版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第6章 防火墙攻击6.1 攻击类型和方法6.2 防止攻击的方法6.3 防火墙漏洞第1页,共39页。防火墙目前主要分包过滤、状态检测的包过滤和应用层代理3大类防火墙,它们的实现原理都是类似的,一般有两个以上的网卡,一个连到外部,另一个是连到内部网络。当打开主机网络转发功能时,两个网卡间的网络通信能直接通过。当有防火墙时,它好比插在网卡之间,对所有的网络通信进行控制。防火墙在网络层(包括以下的数据链路层)接收到网络数据包后,就从规则列表中一条一条地匹配,如果符合,就执行预先安排的动作,如没有匹配,就丢弃数据包。但是,不同的防火墙,在判断攻击行为时有实现上的差别。下面结合实现原理讲述几种可能的攻击。
2、6.1 攻击类型和方法下一页返回第2页,共39页。6.1.1 攻击包过滤防火墙包过滤防火墙是最简单的一种防火墙,它在网络层截获网络数据包,根据防火墙的规则表来检测攻击行为。它根据数据包的源IP地址、目的IP地址、TCP/UDP源端口、TCP/UDP目的端口来过滤。防火墙最容易受到如下攻击:1.IP欺骗攻击突破防火墙系统最常用的方法是IP地址欺骗,它同时也是其他一系列攻击方法的基础。之所以使用这个方法,是因为IP自身的缺点。IP协议依据IP头中的目的地址项来发送IP数据包。6.1 攻击类型和方法下一页返回上一页第3页,共39页。如果目的地址是本地网络内的地址,该IP包就被直接发送到目的地。如果目
3、的地址不在本地网络内,该IP包就会被发送到网关,再由网关决定将其发送到何处,这是IP路由IP包的方法。黑客或入侵者利用伪造的IP发送地址产生虚假的数据分组,乔装成来自内部站的分组过滤器,这种类型的攻击是非常危险的。关于涉及的分组真正是内部的还是外部的分组被包装得看起来像内部的种种迹象都已丧失殆尽。只要系统发现发送地址在其自己的范围之内,则它就把该分组按内部通信对待并让其通过。6.1 攻击类型和方法下一页返回上一页第4页,共39页。这种攻击主要是修改数据包的源、目的地址和端口,模仿一些合法的数据包来骗过防火墙的检测。如外部攻击者将他的数据报源地址改为内部网络地址,防火墙看到是合法地址就放行了。可
4、是,如果防火墙能结合接口和地址来匹配,这种攻击就不能成功了。2. DoS拒绝服务攻击DoS(Denial of Service)也就是“拒绝服务”的意思。从网络攻击的各种方法和所产生的破坏情况来看,DoS算是一种很简单但又很有效的进攻方式。它的目的就是拒绝服务访问,破坏组织的正常运行,最终它会使部分Internet连接和网络系统失效。6.1 攻击类型和方法下一页返回上一页第5页,共39页。DoS的攻击方式有很多种,最基本的DoS攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务。DoS攻击的基本过程是:首先攻击者向服务器发送众多的带有虚假地址的请求,服务器发送回复信息后
5、等待回传信息,由于地址是伪造的,所以服务器一直等不到回传的消息,分配给这次请求的资源就始终没有被释放。当服务器等待一定的时间后,连接会因超时而被切断,攻击者会再度传送新的一批请求,在这种反复发送伪地址请求的情况下,服务器资源最终会被耗尽。6.1 攻击类型和方法下一页返回上一页第6页,共39页。简单的包过滤防火墙不能跟踪TCP的状态,很容易受到拒绝服务攻击,一旦防火墙受到DoS攻击,它可能会忙于处理,而忘记了自己的过滤功能。此时,黑客就可以绕过防火墙了,不过这样的攻击还是很少的。3. 分片攻击这种攻击的原理是:在IP的分片包中,所有的分片包用一个分片偏移字段标志分片包的顺序,但是,只有第一个分片
