版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《网络安全与管理》第5章网络安全应用故知兵者,动而不迷,举而不穷。故曰:知彼知己,胜乃不殆;知天知地,胜乃可全。——《孙子兵法》(地形篇)妙用兵法5.1网络地址转换及其应用5.2IP安全5.3虚拟专用网5.4可信计算5.5区块链5.6网络物理隔离本章小结小测验第5章网络安全应用掌握网络安全应用技术、包括IP安全、NAT、VPN等,以及常用的网络物理隔离技术;了解可信计算、区块链的基本概念及应用。第5章网络安全应用IP安全、NAT、VPN等网络安全应用技术;可信计算、区块链技术及应用。学习目标关键知识点网络地址转换(NAT)技术是指将一组IP地址映射到另一组IP地址的一种技术。一般是私有IP地址转换为公有IP地址来实现访问公网的目的。通过地址转换的方式不仅可以有效缓解IP地址不足的问题,更为重要的是可提供内网的安全性。5.1网络地址转换及其应用1.NAT的基本概念基本NAT基本NAT允许具有私有IP地址的内部网络访问互联网,而且用户不需要为其网络中的每一台机器取得注册的IP地址。NAT技术主要有如下两个用途:一是进行内网和外网之间的地址转换;二是提供内网的安全性。NAT主要用于实现私有网络访问公共网络的功能。网络地址端口转换网络地址端口转换(NAPT)是NAT的一种变形,它允许多个内部IP地址映射到同一个公有IP地址上,也称为多对一地址转换或地址复用。5.1.1NAT2.NAT的配置方式静态NAT。在静态NAT中,内部网络中的每个主机都被映射为外部网络中的某个合法地址。如果内部网络有E-mail服务器或者FTP服务器等可为外部用户提供服务,这些服务器的IP地址就必须采用静态地址转换,以便外部用户访问这些服务器。动态NAT。动态NAT首先要定义合法地址池,然后采用动态分配的方法映射到内部网络。动态NAT是动态一对一的映射。NAT超载。NAT超载是把内部地址映射到外部网络IP地址的不同端口上,从而实现多对一的映射。5.1.1NAT3.应用NAT时的专业术语内部本地地址,即内部网络主机使用的IP地址。内部全局地址,即内部网络使用的公有IP地址。这些地址是向NIC或ISP申请后取得的公有IP地址。内部全局地址是指当使用私有IP地址的主机要与互联网通信时,网络地址转换时使用的IP地址。外部本地地址,即外部网络主机使用的IP地址。这些地址是公有IP地址,但是可以在内部网络中进行路由,它们对内部网络是可见的。外部全局地址,即外部网络主机使用的IP地址。5.1.1NAT静态NAT将一个特定的内部本地地址静态地映射到一个内部全局地址。这意味着静态NAT中每一个被映射的内部本地地址,一定对应着一个固定且唯一的内部全局地址。这种方式不但可以让内网设备访问外网,而且可以让外网直接访问内网设备。常用的静态NAT配置命令。5.1.2静态NAT的配置动态NAT又称为动态地址翻译,它是将内部本地地址与内部全局地址做一对一的替换。内部全局地址以地址池的形式供选择,内部本地地址只要符合访问外网的条件,在做地址转换时就从地址池中动态地选取最小的还没有被分配的内部全局地址来替换,其转换过程如下:根据可用的内部全局地址范围建立地址池。利用ACL,定义允许访问外网的内部地址范围。定义内部本地地址与内部全局地址池之间的转换关系。定义内网端口和外网端口。常用的动态NAT配置命令。5.1.3动态NAT的配置网络地址端口转换(NPAT)或简称为端口地址转换(PAT)可用于地址伪装,它可以让多个内网设备使用一个IP地址同时访问外网。NPAT的转换配置步骤如下:利用ACL定义允许访问外网的内部IP地址范围。为外网IP地址定义一个地址池名称。将地址池赋予在第1步中定义的内部IP地址范围,并标明为overload(超载,即PAT)方式。定义内网端口和外网端口。常用的网络地址端口转换(NPAT)配置命令。5.1.4网络地址端口转换配置IP安全是指保护互联网中的IP地址不受到非法访问、攻击或滥用的措施和技术。IP的安全性直接决定了整个互联网的安全。最常用的保障网络安全的协议是IPSec(InternetProtocolSecurity)。IPSec通过使用认证、加密和密钥管理等技术,提供了对IP通信的端到端安全保护。IPSec被广泛应用于虚拟专用网(VPN)和安全网关等场景,以实现安全的远程访问、站点到站点连接和跨网络的保护。5.2IP安全1.IPSec安全体系的构成IPSec是基于IP通信环境的一种端到端的数据安全保障机制,由一系列的RFC文档组成,主要包括RFC2401~2412、1826和1827。如图所示是IPSec协议簇的体系结构,即IPSec协议簇中各个子协议及其相互关系,它已经成为工业标准的网络安全协议。5.2.1IPSec安全体系结构2.IPSec服务内容数据机密性:IPSec发送端在通过网络传输数据包前对数据包进行加密。数据完整性:IPSec接收端对发送端发送来的数据包进行认证,以确保数据在传输过程中没有被篡改。数据来源认证:IPSec在接收端可认证发送IPSec报文的发送端是否合法。防止重放攻击:IPSec在接收端可检测并拒绝接收过时或重复的报文。IPSec对于IPv4是可选的,但对IPv6是强制性的。5.2.1IPSec安全体系结构1.认证头(AH)协议AH协议在每个数据包上添加一个身份验证报头,该报头位于IP报头和传输层协议报头之间。AH报头格式如图所示。5.2.2IPSec协议2.封装安全载荷(ESP)协议ESP协议可以同时提供数据完整性确认、数据加密、防重放等安全特性;ESP协议通常使用DES、3DES、AES等对称密码算法实现数据加密,使用MD5或SHA1实现数据完整性验证。ESP报文格式如图所示。5.2.2IPSec协议1.IPSec的工作模式传输模式:传输模式主要为上层协议提供保护。通常,传输模式应用在两台主机之间端到端的通信,该模式要求主机支持IPSec协议。在传输模式中,IPSec协议头(AH或ESP报头)插入在IP报头和传输层协议报头之间,只对IP包的有效载荷进行加密或认证,其封装报文结构如图所示。5.2.3IPSec的工作原理及应用1.IPSec的工作模式隧道模式:在隧道模式下,IPSec会先利用AH或ESP对IP包进行认证或加密,然后在IP包外面再包上一个新的IP头,其封装报文结构如图所示。5.2.3IPSec的工作原理及应用2.IPSec的工作流程IPSec可以在主机、路由器/防火墙(创建一个安全网关)或两者中同时实施和部署。为简单起见,以某一内网为例,每台主机都有处于激活状态的IPSec策略,IPSec的工作流程如图所示。5.2.3IPSec的工作原理及应用3.IPSec应用IPSec是一种端到端的IP安全机制,具有传输模式和隧道模式。