《计算机网络安全基础与技能训练》课件第4章_第1页
《计算机网络安全基础与技能训练》课件第4章_第2页
《计算机网络安全基础与技能训练》课件第4章_第3页
《计算机网络安全基础与技能训练》课件第4章_第4页
《计算机网络安全基础与技能训练》课件第4章_第5页
已阅读5页,还剩140页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第4章加密技术4.1密码学概述4.2加密方法4.3加密技术分类4.4口令加密技术4.5PGP加密4.6计算机网络加密技术实训四计算机开机口令的设置与破解实训五PGP加密电子邮件4.1密 码 学 概 述4.1.1密码学的历史密码学的起源可能要追溯到人类刚刚出现并尝试如何通信的时候,人们为了确保通信的机密而不断寻找方法。密码的命名源于希腊语“hiddenword”,最早使用密码的可能是公元6年前的古希腊人,他们使用一根叫scytale的棍子,送信人先绕棍子卷一张纸条,然后把要写的信息纵向写在上面,接着打开纸送给收信人。如果不知道棍子的宽度(这里作为密钥)是不可能解密里面的内容的。两千年前,JuliusCaesar使用了一种简单的替换密码,后来该密码被人称为恺撒密码(Caesarcipher),并应用于军事上。后来BlaisedeVigenère又发明了多字母替换密码(Vigenèrecipher),随着破译单码密码技术的提高,Vigenèrecipher逐渐被各国使用,1854年,Vigenèrecipher首次被CharlesBabbage攻破,但他没有公开破译方法,1863年被FriedrichKasiski攻破并发表了破解方法。为了简化加密/解密过程,导致了密码设备的出现。18世纪90年代Jeffersoncylinder被研制成功,它包含36个圆盘,每个圆盘都有一个随机字母表,直到1920年这一装置还被美国军队使用。随着密码技术的提高,出现了更高级的密码装置,如德国的Enigma、瑞典的Hagelin等,这些装置在二战时期还被广泛使用。

19世纪70年代中期,首次出现了现代分组密码——DES;到19世纪70年代末,公钥密码学问世,Kerchoffs写下了现代密码学的原理。其中的一个原理提到:加密体系的安全性并不依赖于加密的方法本身,而是依赖于所使用的密钥。密码学是一门古老而深奥的学科。密码研究已有数千年的历史,密码学经历了从古典密码学到现代密码学的演变。许多古典密码虽然已经经受不住现代手段的攻击,但是它们对现代密码学的研究是功不可没的,其思想至今仍然被广泛使用。4.1.2密码学的组成密码学是研究编制密码和破译密码的技术科学。研究密码变化的客观规律,应用于编制密码以保守通信秘密的,称为编码学(code-making);应用于破译密码以获取通信情报的,称为破译学(code-breaking)。编码学和破译学总称为密码学。加密组件组成如图4-1所示。图4-1组成示意图4.1.3数据加密模型首先介绍几个术语:

(1)密码:通信双方按约定的法则进行信息特殊变换的一种重要保密手段。

(2)明文(plaintext):就是原始的信息,或是需要被密码保护的信息。

(3)密文(Ciphertext):原始信息经过加密后的形式。

(4)加密(Enciphering):把原始信息转换成不可读形式的过程。

(5)解密(Deciphering):加密的逆过程,从加密过的信息中得到原始信息的过程。

(6)密钥(Key):控制加密和解密算法实现过程中通信双方掌握的专门信息。密码学主要是通过信息的变换或编码的方式将可读的敏感信息转变成难以读懂的乱码,这样可以确保信息的安全,未授权人即使获取了机密文件,在不知道密钥或解密方法的情况下仍然得不到任何有意义的信息。通常所使用的数据加密模型如图4-2所示。图4-2数据加密模型4.2加密方法4.2.1传统加密方法

1.替代密码替代密码(Substitution)算法的原理是使用替代法进行加密,就是将明文中的字符用其它字符替代后形成密文。例如:明文字母a、b、c、d用D、E、F、G做对应替换后形成密文。替代密码包括多种类型,如单表替代密码、多明码替代密码、多字母替代密码、多表替代密码等。下面我们介绍一种典型的单表替代密码,恺撒(Caesar)密码(也叫循环移位密码)。它的加密方法,就是将明文中的每个字母用此字符在字母表中后面第k个字母替代。它的加密过程如图4-3所示。图4-3恺撒(Caesar)密码的加密过程图例4-1明文字母H,其在26个英文字母表中的位置数为8,设k = 4,则按照图4-3计算出来的密文为L:E(8)=(m+k)modn=(8+4)mod26=12=L

2.置换密码(Permutation)置换密码算法的原理是不改变明文字符,只将字符在明文中的排列顺序改变,从而实现明文信息的加密。置换密码有时又称为换位密码。

1)加密矩阵换位法是实现置换密码的一种常用方法。它将明文中的字母按照给的顺序安排在矩阵中,根据密钥中字母出现的先后顺序给定一个置换,从而得到密文。例4-2明文为attackbeginsatfive,密钥为cipher,按矩阵换位法进行加密。因为密钥为cipher,其字母为6个,所以将明文按照每行6列的形式排列在矩阵中,形成如下形式:123456attackbeginsatfive根据密钥cipher中各字母在字母表中出现的先后顺序,给定一个置换:

f=((123456)(145326))根据上面的置换,将原有矩阵中的字母按照第1列,第4列,第5列,第3列,第2列,第6列的顺序排列,则有下面形式:1 2 3 4 5 6a a c t t kb i n g e sa i v f t e从而得到密文:abaaiicnvtgftetkse。