6、包含有TCP端口号的信息。当IP分片包通过分组过滤防火墙时,防火墙只根据第一个分片包的TCP信息判断是否允许通过,而其他后续的分片不作防火墙检测,直接让它们通过。6.1 攻击类型和方法下一页返回上一页第7页,共39页。这样,攻击者就可以通过先发送第一个合法的IP分片,骗过防火墙的检测,接着封装了恶意数据的后续分片包就可以直接穿透防火墙,直接到达内部网络主机,从而威胁网络和主机的安全。4. 木马攻击对于包过滤防火墙最有效的攻击就是木马了,一旦在内部网络安装了木马,防火墙基本上是无能为力的。原因是:包过滤防火墙一般只过滤低端口(11024),而高端口它是不可能过滤的,所以,很多的木马都在高端口打开
7、等待,如冰河、subseven等。但是木马攻击的前提是必须先上传,然后运行木马,对于简单的包过滤防火墙来说是容易做的。6.1 攻击类型和方法下一页返回上一页第8页,共39页。6.1.2 攻击状态检测的包过滤原先的包过滤,是拿一个一个单独的数据包来匹配规则的。可是大家知道,同一个TCP连接,它的数据包是前后关联的。如果割裂这些关系,单独的过滤数据包很容易被精心构造的攻击数据包欺骗,如nmap的攻击扫描就利用SYN包、FIN包、RESET包来探测防火墙后面的网络。相反,一个完全的状态检测防火墙,它在发起连接就判断,如果符合规则,就在内存登记了这个连接的状态信息(地址、Port、选项),后续的属于同
8、一个连接的数据包就不需要检测而直接通过。6.1 攻击类型和方法下一页返回上一页第9页,共39页。一般来说,完全实现了状态检测技术的防火墙的智能性都比较高,一些扫描攻击还能自动地反应,因此,攻击者要很小心才不会被发现。但是,也有不少的攻击手段对付这种防火墙的,下面列举几个例子。1. 协议隧道攻击协议隧道的攻击思想类似于VPN的实现原理,攻击者将一些恶意的攻击数据包隐藏在一些协议分组的头部,从而穿透防火墙系统对内部网络进行攻击。例如,许多简单地允许ICMP回应请求、ICMP回应应答和UDP分组通过的防火墙就容易受到ICMP和UDP协议隧道的攻击。6.1 攻击类型和方法下一页返回上一页第10页,共3
9、9页。2. 利用FTP-PASV绕过防火墙认证的攻击FTP-PASV攻击是针对防火墙实施入侵的重要手段之一。目前,很多防火墙不能过滤这种攻击手段,如Check Point的Firewall-1,在监视FTP服务器发送给客户端的包的过程中,它在每个包中寻找“227”这个字符串。如果发现这种包,将从中提取目标地址和端口,并对目标地址加以验证,通过后,将允许建立到该地址的TCP连接。攻击者通过这个特性,可以设法连接受防火墙保护的服务器和服务。6.1 攻击类型和方法下一页返回上一页第11页,共39页。3. 反弹木马攻击反弹木马是对付这种防火墙的最有效的方法。攻击者在内部网络的反弹木马定时地连接外部攻击
10、者控制的主机,由于连接是从内部发起的,防火墙(任何的防火墙)都认为是一个合法的连接,因此,基本上防火墙的盲区就是这里了。防火墙不能区分木马的连接和合法的连接。但是这种攻击的局限是:必须首先安装这个木马,所有的木马的第一步都是关键。6.1 攻击类型和方法下一页返回上一页第12页,共39页。6.1.3 攻击代理代理是运行在应用层的防火墙,它实质是启动两个连接,一个是客户到代理,另一个是代理到目的服务器。实现上比较简单,和前面一样也是根据规则过滤。这里就以Wingate为例,简单介绍攻击代理。Wingate是目前应用非常广泛的一种Windows平台上的代理防火墙软件,内部用户可以通过一台安装有Win