传输模式保护IP报文的内容,一般用于两台主机之间的安全通信。隧道模式保护整个IP报文,当通信一方是外部网关时,通常使用隧道模式,可以用来隐藏内部主机的IP地址。Windows10为例,IPSec的配置方法。IPSec是安全联网的一项重要技术。在Windows家族中,采用IPSec可保护工作组、局域网计算机、域客户端和服务器、分支机构(物理上为远程机构)、Extranet以及漫游客户端之间的通信。5.2.3IPSec的工作原理及应用虚拟专用网(VPN)是一种常用的网络技术,它提供了一种通过公用网络对企业内部专用网进行远程安全访问的连接方式。采用VPN技术,企业或部门之间的数据流可以通过互联网透明地传输,可有效提高应用系统的安全性与服务质量。5.3虚拟专用网1.VPN的相关概念虚拟专用网的英文全称是VirtualPrivateNetwork,缩写为VPN。VPN是指在公用网络上通过隧道和/或加密技术,所建立的逻辑专用数据通信网。通过VPN企业可以在远程用户、分支部门、合作伙伴之间的不可信任的公共网络上构建一条安全通道,并能获得所提供的机密性、完整性和认证服务。5.3.1VPN的工作原理2.VPN的主要技术隧道技术主动隧道(VoluntaryTunnel)。主动隧道是目前普遍使用的隧道模型。强制隧道(CompulsoryTunnel)。强制隧道由支持VPN的拨号接入服务器来配置和创建。密码技术对称密钥加密,也称为共享密钥加密。非对称密钥加密,也称为公钥加密。密钥管理技术身份认证技术5.3.1VPN的工作原理在VPN中,任意两个节点之间的连接并没有专用网所需的端到端的物理链路,而是利用某种公共网络的资源动态组成的一种专用逻辑链路。对于不同来源的数据包,可分别创建不同的隧道。如图5.15所示。5.3.2VPN的应用类型1.远程访问虚拟网远程访问虚拟网(AccessVPN)又称为虚拟专用拨号网(VPDN),主要解决企业员工或企业的小分支机构等的远程用户安全办公问题。AccessVPN的组成结构示意图如图所示。5.3.2VPN的应用类型2.企业内部虚拟网企业内部虚拟网(IntranetVPN)的用途就是通过公用网络如互联网,把分散在不同地理区域的企业分支机构的局域网安全地互联起来,实现企业内部信息的安全共享和办公自动化。IntranetVPN的组成结构示意图如图所示。5.3.2VPN的应用类型3.企业扩展虚拟网企业扩展虚拟网(ExtranetVPN)利用VPN技术,在公共通信基础设施(如互联网)上把合作伙伴的网络或主机安全接到企业内部局域网,以便企业与合作伙伴共享信息资源。ExtranetVPN的组成结构示意图如图所示。5.3.2VPN的应用类型1.基于IPSec的VPN
基于IPSec的VPN是一种基于网络层的VPN实现方案。IPSec支持主机与主机、主机与路由器、路由器与路由器之间,以及远程访问用户之间的安全服务。2.基于SSL的VPN基于SSL的VPN是一种介于传输层和应用层之间的VPN实现方案,所采用的安全协议是安全套接层协议(SSL)。高质量的SSLVPN实现方案可保证企业进行安全的全局访问。5.3.3VPN的实现1.IPSecVPN方案设计总部接入方案分支机构及合作伙伴接入方案移动用户的远程安全接入方案一个典型的VPN网络拓扑结构示意图。2.路由器到路由器的IPSec配置确定ISAKMP(IKE阶段1)策略定义IPSec(IKE阶段2)策略查看VPN的配置5.3.4IPSecVPN应用实例随着社会化信息程度的提高,人类对各种计算系统的可依赖程度越来越高,使得用户对于计算服务的“可信性”要求也越来越更加关注。毫无疑问,面对越来越严峻的网络安全威胁,提供一个可信赖的计算环境保障信息的机密性、完整性、可用性、真实性和可靠性,已经成为基本的安全需求。防火墙、入侵检测系统和入侵防御系统等经典的网络安全防护手段,多侧重于服务器的安全,而对相对脆弱的终端成为安全威胁的主要来源。在这种背景下,可信计算(TrustedComputing)应运而生。可信计算从计算机体系结构着手,从硬件安全出发建立一种信任传递体系,保证终端的可信,旨在从源头上解决人与程序、人与机器,以及人与人之间的信任问题。5.4可信计算1.可信计算的定义IEEE可信计算技术委员会认为,可信是指计算机系统所提供的服务是可信赖的,而且这种可信赖是可论证的。可信计算主要实现以下3项功能:建立可信链。以硬件安全芯片为基础构建可信执行环境,确保系统实体按照预期的行为执行。标识平台身份,实现平台可信认证。识别平台假冒身份,认证平台运行完整性。保护密钥,确保数据安全。系统密钥盗不走、破解不了;受保护数据拷不走。5.4.1可信计算的概念2.可信计算技术体系计算系统的“可信”是一个目标。可信计算技术体系主要由两大方法基础、三大信任核心、四项关键技术组成。两大方法基础是密码学和形式化方法。三大信任核心是信任根、隔离执行和远程证明。四项关键技术是安全启动、可信执行环境、度量与证明、可信存储。5.4.1可信计算的概念可信计算体系由可信计算节点及其之间的可信连接构成,为其所在的网络环境提供相应等级的安全保障,如图所示。5.4.2可信计算体系结构1.信任链信任链是可信计算环境的关键组成部分,信任链包括信任根和它的链传递机制即可信认证,由其保证计算机系统从可信源头开始至系统启动整个过程的安全可信性。信任根可信度量信任链的建立:TCG的链式信任传递模型,如图所示。5.4.3构建可信计算环境2.可信软件栈为了使用物理安全芯片(包括TPM/TCM),用户需要一个与之交互的软件模块,该模块称为可信软件栈。可信软件栈作为使用安全芯片的入口,位于用户应用软件与安全芯片之间,主要提供安全芯片、安全认证、密码服务和资源管理等功能,解决安全芯片自身接口的复杂性和对外服务的便捷性。3.可信网络连接可信网络连接分组(TCG-SG)提出了一种开放的物理接入控制解决方案——可信网络连接(TNC)。其主要思想是:突出架构的开放性,不限定实现TNC架构所使用的技术,以支持所有主流计算平台、网络设备和操作系统,并将可信计算机制与网络连接控制机制结合起来。5.4.3构建可信计算环境区块链是综合运用密码学、共识机制、分布式网络和智能合约等技术构建具有安全和可信特征的新型分布式计算范式,在社会、生产、生活等众多领域都得到了广泛应用。区块链技术还在不断演进之中,目前对区块链安全内涵的核心认知和关键特征理解还未统一,尚未形成一致的区块链安全框架与体系。在此,仅就区块链的基本概念、区块链的形成与实现,以及及典型应用场景作简单介绍。5.5区块链1.区块链要解决的主要问题去中心化区块链本质上是一个去中心化的分布式账本/数据库。所谓去中心化是指网络中的每个节点都可以获得记账权,都可以存储系统的账本。共识机制所谓共识是指多方参与的节点在预设规则下,通过多个节点交互对某些数据、行为或流程达成一致的过程。