2)解密置换密码解密的过程是根据密钥的字母数作为列数,将密文按照列、行的顺序写出,再根据由密钥给出的矩阵置换产生新的矩阵,从而恢复明文。4.2.2现代加密方法传统加密方法主要针对字母表,采用替换或置换技术,根据字母和字母的组合频率来实现加密和解密,其安全主要依赖于算法的保密性,其安全性非常脆弱,需要新的加密算法来实现。现代加密方法通常都需要密钥来完成对信息的加密运算,加密算法的安全性基于用于加密的密钥而不是算法本身。对于好的加密算法,即使公开其算法设计原理也不会对其安全性产生丝毫的影响。只要用于加密的密钥是安全的,则被加密的信息也就是安全的。

1. DES

1) DES简介

DES(Data

Encryption

Standard)是数据加密标准的简称,由IBM制定,并在1977年成为美国官方加密标准。它将替换和置换两种方式结合起来,提高了安全程度。

2) DES的特点

DES是一种单钥密码算法,该算法是对称的,加密密钥和解密密钥相同。

3) DES的强度理论上的强度:1997年价值100000美元的机器可以在6小时内用穷举法攻破DES。实际攻破的例子:1997年1月有人提出挑战,利用Internet的分布式计算能力,组织志愿者连接了70000多个系统,在96天后破解了DES密码。

4) DES的发展在DES的基础上,对一段数据用3个不同的密钥进行3次加密,增加强度,这就是3DES或称为TripleDES。

2. IDEA

1) IDEA简介

IDEA(InternationalDataEncryptionAlgorithm)是瑞士联邦技术学院的来学嘉(XuejiaLai)、JamesMassey等人提出的加密算法。早在1990年,来学嘉等人在EuroCrypt’90年会上就提出了分组密码建议PES(ProposedEncryptionStandard)。在EuroCrypt’91年会上,来学嘉等人又提出了PES的修正版IPES(ImprovedPES)。目前IPES已经商品化,并改名为IDEA。IDEA在密码学中属于数据块加密算法(BlockCipher)类。IDEA使用长度为128bit的密钥,数据块大小为64bit。IDEA已由瑞士的Ascom公司注册专利,以商业目的使用IDEA算法必须向该公司申请许可。

2) IDEA的强度

从理论上讲,IDEA属于“强”加密算法,至今还没有出现对该算法的有效攻击算法。有专家认为:假定穷举法攻击有效的话,那么即使设计一种每秒钟可以试验10亿个密钥的专用芯片,并将10亿片这样的芯片用于此项工作,仍需1013年才能解决问题。因此,就现在来看应当说IDEA是非常安全的。

3) IDEA应用实例

IDEA算法的应用实例很多,如PGP(PrettyGoodPrivacy),使用IDEA作为其分组加密算法;安全套接字层SSL(SecureSocketLayer)将IDEA包含在其加密算法库SSLRef中;IDEA算法专利的所有者Ascom公司也推出了一系列基于IDEA算法的安全产品,包括基于IDEA的Exchange安全插件、IDEA加密芯片、IDEA加密软件包等。

3. RSA

1976年,美国学者Dime和Henman为解决信息公开传送和密钥管理问题,提出了一种新的密钥交换协议,允许在不安全的媒体上的通信双方交换信息,安全地达成一致的密钥,这就是“公开密钥系统”。相对于“对称加密算法”,这种方法也叫做“非对称加密算法”。非对称加密算法加密和解密时使用两个不同的密钥:公开密钥(publickey)和私有密钥(privatekey)。如果用公开密钥对数据进行加密,只有用对应的私有密钥才能解密;如果用私有密钥对数据进行加密,那只有用对应的公开密钥才能解密。非对称加密算法实现机密信息交换的基本过程是:甲方生成一对密钥并将其中的一个作为公用密钥向其它方公开;得到该公开密钥的乙方使用该密钥对机密信息进行加密后再发送给甲方;甲方再用自己保存的另一把私有密钥对加密后的信息进行解密。甲方只能用其私有密钥解密由其公开密钥加密后的信息。

1) RSA简介最著名的公开密钥加密思想是由Rivest、Shamir以及Adleman提出的,这种加密方法以三个发明者姓名的首位字母命名,通常称为RSA算法。它的安全性是基于大整数的分解。

2) RSA的工作原理

(1)任意选取两个不同的大质数p和q,计算乘积r = p*q。

(2)任意选取一个大整数e,e与(p-1)*(q-1)互质,整数e用作加密密钥。注意:e的选取是很容易的,例如,所有大于p和q的质数都可用。

(3)确定解密密钥d:

(d*e)mod((p-1)*(q-1)) = 1根据e、p和q可以容易地计算出d。

(4)公开整数r和e,但是不公开d;

(5)将明文P

(假设P是一个小于r的整数)加密为密文C,计算方法为C = Pe

mod

r

(6)将密文C解密为明文P,计算方法为P

=

Cd

mod

r只根据r和e(不是p和q)要计算出d是不可能的。因此,任何人都可对明文进行加密,但只有授权用户(知道d)才可对密文解密。例4-3取得两个质数为p = 3,q = 5,利用RSA算法计算加密密钥和解密密钥。

(1) r = p*q = 15。

(2) (p-1)*(q-1) = 2*4 = 8。选取e = 11(大于p和q的质数)。

(3)确定解密密钥d:通过d*11

=

1

mod

8,计算出d

= 3。

(4)公开整数r和e,但是不公开d。

(5)将明文P

(假设P是一个小于r的整数)加密为密文C。假定明文为整数13,则密文C为

C

=

Pe

mod

r=

1311

mod

15=

1792160394037

mod

15=

7

(6)将密文C解密为明文P:

P

=

Cd

mod

r=

73

mod

15=

343

mod15=

13

3) RSA的强度

RSA算法是第一个同时用于加密和数字签名的算法,从1978年首次公布以来,经历了各种攻击的考验,截至2004年,世界上还没有任何可靠的攻击RSA算法的方式。RSA的安全性依赖于大数的因子分解,但并没有理论证明破译RSA的难度与大数分解难度等价。

