人的、软硬结合的整体安全体系。,.,111,内容攻击的风险日趋增长,1980,1990,2000,网络分层,物理层,数据链路层,表示层,应用层,会话层,传输层,网络层,.,112,1、防火墙的定义,防火墙是设置在被保护网络和外部网络之间的一道屏障,实现网络的安全保护,以防止发生不可预测的、潜在破坏性的侵入。它是不同网络或网络安全域之间信息的唯一出入口。,.,113,2、防火墙的发展简史,.,114,第一代防火墙:采用了包过滤(PacketFilter)技术。第二代防火墙:应用层防火墙的初步结构。第三代防火墙:1992年,开发出了基于动态包过滤技术的第四代防火墙。第四代防火墙:1998年,NAI公司推出了一种自适应代理技术。,.,115,3、防火墙的局限性,(1)防火墙防外不防内。(2)防火墙不能防范不通过它的连接。(3)很难为用户在防火墙内外提供一致的安全策略。(4)防火墙只实现了粗粒度的访问控制。(5)防火墙对病毒的访问控制有局限。,.,116,4、防火墙的技术分类,包过滤防火墙应用网关(代理服务)混合防火墙,.,117,5、包过滤防火墙(Packetfiltering),(1)数据包过滤技术的发展:静态包过滤、动态包过滤。(2)包过滤的优点:不用改动应用程序、一个过滤路由器能协助保护整个网络、数据包过滤对用户透明、过滤路由器速度快、效率高。,.,118,.,119,.,120,.,121,过滤规则-ACL,包过滤规则一般基于部分的或全部的包头信息:1IP协议类型2IP源地址3IP目标地址4TCP(UDP)源端口号5TCP(UDP)目标端口号6TCPACK标识,指出这个包是否是联接中的第一个包,是否是对另一个包的响应。,.,122,优点:保护整个网络;对用户透明;可用路由器,不需要其他设备。缺点:1.包过滤的一个重要的局限是它不能分辨好的和坏的用户,只能区分好的包和坏的包。2.包过滤规则难配置。3.新的协议的威胁。4.IP欺骗,包过滤防火墙的特点,.,123,E0端口,.,124,代理防火墙(应用层网关型防火墙)代理防火墙通过编程来弄清用户应用层的流量,并能在用户层和应用协议层间提供访问控制;而且,还可用来保持一个所有应用程序使用的记录。记录和控制所有进出流量的能力是应用层网关的主要优点之一。,6、代理防火墙的原理ProxyServer,.,125,.,126,.,127,代理防火墙的工作过程,.,128,代理技术的优点,1)代理易于配置。2)代理能生成各项记录。3)代理能灵活、完全地控制进出流量、内容。4)代理能过滤数据内容。5)代理能为用户提供透明的加密机制。6)代理可以方便地与其他安全手段集成。,.,129,代理技术的缺点,1)代理速度较路由器慢。2)代理对用户不透明。3)对于每项服务代理可能要求不同的服务器。4)代理服务不能保证免受所有协议弱点的限制。5)代理防火墙提供应用保护的协议范围是有限的。,.,130,.,131,7、自适应代理防火墙,.,132,堡垒主机(Bastionhost):堡垒主机是一种配置了安全防范措施的网络上的计算机,堡垒主机为网络之间的通信提供了一个阻塞点,也就是说如果没有堡垒主机,网络之间将不能相互访问。可以配置成过滤型、代理型或混合型。,.,133,.,134,双宿主主机(Dual-homedHost):有两个网络接口的计算机系统,一个接口接内部网,一个接口接外部网。DMZ(DemilitarizedZone,非军事区或者停火区):在内部网络和外部网络之间增加的一个子网。可以实现避免内外网用户的直接接触。,.,135,.,136,被屏蔽主机(ScreenedHostFirewall),.,137,.,138,.,139,8、小型网络解决方案,.,140,.,141,.,142,9、防火墙技术,防火墙是在两个网络之间执行访问控制策略的一个或一组系统,包括硬件和软件,目的是保护网络不被他人侵扰。本质上,它遵循的是一种允许或阻止业务来往的网络通信安全机制,也就是提供可控的过滤网络通信,只允许授权的通信。,.,143,通常,防火墙就是位于内部网或Web站点与因特网之间的一个路由器或一台计算机,又称为堡垒主机。其目的如同一个安全门,为门内的部门提供安全,控制那些可被允许出入该受保护环境的人或物。,.,144,由软件和硬件组成的防火墙应该具有以下功能。(1)所有进出网络的通信流都应该通过防火墙。(2)所有穿过防火墙的通信流都必须有安全策略和计划的确认和授权。(3)理论上说,防火墙是穿不透的。,.,145,10、防火墙在因特网与内部网位置,所有来自因特网的传输信息或从内部网络发出的信息都必须穿过防火墙。