版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络入侵攻击与防守中电普华信息安全技术工程中心二〇一三年六月——常见黑客手法剖析赵明明总论-2-1简单背景介绍2基本概念3入侵的分类4入侵一般步骤5入侵实例6入侵防守要诀7附录33工业时代的’战略战’是核战争,而信息时代的”战略战”就是网络战。网络战中受影响的不仅是战场上的军事对抗,政府和国家特殊部门的系统,还包括金融网、电力网,通信网、导航系统和其他各类基础设施。为了在未来的网络战中掌握主动权,很多国家关注和加紧了网络战的研究。美国:美国非常重视网络战部队建设,在网络战理论和实践方面都走在了世界前列,2009年6月23日,美国国防部长盖茨宣布成立美军网络战司令部;英国:英国政府先后设立了“网络安全行动中心”和网络安全办公室,加强针对网络攻击的防御;日本:2011年,组建了网络空间防卫队,增强其在网络空间的战斗能力;韩国:2010年,韩国国防部成立了“信息安全司令部”,应对频繁的网络袭击事件,维护韩国的国家网络安全。国际现阶段由于中国很多人对网络战的理解不全面,导致了中国网络攻击战的发展大大滞后于国际水平。中国在网络战的防御方面却已经有了很大的进展。研制、开发了多种防御技术和信息设备,已经形成了一定规模的网络战防御体系。国内背景介绍背景介绍网络战定义典型案例网络战剖析网络战形势4背景介绍网络战定义典型案例网络战剖析网络战通常指的是为了干扰、破坏对方网络信息系统,并保证己方网络信息系统的正常运行而采取的一系列网络攻防行动信息化条件下的新战法-网络战战略网络战(平时)指在双方不发生有火力杀伤破坏的战争情况下,一方对另一方的金融、交通、电力网络信息系统等民用网络信息设施及战略级军事网络信息系统,主要通过互联网实施攻击,以计算机病毒、逻辑炸弹、木马等手段实施的攻击,旨在搜集信息或探测对方网络攻防水平战场网络战(战时)战场网络战旨在攻击、破坏、干扰敌军战场网络信息系统和战略级民用网络信息系统保护己方信息网络系统,攻击路径和攻击手段无所不尽其用,其主要方式有:利用敌接受路径和各种“后门”攻击,利用计算机开放结构的缺陷和计算操作程序中的漏洞攻击等。背景介绍背景介绍网络战定义典型案例网络战剖析背景介绍网络战争中网络部队与专业队伍或社会队伍的区别(如下图所示)在人才资源、执行资源、支撑资源等方面远远超出企业队伍,绝大部分企业队伍,突出表现在出现特大事故充当国家队的挡板或者事件前期调研整理等工作,在资源和技术能力的前提下,企业队伍的劣势明显突出。因此网络部队掌握的攻击技术手段和防御手段网络部队分析人才资源对比执行资源对比支撑资源对比5国家/专业队伍
专用网络国家调配科研支撑专业监控组专业攻防组技术支撑组军队公安运营商技术验证攻防演练最新攻击手段最新防御手段技术研究信息搜集攻防机理工具研发全国数据超级权限全版本病毒木马库全版本攻击特征库企业队伍广纳奇才应用人员企业资源社会队伍社会采购自主研发通用攻防措施队伍庞大,一般五千人以上专业性强,技术更新迅速以技术研究与验证为主队伍规模较小,一般百人左右专业性强防御技术应用经验丰富企业国家统一组织提供支撑公安、军队专职攻防应用运营商、企业提供技术验证与分析支撑科研单位提供技术研究支撑企业攻防分析资源有限社会队伍交流配合主要技术来源为社会队伍拥有全国唯一的全版本病毒木马库拥有全国唯一的全版本攻击特征库掌握最新攻击手段掌握最新防御手段攻防技术机理深入研究攻防工具不断研发更新企业特点改造应用主要防护措施来自于社会采购为适应企业防护需求在通用攻防措施基础上进行改造应用底层技术支撑严重不足网络攻击手段分类与内容目前世界上有24种网络战攻击手段,其中新型攻击6种,传统攻击17种。按照传统的网络攻击步骤”探测、渗透、阻塞、控制、破坏”又可将攻击手段分为“网络扫描类、信息收集类、拒绝服务类、入侵控制类、实体破坏类”五大类攻击。随着近年网络战的发展又衍生了离线攻击、APT攻击、专用病毒攻击、移动终端病毒攻击、暗链攻击、特种攻击等新型攻击形式。网络战攻击手段拒绝服务类网络扫描类信息收集类入侵控制类实体破坏类软件漏洞逻辑炸弹病毒木马隧道攻击后门程序蠕虫病毒内部植入数据回收Ddos攻击僵尸网络连续扫描字典式扫描数字扫描欺骗式攻击硬件侵入盗版软件电磁脉冲武器攻击新型攻击类离线攻击APT攻击专用病毒攻击移动终端病毒攻击暗链攻击特种攻击社工攻击探测渗透阻塞控制破坏背景介绍网络战定义典型案例网络战剖析背景介绍总论-7-1简单背景介绍2基本概念3入侵的分类4入侵一般步骤5入侵实例6入侵防守要诀7附录8基本概念定义渗透测试(penetrationtest)并没有一个标准的定义,国外一些安全组织达成共识的通用说法是:渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法。