4. AES

AES是AdvancedEncryptionStandard(高级加密标准)的缩写,它是下一代的加密算法标准,速度快,安全级别高。

AES是一个迭代的、对称密钥分组的密码,它可以使用128、192和256位密钥,并且用128位(16字节)分组加密和解密数据。

AES算法是基于排列和置换的,它使用几种不同的方法来执行排列和置换运算。4.3加密技术分类根据密钥类型的不同,可将现代密码技术分为两类:对称加密算法(私有密钥加密)和非对称加密算法(公开密钥加密)。4.3.1对称加密对称加密采用了对称密码编码技术,以换位和置换为基本方式,运算速度快,用于大量资料的加密和解密。对称加密技术的加密密钥和解密密钥相同。这样,密钥的保护就显得非常重要,一旦泄露,信息就没有安全性可言,保密的信息就不再受到保护。对称加密模型如图4-4所示。图4-4对称加密模型在4.2节介绍的加密方法中,DES、3DES、IDEA、AES都属于对称加密。现将各种加密方式比较,如表4-1所示。表4-1对称加密算法比较4.3.2非对称加密非对称加密和接收方和发送方使用两个不同的密钥,这两个密钥构成一个密钥对,一个是只有发送方知道的专有密钥,另一个则是对应的公密钥,任何人都可以获得公开密钥。私有密钥和公开密钥在加密算法上相互关联,一个用于数据加密,另一个用于数据解密。如图4-4中,加密密钥和解密密钥就不相同。常见的非对称加密算法有RSA、DSA(DigitalSignatureAlgorithm,数字签名算法,是一种标准的数字签名标准)和ECC(EllipticCurvesCryptography,椭圆曲线密码编码学)。4.3.3对称加密与非对称加密对称加密和非对称加密的比较如表4-2所示。表4-2对称加密与非对称加密的比较从表4-2中可发现:非对称加密算法的运行速度比对称加密算法的速度慢,管理需要消耗的资源低,因此,在实际使用过程中,如果需要加密大量数据,建议采用对称加密算法,提高加、解密速度,但对称加密算法不能实现签名,因此数字签名只能采用非对称算法。由于对称加密算法的密钥管理是一个复杂的过程,密钥的管理直接决定其安全性,因此当数据量很小时,可考虑采用非对称加密算法。在实际的操作过程中,通常采用的方式是:采用非对称加密算法管理对称加密算法的密钥,然后用对称加密算法加密数据,这样就集成了两类加密算法的优点,既实现了快速加密,又可安全方便地管理密钥。4.4口令加密技术4.4.1口令口令是一种鉴别用户是否有权使用计算机或软件的手段。网上共享的资源并不是任何用户都可使用的,都存在一些规定:一是规定哪些用户可以访问哪些资源;二是规定能访问用户的读、写等操作权限,以保证网络资源不被非法访问和非法使用。实现这些规定最常用的方法是设置口令,入网访问控制就是控制哪些用户能够登录到网络服务器并获取网络资源,控制访问用户的入网时间和登录入网的工作站。但是,如果口令泄露或被盗,将使计算机系统和网络的安全性变得非常脆弱,数据资源和系统资源都有可能丢失。4.4.2口令设置口令功能可以为系统中的数据提供最基本的安全保护,但如果口令设置不当或太简单,则形同虚设。如何设置一个安全的口令是口令设置的关键。

1.如何设置较为安全的口令

(1)口令中字符数不少于8个字符。在自己能记住的情况下,口令越长越好,口令越长被破解的概率就越小。

(2)不包含字典里有的单词,如admin、root、username、administrator、anonymous等,不包括姓氏的汉语拼音。

(3)同时包含多种类型的字符,如大写字母(A,B,C,…,Z)、小写字母(a,b,c,…,z)、数字(0,1,2,…,9)、标点符号(@,#,!,$,%,&,…)等。

(4)不要使用生日、名字缩写、电话号码、身份证号码等特殊字符串,如8888、168、123456等。

(5)多个系统不要使用同一个口令,否则,一旦一个系统出现问题,则其他系统都不安全。

(6)使用一次性口令,即一个口令只使用一次。

(7)不要使用用户名等显而易见的信息作为口令。

2.口令维护设置了较为安全的口令后,要注意防止口令的泄露,以免造成不必要的麻烦。

(1)不要把口令记录在纸上或计算机上。

(2)不要长期使用一个口令或在不同系统上使用同一个口令,也不要交替使用两个口令。

(3)防止在输入口令时发生泄露,在输入口令时应确保没有人在旁边。不要把口令告诉别人。

(4)验证口令的复杂性。

3. CMOS口令设置在CMOS设置菜单中,有两个密码设置栏目:SupervisorPassword(超级用户密码)和UserPassword(一般用户密码)。可以说,这是计算机资料保密和计算机安全的第一道防线。

CMOS口令设置步骤如下:

(1)在计算机启动自检之后按下Del键或按Ctrl + Alt +Esc键,直到出现CMOS设置界面,如图4-5所示。图4-5CMOS设置界面

(2)选择“SUPERVISORPASSWORD”项,按回车键,出现“ENTERSUPERVISORPASSWORD”提示后输入事先想好的密码,再按回车键,出现“CONFIRMPASSWORD”提示,要求再次输入密码进行确认。在“SUPERVISORPASSWORD”中设置的密码称为超级用户密码。使用超级用户密码的用户,下次开机时不但可以浏览CMOS参数,而且可以修改CMOS参数。

(3)选择“USERPASSWORD”项,按回车键,出现“ENTERUSERPASSWORD”提示后输入密码。与上面相同,密码需输入两次才能生效。在“USERPASSWORD”中设置的密码称为用户密码。使用用户密码的用户,下次开机时只能浏览CMOS参数,不能修改CMOS参数。