防火墙能够确保如电子信件、文件传输、远程登录或在特定的系统间信息交换的安全。,.,146,11、软件防火墙设置,软件防火墙以瑞星版个人防火墙为例,它可为计算机提供全面的保护,有效地监控任何网络连接。通过过滤不安全的服务,防火墙可以极大地提高网络安全,同时减小主机被攻击的风险。使系统具有抵抗外来非法入侵的能力,防止计算机和数据遭到破坏。,.,147,(1)瑞星个人防火墙能很好地管理应用程序的网络访问,既防外又防内。无论是从外部接收数据,还是向外部发送数据,瑞星个人防火墙都将首先将其截获并进行分析,然后弹出窗口询问用户是否允许此应用程序访问网络。如果选中“下次允许瑞星个人防火墙管理其网络连接”选项,瑞星个人防火墙将记录下该应用程序,并在主界面中的应用程序选项卡中列出此应用程序,当此应用程序再次访问网络时不再询问用户。,.,148,(2)可以“断开网络”,这是在遇到频繁攻击时最为有效的应对方法。(3)用户可以通过在规则设置界面中,选择“类别”为“木马”,在“木马特征”选项卡中对其进行设置,即能防范一些未知的或是变种的木马了。(4)防御各种木马的恶意攻击,详细的日志功能实时记录网络恶意攻击行为和一些网络通讯状况;若受到攻击时,可通过查看日志使攻击者原形毕露。,.,149,安全级别设置在瑞星个人防火墙主界面中,单击【设置】,选择【选项】菜单,弹出选项对话框,在安全级别栏中可选择三个不同等级的安全级别,.,150,一般安全级别:接收到数据包时,如果没有规则拒绝它通过,都被认为是合法的,以放行。较高安全级别:如果数据包的源端口号不是众所周知的端口号,且目的端口号是某些木马默认使用的端口号,则禁止该连接。其他情况和一般安全级别一样处理。最安全级别:接收到数据包时,如果没有规则允许它通过,都被认为是非法的,予以拒绝。,.,151,在实验中使用“一般安全级别”时允许局域网内部的计算机访问自己提供的网络共享服务(文件、打印机共享服务),但禁止互联网上的计算机访问这些服务。如果仅为了局域网内部使用共享服务,设该级别最方便,如果对外进入互联网,该级别被认为是不设防的状态,所以不能使用该级别设置。,.,152,使用“较高安全级别”时,所有应用程序初次访问网络时,只有被认可的程序则按照设置的相应规则运作,禁止局域网内部使用共享服务,“网上邻居”看不到该计算机,同时禁止非法端口入侵,通常建议使用该级别。,.,153,使用“最安全级别”时,所有的程序都要按照设置的相应规则运作,除了是已经被认可的程序打开的端口外,系统自动屏蔽所有对外的端口。,.,154,(2)端口设置一个端口:只可填一个端口号端口范围:可填端口的一段范围1.单击【添加】,会弹出【添加端口号】对话框2可在列表框中选择要添加的端口;3.跟据需要,自己在文本框中添加端口号(端口号必须是165535之间的数字)。任何端口:表示包括所有的端口号,.,155,网络端口介绍,计算机提供服务类型的不同,端口也分为了两大类,一种是TCP端口,另一种是UDP端口。这里说的端口不是计算机硬件的I/O端口,而是软件形式上的概念。,.,156,公认端口(WellKnownPorts):从0到1023,它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。例如:21端口为FTP的数据通道。注册端口(RegisteredPorts):从1024到49151。它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口。例如:许多系统处理动态端口从1024左右开始。,.,157,3动态和/或私有端口(Dynamicand/orPrivatePorts):从49152到65535。理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。,.,158,例如:(1)禁止安全性网页浏览服务。网络银行等使用https的加密方式设置,一般用户不需要该服务,关闭端口443。(2)禁止收发信服务(SMTP、POP3Service),即关闭网站服务器的SMTPService和POP3Service程序,关闭端口25与110。,.,159,(3)禁止各类FTP、TeLent、Gopher服务。FTP:FTPService程序,供他人上传或下载文件,关闭端口20、21。TeLentService提供BBS服务,关闭端口23。GopherService提供纯文本网页供他人浏览,关闭端口70。,.,160,(4)禁止所有NetBIOS服务。