这个过程包括对系统的任何弱点、技术缺陷或漏洞的主动分析,这个分析是从一个攻击者可能存在的位置来进行的,并且从这个位置有条件主动利用安全漏洞。×两个显著特点:渗透测试是一个渐进的并且逐步深入的过程。渗透测试是选择不影响业务系统正常运行的攻击方法进行的测试。渗透测试义名词解释典型黑客团体实际上渗透测试并没有严格的分类方式,即使在软件开发生命周期中,也包含了渗透测试的环节,但根据实际应用,普遍认同的几种分类方法如下:黑盒测试白盒测试隐秘测试安全设备测试网络设备测试应用系统测试数据库系统测试主机操作系统测试目标分类9基本概念“渗透测试人员”在非专业人士理解中统一定义为“黑客”而且是带有浓重的彩色形容。
关于”渗透测试人员”的名词解释如下:渗透测试义名词解释典型黑客团体黑客灰客红客渗透测试人员精通各种编程语言和各类操作系统,泛指擅长IT技术的人群、计算机科学家。黑客所做的不是恶意破坏,他们是一群纵横于网络上的技术人员,热衷于科技探索、计算机科学研究。在黑客圈中,Hacker一词无疑是带有正面的意义,也称之为“蓝客”崇尚技术,信仰自由灰客,亦骇客,又称破坏者,他们在那些红、白、黑客眼里是破坏者,是蓄意毁坏系统,恶意攻击等等一系列的破坏手段。目的很简单——为了金钱或者某种利益
维护国家利益代表中国人民意志的红客,他们热爱自己的祖国,民族,和平,极力的维护国家安全与尊严。又叫安全防护者,用寻常话说就是使用黑客技术去做网络安全防护,他们进入各大科技公司专门防护网络安全。也就是目前所说的“白帽子”10基本概念渗透测试义名词解释典型黑客团体俄罗斯:卡巴团队、CivilHackers'School美国:Milw0rm、w00w00、Black-hat、Securityfocus等英国:LulzSec、LulzSecurity等日本:USSR、NeoSecurityTeam等韩国:Securityproof、Null@Root、SqlSecurity国际国内黑客组织水平参差不齐,在中国互联网发展初期有很多人为国内黑客努力过,后期参与进来的技术人员大部分都以名气和商业目的为主:Xfocus、鹰派、绿色兵团、邪恶八进制、0X557、幻影军团、白细胞、红客联盟,在2004年之后中国黑客组织发起很多但是很难起到效果国内一群对技术崇拜的人员,在个人需求目的不同的情况下组织一个一个的圈子,有技术交流、有能力比拼、有爱国愤青、有技术达人和为了某种目的临时组建在一起,大部分使用BBS论坛方式发展,还有很多的人通过工作室组建,以至于到后期成立公司。黑客组织总论-11-1简单背景介绍2基本概念3入侵的分类4入侵一般步骤5入侵实例6入侵防守要诀7附录12入侵的分类入侵目的分类入侵行为分类入侵目的分类破坏型渗透型跳板型修改发布信息摧毁核心数据中断网络服务
跳转攻击目标隐藏黑客行踪窃取重要数据盗用网络资源13入侵的分类入侵目的分类入侵方法分类入侵方法分类远程获得权限攻击本地超越权限攻击拒绝服务攻击远程获得最高权限远程获得普通访问权DOSDDOS程序设计缺陷本地权限非正常提升14入侵的分类入侵目的分类入侵方法分类本地权限非正常提升密码脆弱点本地缓冲区溢出环境变量攻击符号链接文件描叙符攻击竞争条件CORE文件攻击15入侵的分类入侵目的分类入侵方法分类本地权限非正常提升-实例mysql.func表中保存了有关加载的和创建的函数的所有信息,且每次mysql重启时都会更新。通过这种方式就可以检索到所有之前所创建的函数。上述步骤是通过sql_udf.cc中的调用实现的。voidudf_init()
{
....这个调用读取mysql.func列表并重置所有之前已声明的和创建的函数,但事实上没有检查dl字段中是否包含“/”。如果攻击者不使用CREATEFUNCTION而是使用INSERTINTO的话,就可在dl字段的共享库中放置名称。INSERTINTOmysql.func(name,dl)VALUES
('do_system','/tmp/do_system.so');然后强迫mysql重启:
CREATEFUNCTIONexitRETURNSINTEGERSONAME'libc.so.6';
SELECTexit(0);mysql重启时允许攻击者使用导入的函数,这样就会加载/tmp/do_system.so的共享库。如果用户拥有File_Priv(SELECT...INTOOUTFILE)的话就可进行远程攻击。总论-16-1简单背景介绍2基本概念3入侵的分类4安全脆弱点5入侵的一般步骤6入侵防守要诀7附录加注×安全的脆弱点LANLANDMZ服务器拨号服务器拨号移动用户工作站内部路由器边界路由器防火墙工作站2.配置不当的防火墙和内部路由器拨号服务器拨号移动用户内部路由器边界路由器防火墙1.没有配置或者配置不当的路由器访问控制3.没有安全措施的移动用户和拨号访问服务器DMZ服务器防火墙4.服务器信息的泄露5.运行不必要的服务6.配置不当的DMZ服务器7.在主机和网络级缺乏认证,审计,入侵检测能力LANLAN工作站内部路由器8.脆弱的工作站9.内部网络大量脆弱的访问资源控制10.缺乏有效执行的管理策略11.过时的,脆弱的,遗留在缺省状态的软件12.具有过度特权的用户帐号13.过度的信任关系14.不规范的布线标准工作站服务与端口号123.21..23..80..1023。。。。65535123..................65535FTPTelentHTTP随机端口随机端口随机端口保留端口
其它端口
总论-23-1简单背景介绍2基本概念3入侵的分类4安全脆弱点5入侵的一般步骤6入侵防守要诀7附录下一部分开始介绍web脚本攻击基本流程**黑客的常用手法我是黑客!!!嘿嘿踩点攻击扫描清除日志隐藏&后门扩大战果风险的发掘风险的拓展风险的映射风险的勘查第一步踩点利用经验和各种工具分析对方的网络结构和组织信息WHOIS查询DNS查询HosttracerouteTRACEROUTEtraceroute命令探测防火墙后的主机初始发送的端口=(目标端口-(两机间的跳数*探测数据包数))-1 traceroute–p28探测附近的网络pathping命令第二步扫描使用端口扫描工具(猜测操作系统类型)NmapSuperScan端口扫描技术TCPconnect()扫描TCPSYN扫描TCPFIN扫描IP段扫描TCP反向ident扫描FTP返回攻击
指纹扫描技术FIN探测器BOGUS标记探测器TCPISN取样不分段标志位TCP初始化窗口ACK值ICMP消息引用ICMP错误消息回应完整性TCP选项漏洞扫描使用漏洞扫描工具XscannerVetescan第三步攻击缓冲区溢出输入验证漏洞应用程序漏洞或者配置错误漏洞暴力猜解密码拒绝服务攻击信任关系欺骗攻击(客户机攻击模式)社会工程学缓冲区溢出voidfunction(char*str){charbuffer[16];strcpy(buffer,str);}缓冲区攻击原理格式化字符串参数个数不固定造成访问越界数据intmain(void){inti=1,j=2,k=3;charbuf[]="test";printf("%s%d%d%d\n",buf,i,j,k);(printf("%s%d%d%d\n",buf,i,j);)return0;}输入验证&Unicode漏洞解析/scripts/..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir
利用Unicode编码后越过%wwwroot%目录保护机制脚本入侵实例sql="select*fromuserwhereusername="&username&"andpass="&pass&"adminor1=1Username=adminor1=1andpass=123绕过认证获得权限暴力猜解密码通过已经知道的信息WindowsUserIDNameFullnamePasswordagePrivAccountdisableLastlogon*nixFingersmtp一般WEB应用程序的组成URL映射到WEB应用系统寻找URL各映射部分的攻击向量防火墙允许HTTP和HTTPS通过服务器和路径部分是被WEB服务器前端解析的,任何在解析URL出现的漏洞,一般是通过影响服务器和URL的路径造成的(例如:UNICODE编码漏洞)应用程序被已经配置和注册的应用程序服务器解析执行,漏洞的出现涉及应用程序服务器”XP_CMDSHELL”执行任意系统指令)寻找URL各映射部分的攻击向量传递给应用程序的参数,如果没