CISM0203恶意代码及网络安全攻防-V30(2016年)_第1页
CISM0203恶意代码及网络安全攻防-V30(2016年)_第2页
CISM0203恶意代码及网络安全攻防-V30(2016年)_第3页
CISM0203恶意代码及网络安全攻防-V30(2016年)_第4页
CISM0203恶意代码及网络安全攻防-V30(2016年)_第5页
已阅读5页,还剩79页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

恶意代码及网络安全攻防中国信息安全测评中心版本:3.0课程内容2信息安全技术恶意代码及网络安全攻防终端及数据安全恶意代码概念和防治知识网络安全攻防技术密码及网络安全知识体:恶意代码及网络安全攻防知识域:恶意代码概念和防治知识理解恶意代码的定义了解恶意代码发展过程和趋势理解典型的恶意代码的传播方式和危害了解恶意代码的防御措施3恶意代码定义什么是恶意代码恶意代码(UnwantedCode,MaliciousSoftware,Malware,Malicouscode)是指没有作用却会带来危险的代码恶意代码类型二进制代码二进制文件脚本语言宏语言……4恶意代码发展史孕育和诞生1949:冯·诺依曼在《复杂自动机组织论》提出概念1960:生命游戏(约翰·康维

)磁芯大战(贝尔实验室三名程序员)1983:真正的恶意代码在实验室产生5恶意代码发展史初露峥嵘1986年—第一个PC病毒:Brainvirus1988年—MorrisInternetworm—6000多台群雄逐鹿1990年—第一个多态病毒1991年—virusconstructionset-病毒生产机1994年—GoodTimes(joys)1995年—首次发现macrovirus6罗伯特.莫里斯恶意代码发展史巅峰时刻1996年—netcat的UNIX版发布(nc)1998年—第一个Javavirus(StrangeBrew)1998年—netcat的Windows版发布(nc)1998年—backorifice(BO)/CIH1999年—melissa/worm(macrovirusbyemail)1999年—backorifice(BO)forWIN2k1999年—DOS/DDOS-DenialofServiceTFT/trin001999年—knark内核级rootkit(linux)7恶意代码发展史风起云涌2000年—loveBug(VBScript)2001年—CodeRed–worm(overflowforIIS)2001年—Nimda-worm(IIS/webbrowser/outlook/fileshareetc.)2002年—SQLslammer(sqlserver)2003年—MSBlaster/Nachi2003年—中文上网2004年—MyDoom/Sasser2006年—熊猫烧香8恶意代码发展史暗影杀手2010年—Stuxnet(工业蠕虫)2012年—火焰病毒9各种蠕虫、木马悄悄的潜伏在计算机中,窃取信息……恶意代码技术的发展传播速度恶意代码的爆发和传播速度越来越快攻击意图恶意代码的开发者从游戏、炫耀转向恶意牟利功能上恶意代码的分工越来越细实现技术恶意代码实现的关键技术不断变化传播范围恶意代码呈现多平台传播的特征恶意代码的传播方式11移动存储文件传播网络传播网页电子邮件即时通讯共享主动放置软件漏洞[AutoRun]OPEN=Autorun.exeICON=icon.ico恶意代码传播方式-移动存储12自动播放功能Windows默认自动执行autorun.inf指定的文件设置组策略编辑器恶意代码传播方式-文件传播感染软件捆绑强制安装:在安装其他软件时被强制安装上默认安装:在安装其他软件时被默认安装上13恶意代码传播方式-网页14将木马伪装为页面元素利用脚本运行的漏洞伪装为缺失的组件通过脚本运行调用某些com组件利用软件漏洞例如:在渲染页面内容的过程中利用格式溢出释放或下载木马恶意代码传播方式-邮件15社会工程学欺骗性标题吸引人的标题Iloveyou病毒库娃等……利用系统及邮件客户端漏洞尼姆达(畸形邮件MIME头漏洞)……恶意代码传播方式-通讯与数据传播即时通讯伪装即时通讯中的用户向其联系人发送消息。