黑客可以通过NetBIOS通讯协议来入侵系统,植入木马,关闭端口137、138、139。(5)禁止DNSService服务。个人用户一般不需要该服务,关闭端口53。(6)禁止木马程序服务。关闭端口1243、27374等。,.,161,在实验中,端口设置是非常重要的,设置端口过滤,让应用程序只能通过固定几个通讯端口接收和传输数据,当选择该设置后,可以对不符合设置的情况进行“询问”或“禁止操作”。在实验前,学生应当查阅有关端口的资料,作出最佳的端口设置,除了必要的端口开放以外,应当封闭所有的多余端口,这样可以防止黑客通过端口非法入侵,比如黑客经常通过135、136、137、139、3389端口入侵。,.,162,3.日志设置【日志】菜单包括【显示】、【清除】、【导出】和【自动保存设置】等四项子菜单;【显示】:显示日志;【清除】:清除日志;【导出】:导出日志;【自动保存设置】:自动保存日志记录。选择【日志】标签,显示【日志】选项卡(如图);用户可选择当匹配该规则时,是否记入日志、记录匹配事件的次数,以及当防火墙截获与该规则相匹配的数据包时是否发出报警信息。,.,163,Windows标准版本中集成了Internet连接防火墙(InternetConnectionFirewall,简称ICF)功能,但功能显得较弱,微软在ServicePack1中加入了功能更强完善的Windows防火墙代替ICF。Windows防火墙是一个基于主机的状态防火墙,它会断开未经防火墙许可的通信。,12、Windows防火墙,.,164,Windows防火墙可以通过组策略对防火墙进行各种设置。和其他的防火墙不同,Windows防火墙和系统紧密集成,可以为系统提供更加安全的保护。Windows防火墙对话框包括:常规、例外、高级选项卡。,.,165,1常规设置在“常规”选项卡中,您可以进行下列操作,如图所示。启用(推荐)默认情况下WindowsFirewall处于关闭状态,选择对“高级”选项卡中选定的所有网络连接启用Windows防火墙。启用Windows防火墙后将只允许请求的和例外的传入通信。例外通信在“例外”选项卡中进行配置。,.,166,.,167,不允许例外点击该选项将只允许请求的传入通信,例外传入通信则不被允许。不管“高级”选项卡中的设置如何,“例外”选项卡中的设置将被忽略,所有的网络连接都将得到保护。关闭(不推荐)选择该选项将禁用Windows防火墙。不推荐使用此选项,尤其是对于可以直接从Internet进行访问的网络连接,除非已经使用了第三方的主机防火墙产品。,.,168,2例外设置在“例外”选项卡中,如图所示,您可以启用或禁用一个现有的程序或服务,或者维护用于定义例外通信的程序和服务列表。在“常规”选项卡中选定“不允许例外”选项后,例外通信将不被允许。有一组预定义的程序,其中包括:文件和打印共享、远程桌面、UPnP框架,这些预定义程序和服务是不能被删除的。,.,169,.,170,3高级设置在“高级”选项卡包括网络连接设置、安全日志、ICMP、默认设置设置项,如图所示。,.,171,程序规则对应用程序数据包进行底层分析拦截功能,它可以控制应用程序发送和接收数据包的类型、通信端口,并且决定拦截还是通过。当启动的任何应用程序只要有通信数据包发送和接收存在,都会先被防火墙首先截获分析,当一个需访问网络的应用程序首次运行时,会弹出询问窗口。,13、防火墙举例,.,172,并被自动加入“应用程序访问网络权限设置”的列表中,列表显示所有已启动应用程序的详细信息,包括开始运行时间以及所在路径。在该应用程序旁边还有“允许”、“禁止”、“询问”3个选项,分别表示允许访问网络、禁止访问网络以及询问是否允许访问网络。选择“程序规则”按钮,将出现“应用程序访问网络权限设置”页面。,.,173,.,174,安全日志防火墙将把所有不合规则的数据包拦截并且记录下来,如果用户选择了监视TCP和UDP数据包,那用户发送和接收的每个数据包也将被记录下来。每条记录从左到右分别是发送时间、接收时间、发送地址、数据包类型、本机通信端口、对方通信端口、标志位。从记事本打开Kavpfw.log安全日志。,.,175,.,176,IP过滤,该步骤是非常重要的,网络攻击通常是针对某一端口进行攻击的,尤其是网络蠕虫病毒和木马攻击程序,所以根据特定的端口设置是防范网络蠕虫病毒和木马攻击程序的有效方法,如图所示。通过该设置可以增加或者禁止端口的通信。,.,177,.,178,例如:防止“震荡波”蠕虫病毒,需要防火墙关闭TCP端口5554、9996和455。