11、gate的主机访问外部网络,但是它也存在几个安全脆弱点。黑客经常利用这些安全漏洞获得Wingate的非授权Web,Socks和Telnet的访问,从而伪装成Wingate主机的身份对下一个攻击目标发动攻击。6.1 攻击类型和方法下一页返回上一页第13页,共39页。因此,这种攻击非常难于被跟踪和记录。导致Wingate安全漏洞的原因大多数是管理员没有根据网络的实际情况对Wingate代理防火墙软件进行合理地设置,只是简单地从默认设置安装完毕后就让软件运行,这就给攻击者可乘之机。6.1.4 会话劫持攻击会话劫持(Session Hijack)是一种结合了嗅探以及欺骗技术在内的攻击手段。从广义上讲,
12、会话劫持就是在一次正常的通信过程中,黑客作为第三方参与到其中,或者是在数据流(例如基于TCP的会话)里注射额外的信息,或者是将双方的通信模式暗中改变,即从直接联系变成有黑客联系。6.1 攻击类型和方法下一页返回上一页第14页,共39页。1. 攻击原理会话劫持利用了TCP/IP工作原理来设计攻击。TCP使用端到端的连接,即TCP用来唯一标识每一条已经建立连接的TCP链路。另外,TCP在进行数据传输时,TCP报文首部的两个字段序号(seq)和确认序号(ackseq)非常重要。对于一台主机来说,其收发的两个相临TCP报文之间的序号和确认序号的关系为:它所要发出的报文中的序号值应等于它所刚收到的报文中
13、的确认序号值,而它所要发送报文中确认序号值应为它所收到报文中序号的值加上该报文中所发送的TCP净荷的长度。6.1 攻击类型和方法下一页返回上一页第15页,共39页。TCP会话劫持的攻击方式可以对基于TCP的任何应用发起攻击,如HTTP,FTP,Telnet等。对于攻击者来说,必须要做的就是窥探到正在进行TCP通信的两台主机之间传送的报文,这样攻击者就可以得知该报文的源IP、源TCP端口号、目的IP、目的TCP端号,从而可以得知其中一台主机对将要收到的下一个TCP报文段中序号和确认序号值的要求。这样,在该合法主机收到另一台合法主机发送的TCP报文前,攻击者根据所截获的信息向该主机发出一个带有净荷
14、的TCP报文,如果该主机先收到攻击报文,就可以把合法的TCP会话建立在攻击主机与被攻击主机之间。6.1 攻击类型和方法下一页返回上一页第16页,共39页。带有净荷的攻击报文能够使被攻击主机对下一个要收到的TCP报文中的确认序号值的要求发生变化,从而使另一台合法的主机向被攻击主机发出的报文被被攻击主机拒绝。TCP会话劫持攻击方式的好处在于使攻击者避开了被攻击主机对访问者的身份验证和安全认证,从而使攻击者直接进入对被攻击主机的访问状态,因此对系统安全构成的威胁比较严重。6.1 攻击类型和方法下一页返回上一页第17页,共39页。2. 攻击工具(1)JuggernautJuggernaut是一个可以被
15、用来进行TCP会话攻击的网络sniffer程序。可以运行于Linux操作系统的终端机上,安装和运行都很简单。可以设置值、暗号或标志这3种不同的方式来通知Juggernaut程序是否对所有的网络流量进行观察。例如,一个典型的标记就是登录暗号。无论何时Juggernaut发现这个暗号,就会捕获会话,这意味着黑客可以利用捕获到的用户密码再次进入系统。6.1 攻击类型和方法下一页返回上一页第18页,共39页。(2)HuntHunt是一个用来听取、截取和劫持网络上的活动会话的程序。(3)TTY WatcherTTY Watcher是一个免费的程序,允许人们监视并且劫持一台单一主机上的连接。(4)IP W
16、atcherIP Watcher是一个商用的会话劫持工具,它允许监视会话并且获得积极的反会话劫持方法。它基于TTY Watcher,此外还提供一些额外的功能,IP Watcher可以监视整个网络。6.1 攻击类型和方法下一页返回上一页第19页,共39页。(5)EttercapEttercap是一款以太网环境下的网络监视、拦截和记录工具,支持多种主动或被动的协议分析(甚至跟加密相关的SSH,HTTPS等),有数据插入、过滤、保持连接同步等多种功能,也有一个能支持多种嗅探模式的、强大而完整的嗅探套件,支持插件,能够检查网络环境是否是交换局域网,并且能使用主动或被动的操作系统指纹识别技术了解当前局域