使用欺骗性或诱惑性的字眼P2P下载伪造有效资源进行传播16恶意代码传播方式-共享共享17管理共享C盘、D盘……Windows安装目录用户共享用户设置的共享典型病毒LovegateSpybotSdbot……恶意代码传播方式-主动放置攻击者获得权限后主动放入的恶意代码木马后门逻辑炸弹……18恶意代码传播方式-软件漏洞利用各种系统漏洞缓冲区溢出:冲击波、振荡波利用服务漏洞IIS的unicode解码漏洞:红色代码……19恶意代码的防治预防检测清除20恶意代码的预防技术增强安全策略与意识减少漏洞补丁管理主机加固减轻威胁防病毒软件间谍软件检测和删除工具入侵检测/入侵防御系统防火墙路由器、应用安全设置等21恶意代码检测技术特征码扫描沙箱技术行为检测22特征码扫描工作机制:特征匹配病毒库(恶意代码特征库)扫描(特征匹配过程)优势准确(误报率低)易于管理不足效率问题(特征库不断庞大、依赖厂商)滞后(先有病毒后有特征库,需要更新特征库)……23应用最广泛的恶意代码检测技术恶意代码检测技术-沙箱技术24工作机制将恶意代码放入虚拟机中执行,其执行的所有操作都被虚拟化重定向,不改变实际操作系统优势优点能较好的解决变形代码的检测恶意代码检测技术-行为检测工作机制:基于统计数据恶意代码行为有哪些行为符合度优势能检测到未知病毒不足误报率高难点:病毒不可判定原则25恶意代码清除技术感染引导区型修复/重建引导区文件感染型附着型:病毒行为逆向还原替换型:备份还原独立型独立可执行程序:终止进程、删除独立依附型:内存退出、删除嵌入型更新软件或系统重置系统26知识体:恶意代码及网络安全攻防知识域:网络安全攻击与防范了解网络攻击的基本步骤了解信息收集及目标分析实现及防御措施理解攻击者利用人性弱点、协议缺陷、软件缺陷等进行攻击的技术原理及防御措施了解攻击者设置后门的实现方式及防御措施了解渗透测试的特点、流程及实现的工具27攻击的过程28踩点定位入侵留后门抹去痕迹攻击的过程信息收集目标分析实施攻击留后门,方便再次进入打扫战场,清理入侵记录防御针对以上提到的行为了解其原理并考虑应对措施获取攻击目标资料网络信息主机信息应用部署信息漏洞信息其他任何有价值的信息分析目标信息、寻找攻击途径排除迷惑信息可被利用的漏洞利用工具信息收集-攻击的第一步29收集哪些信息目标系统的信息系统相关资料域名、网络拓扑、操作系统、应用软件相关脆弱性目标系统的组织相关资料组织架构及关联组织地理位置细节电话号码、邮件等联系方式近期重大事件员工简历其他可能令攻击者感兴趣的任何信息30信息收集的技术公开信息收集(媒体、搜索引擎、广告等)域名及IP信息收集(whois、nslookup等)网络结构探测(Ping、tracert等)系统及应用信息收集(端口扫描、旗标、协议指纹等)脆弱性信息收集(nessus、sss等)……31公开信息收集范例(1)现实中的范例:著名的照片泄密案背景大庆油田在发现之初,其位置、储量、产量等信息全部定为国家机密1964年《中国画报》封面泄露信息衣着判断->北纬46度至48度的区域(即齐齐哈尔与哈尔滨之间)所握手柄的架式->油井的直径钻井与背后油田的距离和井架密度->储量和产量32设计出适合中国大庆的设备,在我国设备采购中中标!公开信息收集范例(2)信息时代的范例:某影星的住址背景:明星家庭住址是明星隐私,她们都不愿意透露微博时代,明星也爱玩微博微博信息13:50:四环堵死了,我联排要迟到了?在北京工作这么久,都没在北京中心地带买一套房子光顾着看围脖,忘记给老爸指路,都开到中关村了结论:北四环外某个成熟小区,小区中间有三个相连的方形花坛Googleearth能帮助我们快速找到这个小区33公开信息收集快速定位Google搜索“5sf67.jsp”可以找到存在此脚本的Web网站Google搜索“teweb/default.htm”就可找到开放着远程Web连接的服务器信息挖掘定点采集Google搜索“.doc+website”挖掘信息隐藏信息.mdb、.ini、.txt、.old、.bak……后台入口34Howtohackwebsitewithgoogle!域名信息收集35NSlookup域名解析查询WhoisWhois是一个标准服务,可以用来查询域名是否被注册以及注册的详细资料

Whois可以查询到的信息域名所有者域名及IP地址对应信息联系方式域名到期日期域名注册日期域名所使用的DNSServers……网络信息收集Tracert(Traceroute)发现访问控制设备探测目标网络拓扑结构原理利用TTL工作机制理论上任何一种IP数据包都可以用于追踪路由36系统信息收集-TCP/IP协议栈检测原理不同厂商对IP协议栈实现之间存在许多细微的差别,通过这些差别就能对目标系统的操作系统加以猜测。检测方法主动检测被动检测37系统信息收集-服务旗标检测服务旗标检测法