激励机制区块链激励机制是利益分配和使用的核心点,以其永存、维护系统的健康发展。5.5.1区块链的概念2.区块链的组成结构简单地讲,区块链是一个又一个区块以顺序相连的方式组成的链条式数据结构,如图所示。5.5.1区块链的概念3.区块链的特点与类型公有链。公有链是指任何节点都可以自由加入和退出的区块链系统,都可以发送和确认交易,也都可以参与共识过程。常见的系统有比特币、以太坊等。私有链。私有链是指由某个组织和机构控制的区块链,参与节点的资格会被严格限制。私有链可用于协调组织机构内部各部门之间的工作。联盟链。联盟链是指介于公有链和私有链之间,由若干个机构共同参与管理的区块链。5.5.1区块链的概念3.区块链系统基础架构区块链起源于比特币,比特币是最简单也是最典型的区块链架构。后期的区块链系统也基本上延续了比特币的基础架构。区块链系统的基础架构自下而上包括:数据层网络层交易层共识层应用层5.5.1区块链的概念1.哈希指针区块链即为哈希指针(hashpointers)组成的链表。哈希指针H()是应用在区块链技术中的一种数据结构。哈希指针H()组成的链表为无环链表,如图所示,否则将产生循环依赖。5.5.2区块链的形成2.Merkle树Merkle树是一种扩展一次数字签名方案的方法。这种方法在没有增加所要扩展的一次数字签名方案的公钥长度的情况下,用于生成大量、且数量固定的签名。Merkle树是深度为d的完备哈希二叉树,它由一个根节点、一组中间节点和一组叶节点组成。3.产生一个新区块的过程区块的建立就是打包记账。5.5.2区块链的形成区块链分为公有链、联盟链及私有链。区块链中节点的运行依赖于P2P网络以保持和网络中其他节点的数据同步,因此在部署时需要提前配置网络中其他节点的身份和P2P配置,并将自己的网络信息广播出去。目前,联盟链和私有链网络,一般是通过在服务器上安装一个开源的Linux容器自动化运维平台Kubernetes软件,根据区块链网络配置,用kubernetes集群资源创建相应的容器,部署为区块链节点,并通过Kubernetes进行后续管理;或者是SSH脚本将节点配置、节点二进制文件发送到不同服务器,再通过SSH脚本发送运行、管理命令;或者是通过手动方式,提前将种子节点和自身节点的P2P网络配置写入到配置文件,再手动启动各个节点。5.5.3区块链的部署应用针对网络信息系统日益突出的安全威胁,为保护网络系统免遭入侵与攻击,网络物理隔离技术应运而生。尤其是网闸技术在解决可信端与不可信端数据交流的同时又能够最大限度地保障网络传输的安全性,在军事、金属、政府等领域应用发展起来,旨在解决内外网互联互通所面临的网络安全性问题。5.6网络物理隔离1.网络的物理隔离及其系统所谓物理隔离就是对两个网络安全域单独部署硬件(网线、系统主机)和软件(系统),使得两套系统(内、外网)之间没有物理连接(或网线连接)。从网络物理隔离的工作原理上看,物理隔离是指采用物理方法隔离、保护网络中的不同部分,使不同的网络可以独立运行,从而避免入侵或信息泄露的一种技术手段。所谓网络物理隔离系统是指通过物理隔离技术,在不同的网络安全区域之间建立的能够实现物理隔离、信息交换和可信控制的一种系统,能够满足不同安全域的信息或数据交换。5.6.1物理隔离与逻辑隔离2.网络的逻辑隔离网络的逻辑隔离又称为协议隔离,是一种使用协议转换、数据格式剥离和数据流控制的防护方法。逻辑隔离技术主要包括防火墙、交换机、虚拟专用网(VPN)、虚拟局域网(VLAN)等。通过合理规划和设计网络拓扑结构,将不同网络划分为独立的子网或VPN、VLAN,通过合理配置安全策略和访问控制规则,对流量进行过滤和隔离,就可有效实现网络的逻辑隔离。5.6.1物理隔离与逻辑隔离1.专用计算机/多台PC机上网2.外网代理服务3.单硬盘内外分区或者双硬盘4.内外网线路切换器5.安全隔离网闸5.6.2物理隔离技术实现1.终端隔离产品(单点隔离)2.网络隔离产品(区域隔离)3.网络单向导入产品注意:采用网络物理隔离安全保护措施,能够提高网络安全性和机密性,阻止横向扩散攻击、数据泄露和未经授权的访问,但不能提供绝对的安全保障,网络仍然面临一些安全风险。5.6.3物理隔离产品及技术指标本章小结安全是网络赖以生存的保障,只有安全得到保障,网络才能实现自身价值。本章重点关注的是与网络安全应用相关的技术,主要从安全应用的角度讨论了网络地址转换(NAT)、IPSec、虚拟专用网(VPN)、可信计算、区块链及物理隔离等与安全应用密切相关的几项关键技术。思维导图小测验1.在排除路由器上NAT连通性故障时,发现转换表中没有添加恰当的转换条目,应该采取哪三项措施?()
a.确定NAT池中是否有足够的地址
b.运行debugipnatdetailed命令,确定问题的根源
c.使用showiproute命令检验选定的路由是否存在
d.检验NAT命令所引起的ACL是否允许所有必需的内部本地IP地址2.以下哪个NAT的配置类型可以通过将端口信息作为区分标志,将多个内部本地IP地址映射到单个内部全球IP地址?()
a.静态NAT b.TCP负载分配c.一对一的映射 d.NAT超载3.NAT不支持以下哪种流量类型?()
a.ICMPb.BOOTP c.Telnet d.SNMP4.在什么路由器模式下可以使用“ipnatinsidesourcestatic”命令?() a.全局模式b.接口配置模式c.用户模式d.特许模式小测验5.命令“ipnatinsidesourcestatic”属于哪种NAT配置类型?()
a.静态NATb.动态NATc.重叠地址转换d.NAT超载6.对照ISO/OSI参考模型各个层中的网络安全服务,在物理层可以采用(1)加强通信线路的安全;在数据链路层可以采用(2)进行链路加密;在网络层可以采用(3)来处理信息内外网络边界流动并建立透明的安全加密信道;在传输层主要解决进程到进程之间的加密,最常见的传输层安全技术有(4)。为了将低层安全服务进行抽象和屏蔽,最有效的一类做法是在传输层和应用层之间建立中间件层次,以实现通用的安全服务功能,并通过定义统一的安全服务接口向应用层提供(5)安全服务。(1)a.防窃听技术b.防火墙技术c.防病毒技术d.防拒认技术(2)a.公钥基础设施b.Kerberos鉴别c.通信保密机d.CA认证中心(3)a.防窃听技术b.防火墙技术c.防病毒技术d.防拒认技术(4)a.SETb.IPSecc.S-HTTP d.SSL(5)a.身份认证b.访问控制
c.数据加密d.身份认证、访问控制和数据加密减字木兰花·广昌路上毛泽东(一九三零年二月)漫天皆白,雪里行军情更迫。头上高山,风卷红旗过大关。此行何去?赣江风雪迷漫处。命令昨颁,十万工农下吉安。领悟精神,升华思想Thankyou!