(4)选择“BIOSFEATURESSETUP”项,按回车键,再选择“SECURITYOPTION”项或“PASSWORDCHECK”项,把选项的值改为“SYSTEM”、“ALWAYS”或“SETUP”,然后按Esc键返回。使用“SETUP”时,只在用户想要进入CMOS设置参数时才检测密码;而使用“SYSTEM”或“ALWAYS”时,则在计算机每次开机和进入BIOS参数设置时都要进行密码检测。

(5)选择“SAVE”&“EXITSETUP”项,按回车键,在屏幕出现提示后再按Y键,以上设置的密码即可生效。4.4.3常见文件加密

1. WinRAR文件加密

1)单个文件加密方式一:①选中目标文件,点击鼠标右键,选择“添加到压缩文件”打开“压缩文件名和参数”对话框,在其中选中“高级”选项卡,如图4-6所示。图4-6“压缩文件名和参数”对话框②单击“设置密码”按钮,打开“带密码压缩”对话框,如图4-7所示,在文本框中输入密码。

RAR格式不仅允许对数据加密,而且允许对其它可感知的压缩文件区域,如文件名、大小、属性、注释等进行加密。如果要对这些内容进行加密,则需在密码对话框中选中“加密文件名”复选项。以这种方式加密的文件,如果没有密码,甚至不能查看文件列表。图4-7“带密码压缩”对话框方式二:①在WinRAR主界面中选择【文件】→【设置默认密码】,如图4-8所示,也可以按Ctrl+P快捷键。另外,还可以单击WinRAR窗口底部左下角的钥匙图标(见图4-8),或在WinRAR中选中一个文件后,点击右键选择“设置默认密码”项。②进入“输入默认密码”对话框,如图4-9所示。在文本框中输入密码,选中需要的复选框,单击“确定”按钮,就完成了密码的设置。图4-8WinRAR的【文件】菜单图4-9“输入默认密码”对话框

2)多个文件同时加密①在WinRAR主界面中选择【选项】→【设置】,如图4-10所示。图4-10WinRAR的【选项】菜单②在弹出的“设置”对话框中选择“压缩”选项卡,如图4-11所示。图4-11“设置”对话框③单击“创建默认配置”按钮,在弹出的“设置默认压缩选项”窗口中选择“高级”选项卡,再单击“设置密码”按钮即可输入默认密码。还可根据需要选择是否加密文件名。连续按两次确定,在出现询问是否保存密码时按“是”保存设置即可。这样设置后,每次使用右键快捷菜单来创建压缩文件时,程序都会自动地添加输入的默认密码,节省了不少时间。如果不希望今后一直都对所有压缩文件进行加密,则可以再按以上步骤,选择【选项】→【设置】→【压缩】→【创建默认配置】→【高级】→【设置密码】,将密码保持为空并单击“确定”按钮即可。

2. DOC文件加密

(1)选中要加密的DOC文件,单击鼠标右键,选择“属性”,打开DOC文件的属性对话框,如图4-12所示。图4-12DOC文件的属性对话框

(2)单击“高级”按钮,打开“高级属性”对话框,如图4-13所示。选中“加密内容以保护数据”,然后单击“确定”按钮,返回“属性”对话框,再单击“确定”按钮。这样一来,只有当前用户才能访问该DOC文件。

(3)如果想让其他用户也能访问该文件,则单击图4-13中的“详细信息”,在其中添加用户即可。加密后的DOC文件名呈绿色。图4-13“高级属性”对话框4.4.4口令破解当忘记口令且不可再找回时,需要破解口令。下面介绍两种最常见的口令破解方式。

1. WindowsXP的密码破解

1)利用net命令此处以恢复本地用户“wxw”的口令为例,来说明解决忘记登录密码的步骤:

(1)重新启动计算机,在启动画面出现后马上按下F8键,选择“带命令行的安全模式”;

(2)启动过程结束后,系统列出了系统超级用户“Administrator”和本地用户“wxw”的选择菜单,用鼠标单击“Administrator”,进入命令行模式;

(3)键入命令:“netuserwxw123456/add”,强制将“wxw”用户的口令更改为“123456”。在此也可添加新用户(如用户名为abc,口令为123456,可键入“netuserabc123456/add”)。添加用户后可用形如“netlocalgroupAdministratorswxw/add”的命令将用户添加到系统管理组“Administrators”,并使其具有超级用户权限。

(4)重新启动计算机,选择正常模式启动,就可以用更改后的口令“123456”登录“wxw”用户了。

2)利用“Administrator”账户在安装WindowsXP的过程中,首先是以“Administrator”账户默认登录,然后要求创建一个新账户,以便进入WindowsXP时使用此新建账户登录,而且在WindowsXP的登录界面中也只会出现创建的这个用户账号,不会出现“Administrator”,但实际上,“Administrator”账户还是存在的,并且密码为空。如果忘记了登录密码,可以在登录界面上,按Ctrl+Alt+Del键两次,即可出现经典的登录画面,此时在用户名处键入“Administrator”,密码为空进入,然后再修改“wxw”的口令即可。

3) DOS方式启动计算机到纯DOS状态,如果系统分区为NTFS,还需先运行支持NTFS环境软件。

(1)找到“%windowsdir%\system32\GroupPolicy\Machine\scripts”下的scripts.ini。

注意:其中GroupPolicy是隐藏文件夹。

(2)编写a.bat,其内容为“netuseradministrator11111111”。将其放在%windowsdir%\system32\GroupPolicy\Machine\Scripts\Startup下。

(3)编写scripts.ini,内容如下:

[Startup]

0CmdLine=a.bat

0Parameters=bat将scripts.ini文件放在%windowsdir%\system32\GroupPolicy\Machine\Scripts下。重新启动系统,管理员密码则变为“11111111”。以上简述了常见的局域网络操作系统恢复用户口令的方法。发生口令遗失,特别是遗忘系统管理员口令的情况时,不要不加思索,简单地采用重装系统然后恢复备份的方法处理,而应仔细分析,一定能找到简捷合理的处理办法。