有被合理的过滤,可能会导致一些特殊的漏洞(例如:在PERL的OPEN函数调用中插入管道符”|”)如果参数是被用到SQL语句中的,那么脆弱的过滤机制,可能导致SQL注入攻击(例如:通过存储扩展)单一通过WEB进行攻击的流程为了攻击更有效果,必须具备前提条件:可交互的终端访问可以上传文件创建基于WEB的命令行解释程序和一个文件上传程序WEBSEHLL通过间接攻击数据库取得权限连接数据库的脚本SetCon=Server.CreateObject("ADODB.Connection")Con.Open"Provider=SQLOLEDB;DataSource=;InitialCatalog=art;UserId=sa;Password=sys+adm!n"SetRS=Con.Execute("selectStockNumber,Name,Description,Artist,ListPrice,imagefromPRODUCTSwhereID="+Request.QueryString("ID"))第四步清除日志清除系统日志SysLogd(/var/log)%WINNT%\system32\config\清除应用程序日志${prefix}/logs/%winnt%\system32\logfiles\篡改日志清除日志[root@victimlog]#grep–vthe.hack.ip.fromsecure>secure.tmp[root@victimlog]#mvsecure.tmpsecure[root@victimlog]#chmod700secure第五步扩大战果使用john,L0phtcrack类似破解软件使用Sniff类监听器捕获非交换环境下敏感数据使用ettercap类工具欺骗捕获交换环境下敏感数据利用此服务器的信任关系及网络位置进行攻击蠕虫和病毒黑客常用的snifferSnifferprohuntdsnifflinuxsnifferlinsniffertcpdumpnetxrayiris交换环境下的欺骗serversworkstationATTACKER:MAC03:03:03:03:03:03VICTIM:MAC02:02:02:02:02:02ROUTER:MAC01:01:01:01:01:01SWITCH蠕虫和病毒使用exploits来进行攻击,获得远程主机的权限被攻击的对象不同第六步隐藏自己系统特殊字符,如…,ctrl+b等隐藏的win32服务NTFS流文件RootKitLoadableKernelModulesDLL和动态嵌入技术注册成服务的程序HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ServicesErrorCon
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年太原市晋源区街道办人员招聘考试备考题库及答案详解
- 2026年宁夏回族自治区石嘴山市街道办人员招聘考试参考试题及答案详解
- 2026年乌鲁木齐市达坂城区中小学教师招聘考试参考试题及答案详解
- 2026年甘肃省街道办人员招聘考试参考题库及答案详解
- 2026年福建省宁德市中小学教师招聘笔试模拟试题及答案详解
- 2026年甘肃省天水市街道办人员招聘笔试模拟试题及答案详解
- 2026年枣庄市峄城区街道办人员招聘考试参考题库及答案详解
- 2026年宁波市镇海区中小学教师招聘考试模拟试题及答案详解
- 湖北省黄冈市蕲春县2027届四年级数学第一学期期末质量检测试题含解析
- 2027届湘西土家族苗族自治州古丈县数学六年级第一学期期末学业质量监测模拟试题含解析
- 护理基础操作标准化流程
- 塔顶钢架结构施工方案(3篇)
- 水利水电工程单元工程施工质量检验表与验收表(SLT631.6-2025)
- 2026年高考(湖北卷)语文试题及答案
- 餐厅施工项目组织方案范本
- 上海松江污水处理厂有限公司招聘笔试题库2026
- (正式版)DB51∕T 5070-2016 《四川省先张法预应力高强混凝土管桩基础技术规程》
- 黑龙江省哈尔滨市香坊区2025-2026学年七年级上学期期末语文试题(含答案)
- 患者走失的应急预案演练脚本范文
- 2026年TCL-TAS-人才测评校招专项评估备考题及答案解析
- 2025年大连辅警协警招聘考试备考题库及答案详解一套
评论
0/150
提交评论