欢迎选用《网络安全与管理》《网络安全与管理》第6章恶意代码防范恶意代码既是一个新的概念又具有悠久的历史渊源。人们早已了解计算病毒,为什么又提出恶意代码的概念?恶意代码与计算机病毒究竟又有怎样的关系?恶意代码究竟有哪些危害,又是怎样一步一步繁衍起来的?应该如何及时检测发现,避免恶意代码的危害呢?本章将针对这些问题,通过对恶意代码基本概念以及一些典型恶意代码的阐释,讨论恶意代码的机理机制、攻击技术,然后给出恶意代码的常用检测与分析方法及其防范技术。引言凡战者,以正合,以奇胜。故善出奇者,无穷如天地,不竭如江河。——《孙子兵法》(兵势篇)妙用兵法6.1恶意代码概述6.2恶意代码的机理6.3恶意代码检测与分析6.4恶意代码对抗本章小结小测验第6章恶意代码防范了解恶意代码的基本概念、机理;掌握恶意代码检测与分析方法;掌握针对特定恶意代码对抗技术。第6章恶意代码防范恶意代码的机理;恶意代码检测与分析方法;恶意代码的清除及防范。学习目标关键知识点伴随着信息技术、网络互联技术的应用发展,网络系统在给人们带来便捷的同时,也带来了计算机病毒、蠕虫和特洛伊木马等骚扰破坏。据报道,世界各国遭受计算机病毒感染和攻击的事件数以亿计,严重地影响了正常的工作与生活,也给网络信息系统带来了巨大的安全威胁和危害:且呈现出善于变化且能适应新环境运行等特点。与其对应,信息安全技术也在随之迅速发展,计算机病毒的概念越来越不能全面反映其内涵,适时提出了恶意代码(MaliciousCode)的概念,并逐渐被人们接受和使用。6.1恶意代码概述恶意代码或恶意软件主要是指一种以危害信息与网络系统安全等不良意图为目的的程序代码,它们一般潜伏在受害网络系统或计算机终端中,会造成目标系统信息泄露、资源滥用,破坏系统的完整性与可用性。1.计算机病毒的起源及演变2.恶意代码概念的提出恶意代码又称恶意软件。维基百科将其描述为:恶意代码是在未授权的情况下,以破坏软硬件设备、窃取用户信息、扰乱用户心理、干扰用户正常使用为目的而编制的软件或者代码片段。6.1.1何谓恶意代码3.恶意代码的基本特性恶意代码是一个具有特殊功能的程序或者代码片段,就像生物病毒一样,具有独特的传播和破坏能力。目的性传播性破坏性这几个特性使得恶意代码具有生物病毒的一些特点,因此在网络安全领域借用了大量生物学中的许多专业词汇,如繁殖、感染、寄生等。另外,恶意代码还能针对具体应用或系统善于变化,在运行或传播中欺骗用户,具有针对性、欺骗性和变化性等特点。6.1.1何谓恶意代码4.恶意代码的种类恶意代码的种类繁多,界限难以区分,没有固定的分类标准。很多安全学专家根据恶意软件的特点和行为定义了不同的类别,例如分为计算机病毒、蠕虫、木马、Rootkit等。由于计算机病毒是最早出现的恶意代码,因此也有将恶意代码等价于计算机病毒的看法。5.恶意代码的命名规则1991年,计算机反病毒研究组织(CARO)提出了一套被称为CARO的命名规则的标准命名格式。此后,对于恶意代码的命名规则取得了相对共识,一般命名格式为:<恶意代码前缀>.<恶意代码名称>.<恶意代码后缀>6.1.1何谓恶意代码1.传统计算机病毒计算机病毒的特性传染性:传染性是指计算机病毒通过修改别的程序将自身的复制品或其变体传染到其他无毒的对象上,这些对象可以是一个程序也可以是系统中的某一个部件。隐蔽性:具有很强的隐蔽性,只有少数病毒能够通过病毒软件检查出来。繁殖性:可以像生物病毒一样进行繁殖,当正常程序运行时,它也进行自身复制。潜伏性:可以依附于其他媒体寄生的能力,侵入后的病毒潜伏到条件成熟时才发作。可触发性:一旦条件满足,计算机病毒就会“发作”,破坏计算机系统。破坏性:计算机中毒后,可能会导致正常的程序无法运行,把计算机内的文件删除或受到不同程度的损坏,破坏引导扇区及BIOS,破坏硬件环境。6.1.2典型的恶意代码1.传统计算机病毒计算机病毒的类型按照计算机病毒的传染方式可以分为:①引导型病毒。文件型病毒,也称为“寄生病毒”,③混合型病毒,④宏病毒。根据病毒传染渠道可以分为:①驻留型病毒,②非驻留型病毒,③脚本病毒。根据破坏能力可分为:①无害型,②无危险型,③危险型,④非常危险型。计算机病毒的组成结构计算机病毒在组成结构上一般都包括引导、传染和破坏3个最基本的功能模块。传统计算机病毒实例6.1.2典型的恶意代码2.蠕虫蠕虫也属于一种病毒,它有自我复制能力并通过计算机网络传播,其目的是增加系统和网络的负载,消耗系统有限资源。蠕虫的组成蠕虫的攻击过程蠕虫的危害蠕虫与病毒的区别一般认为,蠕虫是一种通过网络传播、实施主动攻击的恶性病毒,属于计算机病毒的子类。6.1.2典型的恶意代码3.特洛伊木马木马通常指一种基于远程控制、暗藏恶意指令的程序或代码。木马的组成木马的种类木马的通信技术木马的防范木马的危害非常大,它能使远程用户获得本地计算机的最高操作权限,通过网络对本地计算机进行任意操作,比如删添程序、锁定注册表、获取用户机密信息、远程关机等。木马不仅破坏计算机及网络,而且对其进行控制、窃取或篡改重要信息。因此,需要采取多种有效措施加强对木马的防范。6.1.2典型的恶意代码恶意代码经过几十年的发展,在攻击与防范的持续博弈中,其攻击技术不断改进与更新,形成了独有的实现及运行机理。如今,恶意代码融合了多种先进的网络攻击技术,可以实现快速传播、隐蔽运行、信息窃取、远程控制,以及免杀、反逆向分析等多种功能,组成恶意代码的各要素在工作方式以及诸要素在一定环境条件下能够相互联系、相互作用、肆行暴虐。因此,需要深入分析恶意代码的形成、运行机理,研究其实现攻击的关键技术,才能够从根本上有效防范恶意代码的侵害。6.2恶意代码的机理恶意代码的生命周期包括编制代码、传播、感染、触发、运行等环节,如图所示。