2. CMOS口令破解

CMOS口令设置是为保护计算机信息而采用的一种措施。当BIOSFEATURESSETUP中的“SecurityOption”项设置为“System”时,无论开机或进入BIOSSETUP程序均要输入口令。这种口令称为开机口令。在清除口令时,要通过系统默认口令进入并清除原有口令。当BIOSFEATURESSETUP中的“SecurityOption”项设置为“Setup”时,开机不用口令,只有在进入BIOSSETUP程序时才需要口令。在这种状态下清除口令时,可用程序清除口令。口令破解时需根据具体情况具体实施。情况一:口令设置时采用第一种设置,现在不知道CMOS密码,无法开机。

(1)放电法。其操作方法有以下两种:①打开机箱,找到清除CMOS设置的跳线,按说明书所述改变其短接的方法,通过跳线清除CMOS口令。(具体步骤参见实训四中“跳线短接法”的内容。)②打开机箱,卸下CMOS充电电池,清除CMOS口令。(具体步骤参见实训四中“CMOS放电法”的内容。)

注意:在对现在的部分以ATX电源供电的主机进行CMOS口令清除时要注意,不能只关掉主机电源,而应该断开主机与插座间的电源连线,只有这样才能完全清除原有的CMOS设置。

(2)改变硬件。首先将主机箱打开,找到硬盘上连接的两根线,其中一根是电源线,另一根是通讯接口线。只要拔下通讯接口线,接通电源,启动微机,就能顺利地越过CMOS的口令设置,而自动进入BIOSSETUP程序。此方法原理是:当系统的硬件配置发生变化时,系统能够自动进入BIOSSETUP程序而不必输入口令。按此原理,也可根据需要变动其他硬件设置,如更换显卡,增减内存容量等。

(3)寻找默认密码。情况二:口令设置时采用第二种设置,现在不知道CMOS密码,可开机,但无法进入BIOSSETUP。

(1)使用debug程序。具体方法如下:

C:>debug

-a100

-XXXX:0100movdx,70

XXXX:XXXXmoval,10

XXXX:XXXXoutdx,a1

XXXX:XXXXmovdx,71

XXXX:XXXXmova1,01

XXXX:010boutdx,a1

XXXX:010c

-rcx

cd:0000

:0c

-n

-wWriting000Cbytes

-q以上命令行中,“XXXX”表示某内存地址,依据系统的不同有不同显示。

(2)采用工具软件进行清除。4.5PGP加密

PGP(PrettyGoodPrivacy)是一种操作简单、使用方便、普及程度较高的,基于不对称加密算法RSA公钥体系的邮件加密软件。PGP不但可以对电子邮件加密,防止非授权阅读信件,还能对电子邮件附加数字签名,使收信人能明确了解发信人的真实身份。它可以在不需要通过任何保密渠道传递密钥的情况下,使人们安全地进行保密通信。

PGP最早由美国的PhilipZimmermann于1991年夏天发布,是一个保护电子通信隐私的程序,可以在

上免费下载,是一个自由软件。4.5.1PGP加密原理

PGP并未采用新的加密算法,它只是将原有加密算法RSA和IDEA的精华结合起来。如甲要寄信给乙,他们互相知道对方的公钥,甲就用乙的公钥加密邮件寄出,乙收到后就可以用自己的私钥解密出甲的原文。由于没有其他人知道乙的私钥,所以即使是甲本人也无法解密那封信,这就解决了信件保密的问题。这使用的就是RSA算法。但另一方面,每个知道乙公钥的人,都可以给乙发信,因此乙就无法确定信是不是甲发来的,因此需要对来信进行身份确认——数字签名。甲用自己的私钥将“邮件文摘”加密,附加在邮件上,再用乙的公钥将整个邮件加密。这样这份密文被乙收到以后,乙用自己的私钥将邮件解密,得到甲的原文和签名,乙的PGP也从原文计算出一个“邮件文摘”,再与用甲的公钥解密签名得到的数比较,如果符合就说明这份邮件确实是甲寄来的。这样,两个要求都得到了满足。

RSA算法计算量极大,在速度上不适钥加密大量数据,所以PGP实际上用来加密的不是RSA本身,而是采用了IDEA算法。IDEA的加(解)密速度比RSA快得多,所以实际上PGP是用一个随机生成密钥(每次加密不同)的IDEA算法对明文加密,然后用RSA算法对该密钥加密。收件人同样用RSA解密出这个随机密钥,再用IDEA解密邮件本身。这样的链式加密就做到了既有RSA体系的保密性,又有IDEA算法的快捷性。

PGP很难被攻破。根据计算,仅破译其中的RSA部分(密钥为1024位,使用l000MIPS的计算机)就需要3亿年。因此,目前可以认为PGP是足够安全的。

PGP还可以只签名而不加密,这适用于公开发表声明时,声明人为了证实自己的身份,可以用自己的私钥签名。这样就可以让收件人能确认发信人的身份,也可以防止发信人抵赖自己的声明。这一点在商业领域有很大的应用前途,它可以防止发信人抵赖和信件被中途篡改。从上可知,PGP是一个混合算法,由一个对称加密算法(IDEA)、一个非对称加密算法(RSA)、一个单向散列算法(MD5)以及一个随机数产生器(从用户击键频率产生伪随机数序列的种子)组成的,每种算法都是PGP不可分割的组成部分,并相互补充。4.5.2PGP密钥的生成与基本命令

1.密钥生成

(1)在DOS命令行输入“pgp-kg”。

(2)依据程序提示一步步进行密钥生成工作:①选择密钥长度。建议使用1024位,安全有保障。②输入用户名。要尽量避免混淆。③选择口令。和所有密码一样,尽量取得难猜一点。PGP是区分字母大小写的。在密钥生成过程中程序为了得到随机数,会要求用户随意地在键盘上敲一系列的键,此时应注意尽量多敲些不同的键,且时间间隔不要太短。这样就生成了一对PGP密钥:SECRING(PGP私钥)和PUBRING(PGP公钥)。