17、网的情况。6.1 攻击类型和方法下一页返回上一页第20页,共39页。3. 会话劫持防范会话劫持防范是一个比较大的工程。首先应该使用交换式网络替代共享式网络,虽然像Hunt这样的工具可以在交换环境中实现会话劫持,但还是应该使用交换式网络替代共享式网络,因为这样可以防范最基本的嗅探攻击。然而,最根本的解决办法是采用加密通信,使用SSH代替Telnet、使用SSL代替HTTP,或者干脆使用IPSec/VPN,这样,会话劫持就无用武之地了。其次,监视网络流量,如发现网络中出现大量的ACK包,则有可能已被进行了会话劫持攻击。6.1 攻击类型和方法返回上一页第21页,共39页。6.2.1 防控DDoS攻击
18、从现在和未来看,防火墙都是抵御DoS/DDoS攻击的重要组成部分,这是由防火墙在网络拓扑的位置和扮演的角色决定的,下面列举防火墙对付DoS/DDoS攻击的几种有效防范。1. 基于状态的资源控制,保护防火墙资源基于状态的资源控制会自动监视网络内所有的连接状态,当有连接长时间未得到应答就会处于半连接的状态,浪费系统资源,当系统内的半连接超过正常的范围时,就有可能是判断遭受到了攻击。防火墙基于状态的资源控制能有效控制此类情况,具体体现在以下5点:6.2 防止攻击的方法下一页返回第22页,共39页。 控制连接、与半连的超时时间;必要时,可以缩短半连接的超时时间,加速半连接的老化。 限制系统各个协议的最
19、大连接值,保证协议的连接总数不超过系统限制,在达到连接上限后删除新建的连接。 限制系统符合条件源/目的主机连接数量。 针对源或目的IP地址做流限制,Inspect可以限制每个IP地址的资源,用户在资源控制的范围内时,使用并不会受到任何影响,但当用户感染蠕虫病毒或发送攻击报文等情况时,针对流的资源控制可以限制每个IP地址发送的连接数目,超过限制的连接将被丢弃,这种做法可以有效抑制病毒产生攻击的效果。6.2 防止攻击的方法下一页返回上一页第23页,共39页。 单位时间内如果穿过防火墙的“同类”数据流超过门限值后,可以设定对该种类的数据流进行阻断,对于防止IP,ICMP,UDP等非连接的Flood攻
20、击具有很好的防御效果。2. 智能TCP代理有效防范SYN Flood这种攻击利用TCP协议缺陷,发送大量伪造的TCP连接请求,从而使得被攻击方资源耗尽(CPU满负荷或内存不足)。防火墙工作时,并不会立即开启TCP代理(以免影响速度),只有当网络中的TCP半连接达到系统设置的TCP代理启动警戒线时,正常TCP Intercept会自动启动,并且当系统的TCP半连接超过系统TCP Intercept高警戒线时,系统进入入侵模式,6.2 防止攻击的方法下一页返回上一页第24页,共39页。此时新连接会覆盖旧的TCP连接;此后,系统全连接数增多,半连接数减小,当半连接数降到入侵模式低警戒线时,系统退出入
21、侵模式。如果此时攻击停止,系统半连接数量逐渐降到TCP代理启动警戒线以下,智能TCP代理模块停止工作。通过智能TCP代理可以有效防止SYN Flood攻击,保证网络资源安全。3. 利用NetFlow对DoS攻击和病毒监测支持NetFlow功能的防火墙,将网络交换中的资料包识别为流的方式加以记录,并封装为UDP资料包发送到分析器上,这样就为网络管理、流量分析和监控、入侵检测等提供了丰富的资料来源,即可以在不影响转发性能的同时记录、发送NetFlow信息,6.2 防止攻击的方法下一页返回上一页第25页,共39页。并能够利用一些流量分析工具对接收到的资料进行分析、处理,从而可以统计出每天流量的TOP