在整个生命周期,恶意代码的机理主要集中在传播、感染和触发三个环节。6.2.1恶意代码实现机理1.传播机制传播机制是指恶意代码散布和侵入受害系统的方法,包括恶意代码自我复制和传播的情况,也包括恶意代码被复制和被传播的情况。文件流动网页脚本和插件电子邮件数字内容播放网络攻击自我传播6.2.1恶意代码实现机理2.感染机制感染机制是指恶意代码依附于宿主或隐藏于系统中的方式,进行感染的前提是恶意代码已经进入受害系统。感染引导感染执行文件感染结构化文档感染网络服务或客户端假冒文件6.2.1恶意代码实现机理3.触发机制触发机制是指对已经侵入或感染到受害系统中的恶意代码,使它们得到执行的方法、条件或途径,其中,恶意代码的执行条件可以是客观的技术约束条件,也可以是恶意代码设计者为了实现潜伏性或等待破坏时机而主观设置的。恶意代码的触发机制主要取决于感染机制。最简单地,当程序、组件和宏命令等被执行时,其中感染的恶意代码将获得执行权。对引导型病毒,系统启动可以直接使它们获得执行权限。6.2.1恶意代码实现机理1.恶意代码传播植入恶意代码传播植入就是当系统启动时被自动加载,即把与服务相关的嵌入了恶意代码程序的可执行代码作为载体,实现自身隐藏并启动。这类恶意代码只需安装一次,就能被服务加载到系统中运行,并且可以一直处于活跃状态。邮件附件植入共享软件植入传播网站下载植入漏洞植入挂马植入6.2.2恶意代码攻击方式2.隐藏隐藏是木马等类别恶意代码的主要技术,尤其是为了窃取信息,需要长期潜伏在用户计算机系统中。恶意代码在成功入侵目标系统后,常采取各种技术手段来隐藏自己,以防被用户发现和清除。主机隐藏通信隐藏3.信息窃取GINA拦截口令哈希值转储击键记录6.2.2恶意代码攻击方式4.免杀与反逆向技术免杀是指一种使恶意代码免于被杀毒软件查杀的技术。免杀技术涉及范围非常广泛,包含反汇编、逆向工程、系统漏洞等。免杀技术更改特征码免杀“加花”免杀加壳免杀反逆向技术加壳反逆向技术对抗反汇编技术6.2.2恶意代码攻击方式恶意代码的泛滥成灾,尤其是莫里斯蠕虫爆发带来巨大损失之后,在全世界引起了广泛关注,也催生了恶意代码检测与分析技术。最早研究恶意代码检测技术的是所罗门博士(DoctorSoloman)和尤金·卡巴斯基(EugeneKaspersky)。1989年,我国公安部发布了中国最早的杀毒软件产品Kill,在很长时间内向国内部分用户免费发放使用。20世纪90年代国内的杀毒软件如雨后春笋般出现,包括瑞星、江民、金山等,对于病毒检测查杀起到了积极作用。面对日益增多的恶意代码及其变种,如何对其进行快速有效的检测与分析,是信息安全领域一直在深入研究解决的主要问题。恶意代码检测与分析是网络安全的基石。6.3恶意代码检测与分析恶意代码检测是指利用一定的规则和先验知识确定某个文件是否为恶意代码程序,即对目标文件进行二分类的问题。恶意代码在感染用户计算机后,在从事破坏活动的过程中会引起各种变化,恶意代码的检测原理就是根据这些特征来判断是否是恶意代码,进而确定清除方案的。恶意代码的检测方法主要用于确定在感染目标中是否存在恶意代码及其种类。6.3.1恶意代码检测方法1.特征代码扫描法恶意代码一般以二进制代码形式存在,其中可能存在某一个称为特征代码的代码序列,可以用来标识一个病毒、木马或蠕虫等。特征代码扫描的原理就是利用已经得到的特征代码,通过匹配可能的感染对象,确定是否感染了某种恶意代码。建立特征代码库匹配特征代码6.3.1恶意代码检测方法2.校验和检测法校验和检测法是指在文件使用或者系统启动过程中,检查检测对象的实际校验和是否与预期一致,进而发现文件或引导扇区是否被感染。通常是利用哈希函数(如MD5、SHA-1等)计算并保存未感染恶意代码时系统中文件的哈希值,检测恶意代码时重新计算该值与原来的哈希值进行比较,如果不一致该文件则可能被恶意代码篡改。目前,已有很多检测工具为用户提供这种文件完整性保护的校验和检测方法,能够很方便地计算检测对象的哈希校验和。6.3.1恶意代码检测方法3.行为监测法行为监测法通过发现异常行为进行报警。很多检测工具都提供有类似的功能。基于异常的检测。定义正常程序的合法行为规则,通过计算与合法行为的偏差判断是否为恶意代码。基于误用的检测。定义恶意代码程序的非法行为规则,当被检测程序与非法规则匹配时,则判定为恶意代码。6.3.1恶意代码检测方法4.软件模拟法软件模拟法用可控的软件模拟器模拟恶意代码的执行,在执行中确认恶意代码的特征。5.比较法比较法是指用正常对象与被检测对象进行比较。6.感染实验法将一些确知干净的文件复制到可能含有病毒的系统中,反复执行或打开它们,从它们的长度或内容的变化来确定是否存在恶意代码。6.3.1恶意代码检测方法1.静态分析静态分析是指对恶意代码的可执行文件利用可移植的执行文件(PE)结构、编译原理等技术进行分析,分析过程中不需要执行恶意代码。静态分析技术可分为字符串分析、查看脚本分析、二进制分析、反汇编以及可能的反向编译分析等。进行恶意代码静态分析通常需借助于软件分析工具,例如IDAPro。对恶意代码进行静态分析的具体步骤。具体的分析过程是灵活多样的,常常需要与动态调式工具结合,边分析边验证,以达到最终的分析目的。6.3.2恶意代码分析技术2.动态分析动态分析是在恶意代码执行的情况下,通过工具进行行为及内存监控的一种分析方式。由于分析过程中恶意代码被实际执行,因此,分析过程能够真实展现恶意代码的内部细节。常见的动态分析工具是调试器,如WinDBG、OllyDbg、Immunity、Debugger、GDB等。通过调试器调试恶意代码,分析人员能够查看每条指令执行时各寄存器的值、任意内存地址处的值,查看函数调用堆栈、SHE链等信息。