[root@pooh]#telnet3DebianGNU/Linux2.1targetlogin:Redhat:/etc/issue、/etc/bsd:/etc/motdSolaris:/etc/motd缺陷:不准确,负责任的管理员一般都修改这个文件38FTP回显信息Web回显信息原理通过端口扫描确定主机开放的端口,不同的端口对应运行着的不同的网络服务扫描方式全扫描半打开扫描隐秘扫描……系统及应用信息收集-端口扫描端口测试数据包测试响应数据包我知道主机上开放的端口了39分析目标-入侵的准备为什么需要分析目标确定收集信息的准确性去除迷惑信息(例如:index.ycs是java开发,开发人员修改了脚本后缀以迷惑攻击者)攻击方式及攻击路径的选择漏洞信息及攻击工具获取漏洞扫描漏洞库QQ群论坛等交互应用……4041信息收集与分析工具-扫描器网络设备漏洞扫描器CiscoAuditingTools集成化的漏洞扫描器NessusShadowSecurityScannereEye的RetinaInternetSecurityScannerGFILANguard

专业web扫描软件IBMappscanAcunetixWebVulnerability数据库漏洞扫描器ISSDatabaseScanneroscanner Oracle数据库扫描器Metacoretex

数据安全审计工具信息收集与分析的防范公开信息收集防御信息展示最小化原则,不必要的信息不要发布网络信息收集防御部署网络安全设备(IDS、防火墙等)设置安全设备应对信息收集(阻止ICMP)系统及应用信息收集防御修改默认配置(旗标、端口等)减少攻击面

42严防死守!攻击实施利用人性弱点的攻击口令破解社会工程学利用协议弱点的攻击拒绝服务攻击电子欺骗利用软件开发缺陷SQL注入跨站脚本43利用人性懒惰-密码破解44密码破解方法暴力猜解密码破解工具密码暴力破解工具密码字典生成工具密码破解防御密码生成技巧密码管理策略暴力猜解方法一:散列值破解已知密码的散列算法及散列值的破解方法Linux密码散列值#root:$1$acQMceF9:13402:0:99999:7:::Windows密码散列值(LM-Hash)Administrator:500:C8825DB10F2590EAAAD3B435B51404EE:683020925C5D8569C23AA724774CE6CC:::45密码明文对明文密码进行加密对比密文更换密码明文暴力猜解方法一:散列值破解获取散列值pwdump7.exeGetHashes.exeSAMInside.exeCain……破解散列值JohntheRipperL0Phtcrack……46ID:cisppsw:123456Ok,youcanlogininID:cisppsw:No,youcannotloginin112123123412345123456OK,youcanlogininNo,youcannotlogininNo,youcannotlogininNo,youcannotlogininNo,youcannotloginin暴力猜解方法二:远程密码破解47密码字典-密码破解关键字典生成器根据用户规则快速生成各类密码字典攻击者常用的工具密码字典作用提高密码破解效率密码破解知识的具体体现……48密码字典是攻击者破解成功和效率的关键!密码破解安全防御设置”好”的密码系统及应用安全策略随机验证码好的密码特征自己容易记住,别人不好猜其他密码管理策略密码信封A、B角……49利用人性弱点-社会工程学攻击什么是社会工程学攻击利用人性弱点(本能反应、贪婪、易于信任等)进行欺骗获取利益的攻击方法社会工程学的危险永远有效的攻击方法人是最不可控的因素50人是永远的系统弱点!社会工程学利用的漏洞人性的弱点信任权威信任共同爱好获得好处后报答期望守信期望社会认可短缺资源的渴望……51传统社会中的社会工程学中奖通知欠费电话退税短信催交房租……52网络社会的社会工程学直接用于攻击正面攻击(直接索取)建立信任利用同情、内疚和胁迫……间接用于攻击口令破解中的社会工程学利用网络攻击中的社会工程学利用53案例一、凯文·米特尼克最擅长什么凯文·米特尼克世界著名黑客1995年16岁时被捕入狱,2000年保释记者采访:你最擅长的技术是什么回答:社会工程学,技术会过时,只有社会工程学永远不会54凯文米特尼克著《欺骗的艺术》请讲师准备米特尼克描述的一个社会工程学例子。案例二:好心网管的失误55Internet攻击者网站上查询到信息:网管联系电话某处室人员名称:王强电话网管:你好,我是某某处王强,我的邮件密码忘记了,麻烦帮处理一下好的,请10分钟后登陆,我帮你把密码重置为123社会工程学防御安全意识培训知道什么是社会工程学攻击社会工程学攻击利用什么制度及流程构建完善的技术防御体系有效的安全管理体系和操作流程56利用协议缺陷-拒绝服务攻击什么是拒绝服务拒绝服务式攻击(DenialofService),顾名思义就是让被攻击的系统无法正常进行服务的攻击方式。拒绝服务攻击方式利用大量数据挤占网络带宽利用大量请求消耗系统性能利用协议实现缺陷利用系统处理方式缺陷57典型的拒绝服务攻击方式SYNFloodUDPFloodTeardropLandPingofdeathSmurf……58拒绝服务是一类攻击方式的统称!SYNFlood攻击基础建立TCP连接的三次握手过程客户服务器SYN(ISN)ACK(ISN+1)会话过程ACK(ISN+1)SYN(ISN)SYNFlood原理伪造虚假地址连接请求,消耗主机连接数60(syn)Hello,I’m(syn+ack)I’mready?I’mwaiting……(syn)Hello,I’m?I’mwaiting……(syn)Hello,I’m……I’mwaiting……I’mwaiting……I’mwaiting……UDPFlood原理利用UDP协议实现简单、高效,形成流量冲击实现方式大量UDP小包冲击应用服务器(DNS、Radius认证等)利用系统服务形成流量(Echochargen)利用正常UDP服务发送大流量形成网络拥塞61TearDrop(分片攻击)原理构造错误的分片信息,系统重组分片数据时内存计算错误,导致协议栈崩溃62SYNSYN+ACKACKPSH1:1024……PSH1025:2048……PSH2049:3073……FINACKPSH1:1025……PSH