22、 TEN或者业务的TOP TEN等,以此作为标准,当发现网络流量异常的时候,就可以利用NetFlow有效地查找、定位DDoS攻击的来源。6.2.2 防范溢出策略“溢出”一直以来都是很多黑帽子黑客最常用的手段之一,随着安全文化的逐步普及,大量的公开shellcode(“溢出”代码)与溢出攻击原理都可以随意在各大的网络安全网站中找到,由此衍生了一系列的安全隐患。6.2 防止攻击的方法下一页返回上一页第26页,共39页。目前,大多的防火墙系统都是针对包过滤规则进行安全防御的,这种类型的防火墙再高也只能工作在传输层,而溢出程序的shellcode是放在应用层的,因此对这类攻击就无能为力了。对这种漏洞的
23、解决方案如下:1. 对希望保护的主机实行“单独开放端口”访问控制策略所谓“单独开放端口”就是指只开放需要提供的端口,对于不需要提供服务的端口实行过滤策略。远程溢出的攻击实施流程:一,使用缺陷扫描器找到存在远程溢出漏洞的主机;二,确认其版本号(如果有需要的话);三,使用Exploit(攻击程序)发送shellcode;6.2 防止攻击的方法下一页返回上一页第27页,共39页。四,确认远程溢出成功后使用NC或Telnet等程序连接被溢出主机的端口;五,得到Shell。使用“单独开放端口”策略的解决方案对整个远程溢出过程所发生的前三步都是无能为力的,但第四步这个策略能有效地阻止黑客连上有缺陷主机的被
24、溢出端口,从而切断了黑客的恶意攻击手段。2. 使用应用层防火墙系统这里所谓的应用层并不是想特别指明该防火墙工作在应用层,而是想指明它能在应用层对数据进行处理。由于应用层的协议/服务种类比较多,因此针对应用层形式的防火墙就有一定的市场局限性了。6.2 防止攻击的方法下一页返回上一页第28页,共39页。应用层中的HTTP协议防火墙系统不多,它的基本防御原理与特点是当服务端接收到一个发送至TCP 80端口的数据包时,首先就会将该包转移至SecureIIS,SecureIIS就会对该包进行分析并解码该包的应用层数据,将得到的数据与本身定制的规则进行数据配对,一旦发现条件相符的数值就会执行规则所指定的相
25、应操作。3. 使用IDS功能的防火墙系统现在国内自主开发的防火墙系统可谓是进入“白热化”了,什么百兆、千兆、2U、4U性能参数的比较已经日趋激烈,开始有不少厂商将技术重点转移在“多功能”的方面,使用这类产品可以达到监控应用层数据的效果。6.2 防止攻击的方法返回上一页第29页,共39页。6.3.1 Cisco PIX防火墙的漏洞1. Cisco PIX管理程序存在漏洞用过Cisco PIX的用户都知道,PIX Firewall Manager(PFM)是允许Cisco PIX防火墙设备可以通过基于Web GUI来进行配置的工具,PFM安装并运行在Windows NT上,在PFM成功连接Cisc
26、o PIX设备后,enable密码以明文方式存储在机器上。密码存储在安装时候建立的目录下的未加密日志文件中,而且没有访问限制,如果此管理系统被破坏,攻击者就可以获得密码而全部控制Cisco PIX防火墙系统。6.3 防火墙漏洞下一页返回第30页,共39页。2. Cisco PIX TACACS+的DoS的漏洞当Cisco PIX防火墙同时收到多个未授权用户的TACACS+验证请求时,系统特别容易受到资源短缺及资源耗尽的攻击。一旦受到这种攻击,防火墙系统便不能正常运行,只有重新启动机器,系统才能恢复正常。解决方案:将防火墙的固件更新至5.3.1以上版本。6.3 防火墙漏洞下一页返回上一页第31页