静态分析查看恶意代码相关的代码或数据文件,可以对恶意代码有个基本了解,若要全面深入地掌握恶意代码的内部细节,需要进行动态分析。6.3.2恶意代码分析技术3.基于人工智能的算法分析人工智能算法为恶意代码的检测分析提供了新思路和方法,并扮演着越来越重要的角色。目前,被用于恶意代码检测分析领域的人工智能技术包括数据挖掘、人工神经网络、机器学习和人工免疫系统等。其中,基于机器学习的检测分析是通过对大规模恶意代码样本进行特征提取,如API、CFG(controlflowgraph)、关键字符串值等,然后采用机器学习算法(例如分类或聚类)训练样本,以构建模型判断恶意代码的恶意特性。借助人工智能算法,检测系统可以实时检测分析恶意代码的入侵,提高系统安全管理能力。6.3.2恶意代码分析技术1.勒索型恶意代码分析勒索型恶意代码的攻击方式。勒索恶意代码攻击一般包括传播感染、本地攻击和勒索支付3个阶段。勒索型恶意代码家族及危害。勒索型恶意代码的攻击目标、手段逐渐多样化。通常,Windows用户是勒索软件的主要攻击目标。由于各种恶意代码编制团伙都在争相寻找目标群体,针对其他平台(如Linux系统、安卓平台、MacOSX,以及物联网)的勒索软件攻击活动也在与日俱增。勒索型恶意代码常用加密算法。6.3.3典型恶意代码分析1.勒索型恶意代码分析勒索型病毒(Hidden-Tear)源码分析。HiddenTears是一个针对Windows开源的、学习型勒索病毒演示软件,由土耳其安全研究员UtkuSen于2015年首次上传到代码托管平台GitHub。Hidden-Tear病毒源代码流程图如图所示,包括初始化、定义参数、窗体函数可视化配置、生成随机密码,发送随机密码到服务器、加密文件、生成警告信息等。6.3.3典型恶意代码分析2.移动终端恶意代码分析对移动终端恶意代码被广泛接受的表述是:运行于包括智能手机在内的具有移动通信功能的移动终端之上,存在窃听用户通话、窃取用户信息、破坏用户数据、擅自使用付费业务、发送垃圾信息、推送欺诈信息、影响移动终端运行、危害互联网安全等恶意行为的程序代码。智能手机恶意代码的种类。通过蓝牙传播的病毒,如零点击蓝牙漏洞(zero-click漏洞)。针对移动通信商的手机病毒,比如“蚊子木马”。针对手机BUG的病毒,比如“移动黑客”。利用短信或彩信进行攻击的“Mobile.SMSDOS”病毒。6.3.3典型恶意代码分析2.移动终端恶意代码分析移动终端恶意代码的传播方式。终端→终端:手机直接感染手机,其中间桥梁诸如蓝牙、红外线等无线连接,主要是以恶意短信的方式发起攻击,传播非法信息。终端→网关→终端:手机通过发送含病毒的程序或数据攻击网关,如无线接入点(AP或WAP)服务器、短信平台等。PC机→终端:恶意代码先寄生在普通计算机系统中,当移动终端连接染毒的计算机时,恶意代码再传染给移动终端。6.3.3典型恶意代码分析2.移动终端恶意代码分析移动终端恶意代码分析方法。静态特征提取。静态特征主要包括两种,一种是权限特征,另一种是敏感API特征。动态特征提取。对于动态行为,一般可以选择自动化工具MonkeyRunner和动态分析工具Inspeckage来提取动态特征。移动终端恶意代码的防范。在手机研制阶段,尽量避免存有手机操作系统漏洞,从源头杜绝手机病毒。养成良好的手机上网习惯。安装合适的手机杀毒软件。6.3.3典型恶意代码分析3.APT攻击路径分析APT攻击过程。军事领域有一个“杀伤链”模型,用“发现→定位→跟踪→瞄准→打击→达成目标”6个环节描述一个攻击过程。在网络空间安全领域,洛克希德·马丁公司提出了网络杀伤链(Cyber-Kill-Chain)模型,如图所示。6.3.3典型恶意代码分析3.APT攻击路径分析APT的特征。高级性是指实施APT攻击需要比传统攻击更高的定制程度和复杂程度,需要花费大量时间和资源来研究确定系统内部的漏洞。持续性是指APT攻击为了达到特定目的,采用“放长线”策略持续监控目标,保有对目标的长期访问权。APT攻击者一般都很有耐心,渗透过程和数据外泄阶段往往会持续数月乃至数年。APT是人为参与策划的攻击,攻击目标一般是具有高价值的组织,一旦攻击成功,往往会对目标系统造成巨大的经济损失或政治影响,乃至于毁灭性打击。6.3.3典型恶意代码分析3.APT攻击路径分析APT攻击的典型实例。GoogleAurora极光攻击。震网攻击。SolarWinds供应链事件。当前针对APT的研究侧重于寻找可靠的攻击特征并提高检测准确率,由于复杂且庞大的数据很容易将APT特征隐藏,使得难以获取可靠特征数据。6.3.3典型恶意代码分析恶意代码作为对网络系统实施破坏的一种形式,已经成为当前网络空间安全面临的安全威胁之一。网络系统一旦感染了恶意代码其后果往往不堪设想,而且恶意代码十分狡猾,只要计算机连接在网络上,只要浏览网页或收发电子邮件,恶意代码就有可能让网络用户遭受侵害。网络安全技术必须以牙还牙,不但要防范恶意代码的传播和感染,还要在恶意代码入侵行为造成恶劣影响之前,就能够及时精准检测、予以清除,对抗恶意代码的侵害。所谓对抗就是基于不同的网络场景、安全需求,构建起弹性主动防御体系,部署特定的防范策略及防御措施,以有效避免、转移、降低系统面临的安全风险。6.4恶意代码对抗1.检测恶意代码检测技术是指通过一定的技术手段来判定是否是恶意代码,通常是采取特征扫描法。针对网络系统,需开展定时检测和在线检测,并及时在线更新恶意代码特征库。2.清除恶意代码清除是指在尽量保全被感染程序功能的情况下,移除恶意代码或使其失效。清除人员一般需要了解相关恶意代码的感染机制。