2. PGP的基本命令

1)加密命令加密命令为:Pgp-e[a]源文件收件人ID[其他收件人ID]用PUBRING中收件人的公匙加密源文件,得到密文。加上a参数后将得到7bit编码的密文(asc后缀),否则是二进制形式密文(pgp后缀)。

2)解密命令解密命令为:pgp[-d][-p]密文其中,-d参数用来保留密文(缺省删除密文);-p参数用来恢复源文件加密时的文件名。

PGP的命令参数很多,详细用法请参见该软件包中的SETUP.TXT文件。4.5.3PGP报文格式

PGP报文由三个部分组成,即报文的IDEA密钥部分、签字部分以及报文本身。因为用户可能拥有多个公开密钥,因此密钥部分不仅是密钥,而且还有密钥的标识符。报文格式如图4-14所示。图4-14PGP报文格式4.6计算机网络加密技术在计算机网络中,为防止非法用户通过网络获取非法信息,通常有链路加密、节点加密、端到端加密三种方式。4.6.1链路加密通常将网络层以下的加密技术称为链路加密(又称在线加密,如图4-15所示)。链路加密可以有效地保护通信链路上节点间的数据不被非法窃取,加密过程由置于节点间的加密设备完成。其缺点是信息在网络交换节点处以明文形式出现。对于链路加密,所有消息在被传输之前进行加密,在每一个节点对接收到的消息进行解密,然后使用下一链路的密钥对消息进行加密,再进行传输。在到达目的地之前,一条消息可能要经过许多通信链路的传输。对于在两个网络节点间的某一条通信链路,链路加密能为网上传输的数据提供安全保证。另外,在每一个中间传输节点,消息均被解密后重新进行加密,因此,包括路由信息在内的链路上的所有数据均以密文形式出现。这样,链路加密就掩盖了被传输消息的源点与终点。由于填充技术的使用以及填充字符在不需要传输数据的情况下就可以进行加密,使得消息的频率和长度特性得以掩盖,从而可以防止对通信业务进行分析。图4-15链路加密虽然链路加密保证了通信链路上的安全,但仍存在如下一些问题:

(1)链路两端需要设备同步。链路加密通常用在点对点的同步或异步线路上,要求先对在链路两端的加密设备进行同步,然后使用一种链模式对链路上传输的数据进行加密,这给网络的性能和可管理性带来了副作用。在线路/信号经常不通的海外或卫星网络中,链路上的加密设备需要频繁地进行同步,带来的后果是数据丢失或重传。

(2)即使仅一小部分数据需要进行加密,也会使得所有传输数据被加密。

(3)节点处的信息为明文形式。在一个网络节点,需要首先解密然后再加密,在节点处消息以明文形式存在,因此要求所有节点在物理上都必须是安全的,否则就会泄漏明文内容。然而保证每一个节点的安全性需要较高的费用,为每一个节点提供加密硬件设备和一个安全的物理环境所需要的费用由以下几部分组成:保护节点物理安全的雇员开销,为确保安全策略和程序的正确执行而进行审计时的费用,以及为防止安全性被破坏时带来损失而参加保险的费用。

(4)密钥保护问题。在对称加密算法中,用于解密的密钥与用于加密的密钥相同,该密钥必须被秘密保存,并按一定规则进行变化。这样,密钥分配在链路加密系统中就成了一个问题,因为每一个节点必须存储与其相连接的所有链路的加密密钥,这就需要对密钥进行物理传送或者建立专用网络设施。而网络节点地理分布的广阔性使得这一过程变得复杂,同时增加了密钥连续分配时的费用。

(5)一旦一条线路上采用链路加密,就需要网络内所有的链路都采用链路加密。4.6.2节点加密节点加密(图4-16)是对链路加密的改进,它在传输层上进行加密,主要是对源节点和目标节点之间传输数据进行加密保护,与链路加密类似,只是节点加密的加密算法要结合在依附于节点的加密模件中,克服了链路加密在节点处易遭非法存取的缺点。图4-16节点加密节点加密能给网络数据提供较高的安全性,在操作方式上与链路加密类似:两者均在通信链路上为传输的消息提供安全性;都在中间节点先对消息进行解密,然后进行加密。因为要对所有传输的数据进行加密,所以加密过程对用户是透明的。但与链路加密不同的是,节点加密不允许消息在网络节点处以明文形式存在,它先把收到的消息进行解密,然后采用另一个不同的密钥进行加密,这一过程是在节点上的一个安全模块中进行的。节点加密要求报头和路由信息以明文形式传输,以便中间节点能得到如何处理消息的信息。因此这种方法对于防止攻击者分析通信业务是脆弱的。4.6.3端到端加密端到端加密(End-to-endEncryption)是指面向网络高层主体的加密,为数据从一端到另一端提供的加密方式。数据在发送端被加密,在接收端解密,在中间节点处不以明文形式出现,如图4-17所示。图4-17端到端加密端到端加密具有链路加密和节点加密所不具有的优点:

(1)成本低。在端到端加密中,除报头外的报文均以密文的形式贯穿于全部传输过程,只在发送端和接收端才有加/解密设备,而在中间任何节点报文均不解密,因此,不需要有密码设备,同链路加密相比,可减少密码设备的数量。

(2)安全性高。数据只在发送端和接收端才以明文形式出现,即使中间节点出现问题也没有关系。

(3)灵活。端到端加密可采用软件方式实现,也可采用硬件方式实现。另外,端到端加密还避免了其它加密系统所固有的同步问题,因为每个报文包均是独立被加密的,所以一个报文包所发生的传输错误不会影响后续的报文包。但是,端到端加密也存在着一些缺陷:

