版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、12了解互联网安全现状,增强防范意识;了解互联网安全现状,增强防范意识;了解目前互联网常见的安全攻击技术手段,了解目前互联网常见的安全攻击技术手段,提高安全事件判别能力;提高安全事件判别能力;了解互联网安全管理与维护的定义和内容;了解互联网安全管理与维护的定义和内容;掌握安全管理与维护的基本能力,能提升掌握安全管理与维护的基本能力,能提升日常性的管理和维护工作水平。日常性的管理和维护工作水平。学习目标学习目标3议程议程u安全攻防案例分析安全攻防案例分析u当前黑客与网络安全事件的特点u网络安全事件攻防案例分析u常见网络安全技术常见网络安全技术u全网防御技术u黑客侦查与追踪技术uDDoS防御技术u
2、SQL 注入/XSS 跨站脚本u日常安全维护日常安全维护u应急处理方法应急处理方法4当前黑客与网络安全事件的特点当前黑客与网络安全事件的特点u黑客可以轻易地施行跨网、跨国攻击黑客可以轻易地施行跨网、跨国攻击u复合趋势复合趋势u攻击往往通过一级或者多级跳板进行攻击往往通过一级或者多级跳板进行u大规模事件出现日益频繁大规模事件出现日益频繁u传播速度越来越快传播速度越来越快u对终端的攻击比率越来越高对终端的攻击比率越来越高u攻击事件的破坏程度在增加攻击事件的破坏程度在增加5当前黑客与网络安全事件的特点当前黑客与网络安全事件的特点u黑客可以轻易地施行跨网、跨国攻击黑客可以轻易地施行跨网、跨国攻击u攻击
3、、入侵工具和工具包数量大量增加,可轻易从互联网上获取,使用操作更加简单方便u具有安全知识和”专业”的人员的数量在增加u复合趋势复合趋势u黑客、病毒和垃圾邮件技术整合在一个蠕虫当中u黑客组合攻击开始出现u攻击往往通过一级或者多级跳板进行攻击往往通过一级或者多级跳板进行u黑客技术水平在增强u有组织、有计划犯罪事件再增加,防止追查6当前黑客与网络安全事件的特点当前黑客与网络安全事件的特点u大规模事件出现日益频繁大规模事件出现日益频繁u大规模网络蠕虫事件(“冲击波”、“震荡波”、红色代码F变种等)u大量垃圾邮件的出现u传播速度越来越快传播速度越来越快u利用系统漏洞,进行自动扫描u由于浏览网页或查看E-
4、Mail而受到感染或攻击uDDoS攻击7当前黑客与网络安全事件的特点当前黑客与网络安全事件的特点u对终端的攻击比率越来越高对终端的攻击比率越来越高u网上游戏、网上银行和电子商务的增加u针对终端设计的黑客工具和木马u补丁与升级不够及时u缺乏安全防范意识u攻击事件的破坏程度在增加攻击事件的破坏程度在增加8典型网络安全案件分析典型网络安全案件分析木马与“网银大盗”匿名电子邮件转发溢出攻击与DCOM RPC漏洞NetBios与IPCARP欺骗DDoS攻击SQL注入9木马与木马与“网银大盗网银大盗”u冰河冰河 国产木马,有G_Client.exe,G_server.exe二个文件。客户端界面10木马与木
5、马与“网银大盗网银大盗” 网上银行构架11木马与木马与“网银大盗网银大盗”u网网银银大大盗盗II(Troj_Dingxa.A )u现象生成文件:%System%下,svch0stexe 修改注册表:HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrent VersionRun下创建:svch0st.exe = %System%svch0st.exe taskmgr.exe = %System%svch0st.exe盗盗取取网网上上银银行行的的帐帐号、号、密密码、码、验验证证码码等。等。12木马与木马与“网银大盗网银大盗”u网银大盗网银大盗II(Troj_
6、Dingxa.A )u原理 木马程序 ,非主动传播,主要通过用户在浏览某些网页或点击一些不明连接及打开不明邮件附件等操作时,间接感染用户电脑 u解决办法1、终止病毒进程svch0st.exe 2、注册表修复3、删除病毒释放的文件svch0st.exe 4、配置防火墙和边界路由器 13木马与木马与“网银大盗网银大盗”14多媒体木马多媒体木马Internet种了木马的电脑传送信息黑客摄像头语音设备Google Search “inurl:ViewerFrame?Mode=” .1/ViewerFrame?Mode=Motion&Language=115匿名电子邮件转发匿名电