注意,随着恶意代码技术的发展,并不是每种恶意代码都能够被详细分析,也并不是所有的恶意代码都能够成功清除。6.4.1恶意代码防范方法3.预防预防主要是通过一定的技术手段防止恶意代码对系统进行传染和破坏。预防恶意代码的主要方法是阻止恶意代码进入系统,或阻止恶意代码对磁盘的操作尤其是写操作,具体包括磁盘引导区保护、加密可执行程序、读写控制和系统监控、系统加固(如打补丁)等技术。4.免疫主动免疫可信计算模式的核心是构建“计算+保护”并行的双轮驱动体系结构,形成动态的防防范模式,对计算过程进行正确性的核研,发现异常及时处理,达到主动防护的效果。5.恶意代码防范策略6.4.1恶意代码防范方法1.系统安全加固操作系统,包括Windows系统、UNIX系统等。网络设备,包括华为、中兴以及Cisco的路由器、交换机等主流网络设备。安全设备策略,包括防火墙、入侵防御/入侵检测等设备的数据包过滤规则。网络架构,包括网络拓扑分析、路由配置安全性评价、网络接入安全性评估等。数据库,包括主流的数据库系统,如MySql、MSSQLServer、Oracle等。通用应用软件,包括IIS、Apache等常见Web服务器应用软件等。6.4.2恶意代码防御技术2.Web应用防火墙WAF的功能。从广义上来说,WAF与网络层的边界防火墙功能类似,就是一种应用级的网站安全综合解决方案,它以全新的安全理念与先进的创新架构集成了Web防护、网页保护、负载均衡、应用交付等功能,能够保障用户核心应用与业务持续稳定运行。WAF的部署接入方式。CNAME接入。透明接入。6.4.2恶意代码防御技术3.杀毒软件杀毒软件是一种对计算机的内容和文件进行扫描,检测其中是否隐藏有恶意代码,并对其做出查杀、隔离等不同措施的工具。杀毒软件的工作方式主要是内存监控和磁盘扫描。内存监控会在文件打开、关闭、清除、写入等操作内存时,对内存进行监控,以检查文件是否携带了恶意代码。磁盘扫描能够对磁盘中的所有文件直接进行扫描,运用特征代码匹配等技术检查恶意代码。对于检测出的恶意代码,杀毒软件会根据用户的决策选取不同的处理方案,包括清除、删除、禁止访问、隔离、不处理。6.4.2恶意代码防御技术4.实时监控所谓实时监控就是在网络系统中,始终监控访问系统资源的一切操作,并对其中可能含用的恶意行为予以告警。实时监控能够实现包括文件监控、注册表监控、进程监控、脚本监控和内存监控在内的多种监控方式。它们协同工作可以形成全方位的立体防护,有效抵御恶意代码的攻击破坏。为减少SQL注入攻击的可能性,可采取如下一些防御措施。使用类型安全(type-safe)的参数编码机制。凡是来自外部的用户输入,都进行安全性检查。在构造动态SQL语句时,一定要使用类安全(type-safe)的参数编码机制,将动态SQL语句替换为存储过程、预编译SQL或ADO命令对象。6.4.2恶意代码防御技术5.数据备份与数据恢复数据备份技术。完全备份。增量备份。差异备份。数据恢复方法数据恢复是指当系统发生故障时将数据恢复到原有状态。根据有无数据备份,数据恢复有正常数据恢复和灾难数据恢复之分。6.增强安全防御意识6.4.2恶意代码防御技术本章小结作为发起网络攻击的一种武器,恶意代码已经成为当前网络空间面临的主要安全威胁;而且为了对抗检测,恶意代码还在持续演化升级。恶意代码始作俑者普遍采用加壳、多态、变形、环境侦测等手段,在保持代码恶意性的同时,不断改变恶意代码的结构特征,规避分析与检测,给恶意代码防范带来严峻挑战。本章通过分析恶意代码概念、机理机制及其攻击技术,重点讨论了恶意代码的检测与分析方法,并以典型的恶意代码实例,如勒索型恶意代码、移动智能终端恶意代码和高级持续性威胁(APT)攻击的检测与认知等,进行了比较深入的讨论。最后针对恶意代码的特性给出了防范对抗技术方案,意在为构建恶意代码的主动防御体系提供技术参考及支撑。思维导图小测验1.计算机病毒是()。a.编制有错误的计算机程序b.以危害系统为目的的特殊计算机程序c.已被破坏的计算机程序d.设计不完善的计算机程序2.宏病毒可以感染()。a.可执行文件b.引导扇区/分区表c.Word/Excel文档 d.数据库文件3.()是一种可以驻留在对方服务器系统中的一种程序。a.木马b.跳板c.终端服务系统d.后门4.木马一般由服务器端和客户端组成,如果攻击主机为A,目标主机为B,则()。a.A为服务器端B为客户端 b.A为客户端B为服务器端c.A既为服务器端又为客户端 d.B既为服务器端又为客户端5.黑客们所编写的扰乱社会和他人的计算机程序,这些代码统称为()。a.恶意代码 b.计算机病毒c.蠕虫d.后门小测验6.木马病毒可通过多种渠道进行传播,下列哪种操作一般不会感染木马()。a.打开电子邮件的附件 b.打开MSN即时传输的文件c.安装来历不明的软件 d.安装生产厂家的设备驱动程序
7.计算机感染特洛伊木马后的典型现象是()。a.程序异常退出 b.有未知程序试图建立网络连接c.邮箱被垃圾邮件填满 d.Windows系统黑屏8.下面哪项关于跨站脚本攻击描述的不正确()。a.跨站脚本攻击指的是恶意攻击者向Web页面里面插入恶意的HTML代码b.跨站脚本攻击简称为XSSc.跨站脚本攻击也可以称作CSSd.跨站脚本攻击是主动攻击9.研究检查、清除Windows系统中木马程序的方法,尝试完成一个常见木马的手工检测和清除过程。念奴娇·昆仑毛泽东(一九三五年十月)横空出世,莽昆仑,阅尽人间春色。飞起玉龙三百万,搅得周天寒彻。夏日消溶,江河横溢,人或为鱼鳖。千秋功罪,谁人曾与评说?而今我谓昆仑:不要这高,不要这多雪。安得倚天抽宝剑,把汝裁为三截?一截遗欧,一截赠美,一截还东国。太平世界,环球同此凉热。领悟精神,升华思想Thankyou!