(1)由于端到端加密过程中,为了报文能准确地传送到目的地,每个中间节点都必须检查路由信息,因此只对报文加密而不加密报头信息,报头信息仍然保持明文形式,这样就不能掩盖被传输消息的源地址和目的地址,容易被某些通信分析发觉,被报务分析者所利用,从中获取某些敏感信息。

(2)端到端加密所需的密钥数量远大于链路加密,因此,密钥管理非常困难,主要适合大型网络系统中信息在多个发方和收方之间传输的情况。【实例】

1.实例任务描述使用大狼狗加密专家加密和解密文件。大狼狗加密专家是国内领先的专为计算机终端用户设计的一套信息加密系统,它集文件加/解密、磁盘保险箱等强大功能于一体,采用国际标准的高强度非对称加密技术,能有效保护用户隐私和机密信息,防止因这些敏感信息的外泄而带来的损失与不便。

2.操作要求

(1)加密文件。

(2)解密文件。

3.操作提示

(1)下载大狼狗软件。

(2)安装大狼狗软件。

(3)重新启动计算机,执行“用户注册”,然后登录。

(4)把文件加密给自己:①选中要加密的文件或文件夹,单击鼠标右键;②在弹出的菜单中选择“加密给自己”项,如图4-18所示。被加密文件的目录里生成一份加密文件(带小锁图标),加密即完成,如图4-19所示。图4-18加密文件快捷菜单图4-19加密后文件图标

(5)把文件加密给好友:①执行(4)中的第①步,在图4-18所示菜单中选择“加密给好友”项,弹出“选择加密好友”对话框,如图4-20所示。图4-20“选择加密好友”对话框②选中好友,点击“确定”按钮,即可生成加密文件。

(6)解密到当前文件夹:①在加密文件上单击鼠标右键;②在弹出的快捷菜单里选择“解密到当前文件夹”项,文件被解密到当前文件夹,解密即完成。如果目录中已经有同名文件或文件夹存在,则会询问是否覆盖重名文件,如图4-21所示。选择相应的选项即可。

(7)解密到以加密文件名命名的文件夹:①在加密文件上单击鼠标右键;②在弹出的快捷菜单里,选择“解密到文件夹”项,文件被解密到一个新生成的文件夹里,解密即完成。图4-21“确认文件替换”对话框【疑难解析】问题1:置换密码中采用的置换函数是依据什么给出的?答:置换密码中的置换函数是依据密钥中字母在英文字母表中出现的先后顺序来确定的,不是随便给的。如本章例题2置换函数中的145326顺序是根据cipher中字母出现的先后顺序确定的,如c在英文字母表中先出现,指定为1;e为第二个出现,指定为2;h为第三个出现,指定为3;以此类推。问题2:加密算法能保证信息的完全安全吗?答:在理想情况下,我们可以得到永不失效的加密算法,但在实际应用中,往往难于做到。加密算法符合如下两个条件:

(1)破解的代价超过了加密信息本身的价值;

(2)破解的时间超过了加密信息本身的有效期。【知识能力拓展】大狼狗保险箱是大狼狗加密专家在电脑磁盘上创建的一块“私人空间”,可以在里面存放重要或私密文件。打开保险箱,“我的电脑”中就多出一个磁盘分区,如图4-22所示。关闭保险箱,这个磁盘分区就自动隐藏起来。在使用感受上,保险箱和其它磁盘分区(C盘、D盘等)没有任何区别,但在这个磁盘分区里存储的文件都是经过加密的,只有保险箱的所有者才能看到里面的内容。图4-22“我的电脑”对话框保险箱的使用空间来源于计算机磁盘,可根据要求对保险箱的大小及存放位置进行设置。完成如下操作:

(1)关闭保险箱;

(2)移动保险箱的位置;

(3)更改保险箱的大小;

(4)设定保险箱自动关闭时间;

(5)设置每次打开保险箱时都输入密码。【本章小结】计算机网络中存储和传输着大量数据,这些数据在传输过程中可能被泄漏、盗用或篡改,如何保护数据的安全成为网络中一个重要的课题。加密技术可提高数据的安全性,即使发生了数据盗用或泄漏,因为没有相应的解密技术和方法,还是无法获取有用的信息。本章主要以实例的方式介绍了在网络中经常使用的加密和解密方法、基本术语、工作原理等内容。实训四计算机开机口令的设置与破解※实训目的※

(1)了解计算机开机口令的含义。

(2)掌握BIOS口令与计算机开机口令的区别和作用。

(3)熟悉计算机开机口令的设置。

(4)了解有关计算机开机口令的破解方法和破解工具的使用。※实训环境※

(1)硬件环境:计算机,主板说明书。

(2)软件环境:IE浏览器。※实训内容※

(1)设置BIOS口令和计算机开机口令。

(2)学会下载和使用口令破解工具。

(3)破解BIOS口令和计算机开机口令。※实训基础知识※

BIOS(BasicInputOutputSystem,即基本输入输出系统)设置程序是被固化到计算机主板上ROM芯片中的一组程序,其主要功能是为计算机提供最底层的、最直接的硬件设置和控制。BIOS设置程序是储存在BIOS芯片中的,只有在开机时才可以进行设置。

CMOS是存储芯片,属于硬件范畴,主要用于存储BIOS设置程序所设置的参数与数据,而BIOS设置程序主要对基本输入输出系统进行管理和设置,通过BIOS设置程序可对CMOS参数进行设置。如表4-3所示,COMS密码分两种,一种是SETUP密码,另一种是SYSTEM密码。表4-3SUPERVISORPASSWORD、USERPASSWORD、