常规设置可以选择自动记录安全日志文件;选择指定统一的日志文件:用户可以单击右侧的“常规”按钮,在“打开”对话框中设定统一的日志文件存放目录;选择根据日期自动命名日志文件。,.,179,自定义IP规则编辑器程序规则设置是针对每一个应用程序的,而IP规则是针对整个系统的,对整个系统的数据包监测,这里是网络防火墙最关键的部分,要求学生认真掌握它。,.,180,防御ICMP攻击:选择时,即别人无法用PING的方法来确定你的存在。但不影响你去PING其它用户。防御IGMP攻击:IGMP是用于传播的协议,典型的蓝屏攻击使用它。TCP数据包监视:可以监视所有TCP端口服务,可以对付木马的最好方式,一般用户只用80端口(WWW浏览)、25端口(邮件服务)、110端口(邮件服务)、138和139端口(局域网共享)就可以了,其它端口都可以禁止。,.,181,UDP数据包监视:可以监视所有UDP端口服务,如果使用UDP数据包发送ICQ和OICQ,就不能禁止该端口,否则可以禁止所有UDP端口。其他:选择禁止别人连接本机TCP高端端口,这可以防止木马的攻击,一般木马选择1024以上的端口攻击。允许本机接收“超时”ICMP回应数据包,可以防止拒绝服务攻击。允许别人访问本机共享服务,但注意ICP$攻击。系统列出木马与后门的端口选择项,都应禁止。,.,182,.,183,系统漏洞扫描一个系统漏洞对安全造成的威胁远不限于它的直接可能性,如果攻击者获得了对系统的一般用户访问权限,他就极有可能再通过利用本地漏洞把自己升级为管理员权限。这里我们可以对自己的系统漏洞进行扫描,比如发现C$、admin$、F$共享等,这是很危险的,黑客可以很容易地进入共享文件系统中,达到自己的目的。,.,184,.,185,日志分析面对庞大的日志记录,就会需要使用工具对日志进行分析、汇总,日志分析可以帮助用户从日志记录中获取有用的信息,以便用户可以针对不同的情况采取必要的措施。,.,186,十三、Windows日志的管理,日志文件位置:日志的大小:日志的查看:注意失败、警告的事件。日志的清除:日志的存档:,.,187,一般使用系统日志、防火墙、检查IP报头(IPheader)的来源地址、检测Email的安全性以及使用入侵检测系统(IDS)等来判断是否有入侵迹象。使用一些日志审核工具、过滤日志记录工具,最大程度的将日志文件利用起来,就必须先制定管理计划。,1、安全日志,.,188,在“本地计算机策略”中,单击“审核策略”。登录事件与账户管理登录事件成功失败账户管理成功失败对象访问失败策略更改成功失败特权使用失败系统事件成功失败目录服务访问失败账户登录事件成功失败,.,189,2、Windows日志监测,Windows中也一样使用“事件查看器”来管理日志系统,也同样需要用系统管理员身份进入系统后方可进行操作,如图所示。,.,190,通常有应用程序日志,安全日志、系统日志、DNS服务器日志、FTP日志、WWW日志等等,可能会根据服务器所开启的服务不同而略有变化。启动Windows时,事件日志服务会自动启动,所有用户都可以查看“应用程序日志”,但是只有系统管理员才能访问“安全日志”和“系统日志”。系统默认的情况下会关闭“安全日志”,但我们可以使用“组策略”来启用“安全日志”开始记录。安全日志一旦开启,就会无限制的记录下去,直到装满时停止运行。,.,191,应用程序日志、安全日志、系统日志、DNS日志默认位置:%systemroot%system32config,默认文件大小512KB,但有经验的系统管理员往往都会改变这个默认大小。,.,192,安全日志文件:c:systemrootsystem32configSecEvent.EVT系统日志文件:c:systemrootsystem32configSysEvent.EVT应用程序日志文件:c:systemrootsystem32configAppEvent.EVT,.,193,Internet信息服务FTP日志默认位置:c:systemrootsystem32logfilesmsftpsvc1。Internet信息服务WWW日志默认位置:c:systemrootsystem32logfilesw3svc1。,.,194,Windows2000中提供了一个叫做安全日志分析器(CyberSafeLogAnalyst,CLA)的工具,有很强的日志管理功能。一旦黑客在获得服务器的系统管理员权限之后就可以随意破坏系统上的文件了,包括日志文件,想要隐藏自己的入侵踪迹,就必须对日志进行修改。,.,195,面对庞大的日志记录,我们就会需要使用工具对日志进行分析、汇总,日志分析可以帮助用户从日志记录中获取有用的信息,以便用户可以针对不同的情况采取必要的措施。