7、子邮件转发u漏洞名称:漏洞名称:Exchange Server匿名转发漏洞匿名转发漏洞u原理16匿名电子邮件转发匿名电子邮件转发u案例案例 深圳市二十多个邮件服务器Internet某数据中心台湾日本17匿名电子邮件转发匿名电子邮件转发u造成危害u网络堵塞u给利用于反动宣传u解决方法u打补丁u关闭该服务或端口25 , 110邮邮件件服服务务器器被被RBL组组织织封封闭闭18溢出攻击与溢出攻击与DCOM RPC漏洞漏洞u溢出攻击原理19溢出攻击与溢出攻击与DCOM RPC漏洞漏洞uDCOM RPC DCOM RPC 漏洞原理漏洞原理20溢出攻击与溢出攻击与DCOM RPC漏洞漏洞u造成的危害造成的
8、危害-冲击波冲击波21MY DOOM案例分析案例分析u邮件蠕虫邮件蠕虫:MY DOOMu现象现象 通过电子邮件附件传播,设定向通过电子邮件附件传播,设定向sco和和microsoft 发发起起DDoS攻击攻击u原理原理22ARP 欺骗欺骗ARP 地址解析协议ARP协议定义了两类基本的消息: 1) 请求信息:包含自己的IP地址、硬件地址和请求解析的IP地址; 2) 应答信息:包含发来的IP地址和对应的硬件地址。23ARP 欺骗欺骗2 2、原理、原理24ARP 欺骗欺骗防范ARP欺骗的方法u 交换机控制u 路由器隔离u 防火墙与代理服务器25DDoS攻击攻击u原理原理26DDoS攻击方法攻击方法u
9、死亡之死亡之ping (ping of death)u泪滴(泪滴(teardrop)uUDP洪水(洪水(UDP flood)uSYN洪水(洪水(SYN flood)uLand攻击攻击uSmurf攻击攻击uFraggle攻击攻击27常用常用DDoS攻击工具攻击工具uThankgoduSYN Flooderu独裁者独裁者uTrinoouTFN2KuStacheldraht28SQL注入注入vWeb攻击模拟演示5IDS 交换机防火墙Web服务器DB服务器3Select * from product where id =9714AK4AK47 7M188M188DBS003DBS003typtype
10、eDevicenamDevicename eDeviceNDeviceNo o正常访问流程正常访问流程29SQL注入注入vWeb攻击模拟演示SQLSQL注入攻击流程注入攻击流程580端口HTTP请求25/web/n2/productview.asp?id=97;drop%20table%20dbappsecurity_new-IDS交换机防火墙Web服务器DB服务器3Select * from product where id =97Drop table dbappsecurity_new1AK4AK47 7M188M188DBS003DBS003typtype eDev
11、icenamDevicename eDeviceNDeviceNo o4命令已执行成功30常见网络安全技术常见网络安全技术术uDDoS防御技术u应用层攻击防御(SQL 注入、XSS脚本)31 黑客侦查与追踪技术黑客侦查与追踪技术32黑客侦查与追踪系统黑客侦查与追踪系统u系统组成 1、现场勘查分析、现场勘查分析 2、服务器监控、服务器监控 3、远程追踪、远程追踪分析控制软件分析控制软件服务监控软件服务监控软件远程追踪探头远程追踪探头33黑客侦查与追踪系统黑客侦查与追踪系统u原理原理34黑客侦查与追踪系统黑客侦查与追踪系统u远程追踪35DDoS攻击防御技术攻击防御技术u当前当前DDoS防御技术防御
12、技术uSYN代理uSYN网关uDDoS防御网关防御网关36DDoS攻击防御方法攻击防御方法uSYN中继(代理)u工作原理工作原理Host37SYN中继(代理)38SYN中继(代理)u存存在在问问题题储储存存所所有有SYN请请求,求,当当有有大大量量的的SYN攻攻击击包包到到来,来,FW一一样样会会崩崩溃。溃。保保护护了了服服务务器,器,堵堵死死了了防防火火墙墙39DDoS攻击防御方法攻击防御方法uSYN网关网关u工作原理Host40SYN网关41SYN网关u存在问题免服务器待办队列堵塞定时器超时后,向S发送连接RST(复位)取消。A、占用服务器缓冲B、防火墙同样要储存SYN请求链接,攻击强烈时