SECURITYOPTION间的关系如果选择SYSTEM,那么每次开机启动时都会提示输入密码,如果密码不对,就无法使用计算机,此密码的设置目的在于禁止外来者使用计算机;如果选择SETUP,那么仅在进入BIOS设置时才提示输入密码,此密码设置的目的在于禁止未授权用户设置CMOS参数。设置了SYSTEM密码的安全性更高些,但如果忘记密码,其破解也就更复杂些。下面就列出常用的CMOS密码破解方法。※实训步骤※此处以AwardBIOS为例说明BIOS口令设置的设置和破解,具体步骤如下。

1.口令设置

1)进入BIOS设置开启计算机或重新启动计算机后,在屏幕显示“Waiting…”时按下Del键,就可以进入CMOS设置界面,如图4-5所示。也可在开机后立刻按住Del键直到进入CMOS设置。

注意:如果Del键按得太晚,计算机将会启动系统,这时只有重新启动计算机了。进入后,用方向键移动光标选择CMOS设置界面上的选项,然后按Enter键进入子菜单,用Esc键来返回父菜单,用PgUp和PgDn键来选择具体选项,F10键保存并退出BIOS设置。

2)设置密码根据4.4.2节中口令的设置步骤进行。其中,SUPERVISORPASSWORD(管理者密码)是计算机管理员设置进入BIOS修改设置的密码,USERPASSWORD(用户密码)是设置开机密码。先在SETUP状态下设置SUPERVISORPASSWORD,观察设置结果,再单独设置USERPASSWORD,观察设置结果,最后两个都设置,观察其结果,再将三次的记录结果进行比较分析;然后在SYSTEM状态下重复上面的步骤,将两个状态下的结果进行比较。

注意:口令设置时要考虑口令的安全性。

2.口令破解由于忘记口令而无法进入CMOS设置或无法进入系统时,可以采用下面的方法破解。

1)无法进入系统方法一:CMOS放电法。

CMOS放电法的操作步骤如下:第一步,打开机箱,找到主板上的电池,将其与主板的连接断开,此时CMOS将因断电而失去内部储存的一切信息。第二步,将电池接通,合上机箱开机。第三步,由于CMOS已是一片空白,因此不再要求输入密码。进入BIOS设置程序,选择主菜单中的“LOADBIOSDEFAULT”(装入BIOS缺省值,以最安全的方式启动计算机)或“LOADSETUPDEFAULT”(装入设置程序缺省值,使计算机发挥出较高性能)。方法二:跳线短接法。如果电池被焊死在主板上,也就是说不能将电池断电,则可以使用“跳线短接法”对CMOS放电,具体步骤如下:第一步,参考主板说明书,在电池附近找到一个跳线开关。第二步,参照跳线旁边的注释,如RESETCMOS、CLEANCMOS、CMOSCLOSE或CMOSRAMRESET等字样,进行跳线。跳线开关一般为四脚,有的在1、2两脚上有一个跳接器,此时将其拔下接到2、4脚上即可放电;有的所有脚上都没有跳接器,此时将2脚与充电电容短接即可放电。

注意:几乎所有的主板都有清除CMOS的跳线和相关设置,但随厂商不同而有所差异,例如有的主板的CMOS清除设备并不是常见的跳线,而是很小的焊接锡点,可用镊子小心地将其短路,就可成功清除CMOS密码。

2)无法进入CMOS设置无法进入CMOS设置时,可以使用Copy法,其操作步骤如下:第一步,在DOS状态下键入命令:

c:>copycon(按回车后进入编辑状态)第二步,一只手按住Alt键,另一只手在小键盘上敲击下列数字串,再同时抬起双手,如此反复:179,55,136,216,230,112,176,32,230,113,254,195,128,251,64,117,241,195。第三步,完成后,再按Ctrl + Z键,得到一个程序。(注:上面的数字一定要全部完成。)第四步,运行程序,即可解开COMS密码。第五步,重新启动,按Del键直接进入,即可重新设置CMOS。

3.口令破解工具搜索并下载一款口令破解工具,并使用该工具实现口令破解。※实训思考※计算机开机口令和BIOS口令有何不同?实训五PGP加密电子邮件※实训目的※

(1)了解PGP的含义和作用。

(2)了解PGP的工作原理。

(3)掌握PGP软件的下载和安装。

(4)熟练使用PGP软件。※实训环境※

(1)硬件环境:计算机。

(2)软件环境:IE浏览器。※实训内容※

(1)安装PGP软件。

(2)密钥的生成与导入导出。

(3)使用PGP软件加密电子邮件。※实训基础知识※

PGP(PrettyGoodPrivacy)是目前非常流行的一种邮件加密软件,它基于RSA公钥加密体系。可以用PGP对邮件保密以防止非授权者阅读,还能给用户的邮件加上数字签名,从而使收信人可以确认发信人的身份。

PGP采用了非对称的“公钥”和“私钥”加密体系,公钥对外公开,私钥个人保留,不为外人所知。也就是说,用公钥加密的密文只可以用私钥解密,而不知道私钥的话,即使是发信者本人也不能解密。为了使收件人能够确认发信人的身份,可使用数字签名来确认。※实训步骤※

1.安装PGP

PGP的安装过程很简单。下载PGP软件后,执行PGPfreeware.exe文件进行安装,进入安装界面,先是欢迎信息,点“下一步”按钮即可,然后是许可协议,这里必须接受才能继续安装,点“YES”按钮,进入提示安装PGP所需要的系统以及软件配置情况的界面,注意其中的警告信息:“Warning:ExportofthissoftwaremayberestrictedbytheU.S.Government”(该软件的出口受美国政府的限制)。继续点“下一步”按钮,出现证书启用界面,如图4-23所示。图4-23证书启用界面点击“下一步”,进入“NameandEmailAssignment”(用户名和电子邮件分配)对话框,在FullName(全名)处输入要创建的用户名;在PrimaryEmail处输入用户对应的电子邮件地址,单击“More”按钮,可添加多个邮箱,单击“Less”按钮,可减少邮箱

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论