,3、日志分析,.,196,我们一般使用系统日志、防火墙、检查IP报头(IPheader)的来源地址、检测Email的安全性以及使用入侵检测系统(IDS)等来判断是否有入侵迹象。有经验的系统管理员就会利用一些日志审核工具、过滤日志记录工具,最大程度的将日志文件利用起来,就必须先制定管理计划。(1)指定日志做哪些记录工作?(2)制定可以得到这些记录详细资料的触发器。,.,197,例1:FTP日志和WWW日志默认情况,每天生成一个日志文件,包含了该日的一切记录,文件名通常为ex(年份)(月份)(日期),例如ex001023,就是2000年10月23日产生的日志,用记事本就可直接打开,如下例:#Version:1.0(版本1.0)#Date:200010230315(服务启动时间日期)#Fields:timecipcsmethodcsuristemscstatus,.,198,(IP地址为用户名为nt的用户试图登录)032:061PASS530(登录失败)032:091USERcyz331(IP地址为用户名为cyz的用户试图登录)03221PASS530(登录失败),.,199,03221USERadministrator331(IP地址为用户名为administrator试图登录)03241PASS230(登录成功)03211MKDnt550(新建目录失败)03251QUIT550(退出FTP程序),.,200,例2:WWW日志同FTP服务一样,产生的日志在%systemroot%system32LogFilesW3SVC1目录下,默认是每天一个日志文件,下面是一个典型的WWW日志文件:#Version:1.02000102303:0916780GET/iisstart.asp200Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)2000102303:0946780GET/pagerror.gif200Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt),.,201,可以看出2000年10月23日,IP地址为6的用户通过访问IP地址为7机器的80端口,查看了一个页面iisstart.asp,这位用户的浏览器为compatible;+MSIE+5.0;+Windows+98+DigExt,有经验的管理员就可通过安全日志、FTP日志和WWW日志来确定入侵者的IP地址以及入侵时间。,.,202,十四、入侵监测系统策略,目前针对日益繁多的网络入侵事件,我们需要在使用防火墙的基础上选用一种协助防火墙进行防患于未然的方法,这种方法要求能对潜在的入侵行为作出实时判断和记录,并能在一定程度上抗击网络入侵,扩展系统管理员的安全管理能力,保证系统的绝对安全性。本文我们将Windows服务器入侵监测的方案进行简单分析。,.,203,.,204,1、SnifferPro网络管理与监视,实时监测网络活动。数据包捕捉与发送。网络测试与性能分析。利用专家分析系统进行故障诊断。网络硬件设备测试与管理。,.,205,.,206,菜单栏捕获栏工具栏状态栏,.,207,表5.1捕获栏功能介绍,.,208,.,209,.,210,.,211,.,212,.,213,WWW服务是网络最常见的服务,由于这个服务面对广大用户,服务的流量和复杂度都很高,所以针对这个服务的漏洞和入侵技巧也最多。在IIS自带的日志功能从某种程度上可以成为入侵检测的得力帮手,IIS自带的日志文件默认存放在System32/LogFiles目录下,一般是按24小时滚动的,在IIS管理器中可以对它进行详细的配置。,2基于80端口入侵的监测,.,214,IIS的日志会忠实地记录它接收到的任何请求,所以,一个优秀的系统管理员应该擅长利用这点来发现入侵的企图,从而保护自己的系统。,.,215,IIS的日志容量非常大,人工检查几乎没有可能,唯一的选择就是使用日志分析软件,我们也可以进行简单的日志检查,例如:监测80端口上是否有黑客试图取得系统Global.asa文件,可以使用以下的CMD命令:,.,216,FindGlobal.asaex010318.log/I这个命令使用的是系统自带的find.exe工具,可以从文本文件中找到你想过滤的字符串,“Global.asa”是需要查询的字符串,ex010318.

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论