13、,同样会堵死防火墙42DDoS防御技术防御技术“催催命命”算算法法(三)三)S攻击的三层防御措施(一)一)连连接接指指纹纹鉴鉴别别(二)二)自自适适应应恶恶性性服服务务请请求求攻攻击击的的防防御御43Host4445P,源、源、目目标标端端口,口,其其它它信信息,息,秘秘密密字)字)B、只有当主机H回答包所携带的SN号经验证合法后,才须建立连接代理。2、优点由由于于在在未未确确认认SYN请请求求的的合合法法性性前,前,无无须须建建立立连连接接队队列,列,所所以以这这种种方方法法具具备备以以下下优优点:点:A、防火墙无须耗费内存资源B、没有缓冲溢出的危险C、在NAT模式下不占用防火墙的连接数46
14、自适应“催命”算法u针针对对性性u工工作作原原理理行的攻击,如socket编程中的“connect”函数。这种攻击也能通过防火墙的指纹合法性认证而建立起连接。但该攻击的效率较低,同时占用黑客大量主机资源。防火墙中建立每条连接都有一个连接超时值Age(又叫生命期),一般每半秒钟减一,防火墙会监控系统建立的连接数量,按一定算法算出(加快了)的递减步长STEP,降低某些可疑连接的生命期,加快这些连接超时。47恶性服务请求攻击的防御器较多资源,黑客会分析web页面上耗费资源的分支请求,编写程序不停调用该分支请求,造成SQL服务器响应不过来。u工工作作原原理理给管理员一个配置接口,管理员自己可以配置一些
15、针对性统计策略,当在一定时间内某IP使用某SQL语句数量超过某一阀值时,防火墙会拒绝该IP的访问。48其它措施其它措施对该IP进行自动锁定,超过一定时间,一般为180秒后再进行开锁。某集团内网黑客黑客DDOS网关49应用层攻击防御应用层攻击防御50针对针对WEB的攻击的攻击Web ServerWeb Server身份认证数据字典权限/角色敏感信息系统文件获取缓冲区溢出DOS攻击DB ServerDB Server防火墙防火墙51Web风险的产生风险的产生攻击结果攻击结果泄漏客户敏感数据,例如网银账号,手机通话记录等。篡改数据,发布虚假信息或者进行交易欺诈。使WEB网站成为钓鱼攻击的平台,将攻击
16、扩大到所有访问WEB应用的用户。例如:网银成为了钓鱼的场所,那么其危害和影响是不言而喻的。拒绝服务,利用应用的弱点,造成拒绝服务,影响业务的正常运作风险的产生风险的产生 80%基于WEB的应用或多或少都存在安全问题,其中很大一部分是相当严重的问题 防火墙、IDS或者使用SSL协议对此毫无用处 不仅仅是开放在Internet的Web存在风险 更多的 ERP/CRM/MSS 系统也都使用了Web应用程序 52跨站脚本攻击简介跨站脚本攻击简介(1)严格的过滤和转换,就导致在返回页面中可能嵌入恶意代码。远程攻击者可以利用这些漏洞在用户浏览器会话中执行任意HTML和脚本代码。跨站脚本执行漏洞的攻击效果需
17、要借助第三方网站来显现,因此这种攻击能在一定程度上隐藏身份53跨站脚本攻击简介跨站脚本攻击简介(2) 54跨站脚本攻击简介跨站脚本攻击简介(3) 直接影响:利用该漏洞可以欺骗信任此网站的用户去执行任意的恶意代码或者转向其他恶意URL。 潜在影响:导致网站用户对网站的信任度降低。安全安全风险风险55跨站脚本攻击简介跨站脚本攻击简介(4) 56SQL注入攻击简介注入攻击简介技术技术概述概述 就攻击技术本质而言,它利用的工具是SQL的语法,针对的是应用程序开发者编程中的漏洞,当攻击者能操作数据,向应用程序中插入一些SQL语句时,SQL Injection攻击就发生了。 实际上,SQL Injecti
18、on攻击是存在于常见的多连接的应用程序中的一种漏洞,攻击者通过在应用程序预先定义好的SQL语句结尾加上额外的SQL语句元素,欺骗数据库服务器执行非授权的任意查询,篡改和命令执行。 就风险而言,SQL Injection攻击也是位居前列,和缓冲区溢出漏洞相比,其优势在于能够轻易的绕过防火墙直接访问数据库,甚至能够获得数据库所在的服务器的系统权限。 在Web应用漏洞中,SQL Injection 漏洞的风险要高过其他所有的漏洞。安全安全风险风险57SQL注入攻击简介注入攻击简介攻击特点攻击特点 攻击的广泛性:由于其利用的是SQL语法,使得攻击普遍存在; 攻击代码的多样性:由于各种数据库软件及应用程
19、序有其自身的特点,实际的攻击代码可能不尽相同;影响范围影响范围 数据库:MS-Sql Server、Oracle、Mysql、DB2、Informix等所有基于SQL语言标准的数据库软件; 应用程序:ASP、PHP,JSP、CGI、CFM等所有应用程序;58SQL注入攻击注入攻击(3)Web服务器身份认证信息权限/角色敏感应用数据系统级文件存取缓冲区溢出DOS攻击数据字典DB服务器SQL注入攻击示意注入攻击示意59WEB应用深度防御应用深度防御v 实时告警实时告警601、建立整体监控管理系统2、关注你负责的系统 把所管理的网站系统(或者监控系统)设为浏览器的首页,每天至少看三次你所管理的系统,