27、,共39页。6.3.2 Check Point防火墙的漏洞1. Firewall-1策略名建立临时文件存在漏洞Check Point Firewall-1防火墙中存在一个问题可以导致本地用户改变Root属主的文件权限为全局可读写,导致权限提升,问题存在于会建立可预测的/tmp临时文件,在编辑防火墙规则和发布它们时,在/tmp目录下会建立以.cpp为扩展名的策略文件名,通过符号连接到Root属主的文件,就可以导致如/etc/shadow变成全局可读写,获得本地Root权限。解决方案:建议升级到Check Point Firewall 4.1 SP2。6.3 防火墙漏洞下一页返回上一页第32页,共
28、39页。2. Firewall-1存在信息泄露问题Check Point Firewall-1调用SecureRemote来在FW-1模块和用户之间建立加密的会话进程,在远程用户与内部主机通信前,保护的网络拓扑会下载到客户端。新的FW-1软件版本可以限制只有认证过的会话进程才能下载这个拓扑信息,不过默认的设置存在问题,允许未认证的请求被接受,造成攻击者可以获得包括IP地址、网络地址掩码、甚至一些友好信息等。6.3 防火墙漏洞下一页返回上一页第33页,共39页。3. Check Point VPN-1 ISAKMP远程缓冲区溢出漏洞Check Point VPN-1服务端和Check Point
29、 VPN客户端为远程客户计算机提供VPN访问的产品。这些产品的IKE组件允许不定向或双向的两个远程接点的验证。Check Point VPN-1产品在进行VPN通道协商时存在缓冲区溢出,远程攻击者可以利用这个漏洞以VPN进程权限在系统上执行任意指令。在协商过程中,攻击者发送畸形ISAKMP包可触发缓冲区溢出,精心构建提交数据可能以进程权限在系统上执行任意指令。6.3 防火墙漏洞下一页返回上一页第34页,共39页。4. Check Point防火墙、VPN服务器有漏洞Check Point Firewall-1和Check Point VPN-1服务器及SecuRomote和SecureClient VPN客户机存在严重漏洞。第一个漏洞存在于和所有版本的Firewall-1一起交付的HTTP安全服务器应用代理中,有可能使远程攻击者篡改防火墙规则和配置,破坏网络安全。VPN-1服务器、SecuRemote和SecureClient的ISKMAP处理中存在的第二个漏洞有可能允许远程攻击者损害VPN-1服务器或运行SecuRemote和SecureClient的客户机的安全。6.3 防火墙漏洞下一页返回上一页第35页,共39页。Check Po
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 九年级语文说明语言专题教学设计
- 高一英语Unit 9 Lesson 2 Language Learning Tips教学设计
- 中药饮片购销员岗前安全宣传考核试卷含答案
- 高一英语必修第二册Unit 2 Period 4 Developing ideas读思课教学设计
- 小学美术六年级上册教学设计:电脑美术-版画效果的图画
- 小学一年级音乐教学设计:聆听绿色祖国 情植童心田野
- 绝缘子制造工保密意识评优考核试卷含答案
- 包装工岗前核心能力考核试卷含答案
- 电动工具制造工岗前安全操作考核试卷含答案
- 湖盐穿爆工安全行为知识考核试卷含答案
- 网约出租车驾驶员资格证(人证)考试题库及参考答案
- 武汉市2027届高中毕业生九月调研考试地理试卷(含答案)
- 华为光芯片机考题库(完整版含答案解析)
- 2026年资料员岗位练习题与答案
- 安徽省江南十校2026-2027学年高三上学期9月综合素质检测 数学试题+答案
- 2026年高职编辑出版学(版权贸易)试题及答案
- 2026考研全国统考英语二冲刺试卷(详细解析)
- 矿井隐蔽致灾因素月度普查台账模板
- 2026年陕西事业单位招聘(职测)笔试真题及答案
- 四川省水利工程设计概(估)算编制规定2025
- 林下经济项目申请报告
评论
0/150
提交评论