1000:2048……PSH2049:3073……试图重组时主机崩溃分布式拒绝服务攻击(DDoS)63Hackermastermastermasteragentagentagentagentagentagentagentagentagenttarget拒绝服务攻击的防范措施管理防御通过管理措施,让系统能够在任意给定时刻向数量众多的客户提供最好水平的服务业务连续性计划技术防御增强自身安全性(补漏洞、打补丁)抗DoS攻击设备、防火墙网络带宽监测防御IDS系统流量监测64利用应用开发缺陷-网页脚本安全脚本安全基础WEB应用开发脚本:ASP、PHP、JSP等脚本的优势:交互性:自动更新:因时因人而变:脚本安全风险注入攻击跨站脚本……65典型注入攻击-SQL注入SQL注入攻击原理SQL注入(SQLInjection):程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据或进行数据库操作66操作系统Web应用数据库服务器123调用数据库查询直接调用操作系统命令通过数据库调用操作系统命令SQL注入简单示例67Select*fromtablewhereuser=‘admin’andpwd=‘ABCDEFG!’;adminABCDEFG!Select*fromtablewhereuser=‘admin’andpwd=‘123’or‘1=1’admin123’or‘1=1由于密码的输入方式,使得查询语句返回值永远为True,因此通过验证SQL注入范例-URL中的注入68http://xx.xxx.xx.xx/playnews.asp?id=772’and‘1’=‘1MicrosoftOLEDBProviderforODBCDrivers错误'80040e14'[Microsoft][ODBCMicrosoftAccessDriver]字符串的语法错误在查询表达式'id=772''中。/displaynews.asp,行31说明:

数据库为Access

程序没有对于id进行过滤数据库表中有个字段名为idSQL注入范例-操作数据库69/showdetail.asp?id=49’And(updateusersetpasswd=‘123’whereusername=‘admin’);--Select*from表名where字段=’49’And(updateusersetpasswd=‘123’whereusername=‘admin’);updateusersetpasswd=‘123’whereusername=‘admin’);非法的SQL语句被传递到数据库执行!SQL注入的危害数据库信息收集数据检索操作数据库增加数据删除数据更改数据操作系统借助数据库某些功能(例如:SQLServer的内置存储过程XP_CMDShell)70SQL注入的防御防御的对象:所有外部传入数据用户的输入提交的URL请求中的参数部分从cookie中得到的数据其他系统传入的数据防御的方法白名单:限制传递数据的格式黑名单:过滤过滤特殊字串:update、insert、delete等开发时过滤特殊字符:单引号、双引号、斜杠、反斜杠、冒号、空字符等的字符部署防SQL注入系统或脚本71网页脚本攻击-跨站脚本跨站脚本攻击原理跨站脚本(CrossSiteScripting,CSS)是由于程序员没有对用户提交的变量中的HTML代码进行过滤或转换,当浏览器下载页面时,脚本可被执行,攻击者可以利用用户和服务器之间的信任关系实现恶意攻击72跨站脚本攻击的危害敏感信息泄露账号劫持Cookie欺骗拒绝服务钓鱼……73跨站脚本示例-信息窃

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论