20、残酷地说,管理员没有节假日,因为节假日恰恰是攻击的高发时段。日常安全维护日常安全维护613、定期备份数据库和供下载的文档、定期备份数据库和供下载的文档定期备份数据库和上传的文件,如果不是很经常更新,访问量不大,大概每周备份一次,反之每天一次,不要怕麻烦,这个制度很有必要。日常安全维护日常安全维护624、经常用FTP登陆,查看上传目录下的文件格式上传目录下不应该有asp,cer,cdx,com,exe,bat之类的文件.一般情况下,允许上传的文件格式有:图片文件:JPG,GIF,BMP,PNG,PSD,WMF,PCXOFFICE文档:DOC,XLS,PPT,MDB文本文件:TXT,RTF压缩文件
21、:RAR,ZIP,ISO日常安全维护日常安全维护635、掌握最新的补丁以及漏洞信息经常关注官方网站的补丁发布,及时修改。这里推荐一个带漏洞搜索引擎的漏洞公布网址:日常安全维护日常安全维护646、设置足够强壮的密码、设置足够强壮的密码管理的帐号密码应与管理员个人常用的不同,以防他人从别处得到网站的密码。如果有多个管理员,要保证所有人的密码都是“健壮的”,即不能像“123456”这样容易猜测,必须是数字、字母和符号的组合。这点很重要,不然所有的安全措施都是徒劳!日常安全维护日常安全维护65日常安全维护日常安全维护一、部署专用网络安全设备一、部署专用网络安全设备:防火墙防火墙 漏洞扫描漏洞扫描 入侵
22、检入侵检测系统测系统 Anti DDoS 、 流量监控流量监控二、网站系统的专用保护方法二、网站系统的专用保护方法 v 本地和远程:本地监控、远程建立统计监控平台;本地和远程:本地监控、远程建立统计监控平台;v 定时和触发:根据等级设定触发时间;定时和触发:根据等级设定触发时间; v 比较方法比较方法 :文件大小、数字签名;:文件大小、数字签名;v 恢复方式:本地恢复、远程恢复;恢复方式:本地恢复、远程恢复;v 备份库的安全备份库的安全 :隐藏备份库;:隐藏备份库;三、网站保护的缺陷三、网站保护的缺陷 v 保护软件通常都是针对静态页面而保护软件通常都是针对静态页面而设计设计,而现在动态页面占据的范围越,而现在动态页面占据的范围越来越大,尽管本地监测方式可以检测脚本文件,但对脚本文件使用的数据库来越大,尽管本地监测方式可以检测脚本文件,但对脚本文件使用的数据库却无能为力。却无能为力。 66应急处理方法应急处理方法应急事件处理应急事件处理 四四 步曲步曲1 1、先找专家、先找专家 2 2、立刻恢复、立刻恢复 3 3、分析源头、分析源头 4 4、修补漏洞、修补漏洞671、先找专家、先找专家 a、联系专业安全服务单位、
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年8的分解和组成说课稿
- 2026年荆门市东宝区公务员人员招聘考试参考题库及答案详解
- 2026年抚顺市新抚区公务员人员招聘笔试备考题库及答案详解
- 2026年张掖市甘州区事业单位人员招聘笔试参考题库及答案详解
- 2026年厦门市翔安区事业单位人员招聘笔试备考题库及答案详解
- 2025年吉安市青原区事业单位人员招聘考试试题及答案详解
- 2026年丹东市振安区公务员人员招聘考试备考试题及答案详解
- 2026年临沂市兰山区事业单位人员招聘笔试参考题库及答案详解
- 2026年宜昌市虎亭区事业单位人员招聘笔试备考试题及答案详解
- 2026年哈尔滨市南岗区事业单位人员招聘笔试备考题库及答案详解
- 2017-2026上海十年高考数学专项汇编:专题02 不等式(学生版)
- 2026年先进专用芯片系统封装模组制造项目市场调研报告
- 《DB65-T 8003-2023 建设工程电子文件与电子档案管理标准》
- 2026年软件正版化工作实施方案
- 健身房投资入股协议书样本
- 钢板仓工程专项施工方案
- GB/T 45939-2025光伏组件封装用共挤胶膜
- NBT 11127-2023 在用钢丝绳芯输送带报废检测技术规范
- 母婴同室院感管理课件
- 农村初中生大五人格与生命意义感的内在关联探究
- 基层治保会培训课件
评论
0/150
提交评论