欢迎选用《网络安全与管理》《网络安全与管理》第7章网络渗透测试网络已经成为信息化社会不可或缺的基础设施,任何单位、机构甚至个人都可组建不同规模的网络。这使得人们不得不更为认真地审视网络的安全态势及改善方法。能否在网络组建之后、安全事件发生之前,通过测评预知网络的安全性呢?本章主要讨论网络渗透测试方法学及其比较典型的渗透测试手段,旨在通过渗透测试发现使用传统检测方法无法发现的网络攻击途径、方法和技术弱点,从而在网络安全漏洞、脆弱点被攻击者利用之前,对其未雨绸缪地进行修复、防护和加固。引言知彼知己者,百战不殆;不知彼而知己,一胜一负,不知彼,不知己,每战必殆。——《孙子兵法》(谋攻篇)妙用兵法7.1渗透测试方法论7.2网络扫描7.3密码破译7.4无线网络的渗透测试本章小结小测验第7章网络渗透测试了解网络安全渗透测试方法论;掌握网络扫描、密码破译等经典方法;了解无线网络的渗透测试方法。第7章网络渗透测试网络安全渗透测试方法论;网络扫描、密码破译方法;无线网络的渗透测试方法。学习目标关键知识点网络安全是当今社会被普遍关注的重要问题之一。由于人们越来越依赖不同形式的网络技术、各种类型的网络系统和设备,以及数字产品和移动终端,因而对网络系统和设备的实际安全性越来越更加关注。为了应对过去、现在和将来网络安全事件的发生,例如身份盗用、信息窃取、服务中断,甚至网络犯罪,人们不得不对这些潜在的安全性问题进行测试、评估和修复,于是渗透测试方法论应运而生。渗透测试方法论所研究的主要内容是如何检测、分析、呈现网络安全问题,并推荐安全策略,以降低安全事件引起的潜在风险。7.1渗透测试方法论渗透测试是指渗透测试者在不同的位置(比如从内网、外网等位置)模拟黑客的各种网络攻击手段及工具,对所授权的某特定网络进行攻击测试,以期发现网络系统存在的漏洞及潜在的安全威胁,评估其安全性。1.渗透测试者指由组织机构在其内部或者外部实体(例如专门承担网络测试的职业机构)聘任的、从事网络安全渗透测试工作的专业技术人员。2.黑客黑客一词在网络技术行业具有双重之义,既可以描述软件程序员,也可以描述那些未经许可访问计算机和网络的人。7.1.1渗透测试的定义3.渗透测试的方法黑盒测试指测试者对测试目标网络内部拓扑一无所知的情况下模拟真实的入侵,对用户所需测试的网络系统或产品进行渗透测试。白盒测试指在了解掌握用户组织所有网络资产信息的情况下进行的一种渗透测试。灰盒测试是一种介于白盒测试与黑盒测试之间的测试方法。7.1.1渗透测试的定义4.网络渗透测试常用工具所使用的渗透测试手段及工具与黑客攻击工具在功能上没有本质的区别,只是使用目的不同。作为一名合格的网络渗透测试者,并且已经获得合法的授权,有许多工具可用于执行网络安全渗透测试的各种任务。WiresharkNmapMetasploitFramework(MSF)BurpSuite7.1.1渗透测试的定义1.组建一个物理网络实验室一般说来,网络渗透测试实验环境应该是一种具备交换结构的局域网,其拓扑结构如图所示。7.1.2组建一个渗透测试实验室2.利用虚拟机建立一个虚拟实验环境通常是采用在一台计算机上安装一套操作系统,然后利用虚拟机工具软件虚拟出几套操作系统。常用的操作系统,如Windows、Linux和Android等,以及常见的各种网络攻击工具,都可以快速简便地安装在虚拟机环境中。3.安装虚拟机操作系统软件VMware虚拟机的安装比较简单,先在一台计算机上安装一套操作系统,例如Windows10,然后安装虚拟机软件VMware。一般是在VMware下虚拟出3套操作系统,例如Windows7、WindowsServer2012(或WindowsServer2016)和KaliLinux。7.1.2组建一个渗透测试实验室1.获取授权许可首先获取组织机构的授权许可,且必须通过签订书面合同获取许可。2.信息收集信息收集的方法很多,通常可以分为被动信息收集、主动信息收集两种类型。3.漏洞探测及利用通过利用系统漏洞、密码破译、社交工程等手段,获得对目标系统有价值的信息后,要进一步获取目标未授权访问权限,探测各种漏洞,并利用漏洞实施入侵。7.1.3渗透测试的基本流程4.数据分析对搜集到的目标信息进行数据分析,为下一步实施渗透测试做准备。5.渗透目标针对目标系统展开实际的攻击测试。这一步主要是利用系统漏洞或弱点攻陷目标系统。6.维持访问是指在获取了目标系统的访问权限后,对被攻击系统所开启的入口继续保持持续访问权限。7.1.3渗透测试的基本流程7.隐藏痕迹在入侵系统之后,攻击者大多都会采取隐藏技术消隐自己的攻击行为。8.推荐安全策略,输出渗透测试报告记录总结渗透测试工作,根据发现的安全隐患,推荐安全策略,并形成渗透测试报告,提交给签约用户。以上只是网络渗透测试的一般流程,具体操作时可能会因用户的目标系统、技术手段和威胁类型而异。网络安全风险评估和监测的目标是在网络处于不同阶段时尽早侦测并阻止攻击行为的发生。7.1.3渗透测试的基本流程1.明确目标通过与用户沟通后,确定渗透测试的目的以及范围。2.信息收集在收集信息时,应从多个不同来源尽可能收集多的信息,包括:①技术信息,如操作系统信息、网络配置信息、应用程序、IP地址范围等;②管理信息,如组织机构、公司简介、招聘程序、员工信息、电话簿等;③网络信息,如网络的物理位置、网站、基础设施数据,甚至包括网络摄像头、报警系统和移动设备等。搜集完网站的真实IP地址后,还需要对网站域名的whios信息进行搜集。7.1.4网络渗透测试示例3.漏洞探测一般是通过自动扫描工具结合人工操作以及之前所搜集的信息挖掘漏洞。目前,使用比较多的漏洞扫描工具有AWVS、Nessus、AppScan等。4.漏洞验证完成漏洞探测后要进行漏洞验证,验证所发现的漏洞是否真实存在,对目标网络能够造成多大的危害。5.漏洞利用利用KaliLinux提供的MSF获得一个Meterpretershell后,通过Merterpretershell可方便地进行后渗透攻击。7.1.4网络渗透测试示例在搜集了与目标系统相关的信息之后,即可对网络系统实施各种扫描。扫描是一个含义非常广泛的术语,涵盖了多种不同的技术,主要是端口扫描、系统类型探测、漏洞挖掘与利用等,其中每一种都是某种特定类型的扫描,每种扫描方法都可以有效地单独使用,若配合运用能发挥它们各自更强大的能力。7.2网络扫描端口扫描是针对个体IP地址进行的扫描,目的是识别某个特定系统上开启和关闭的端口。每个开启的端口都可能有一个与之关联的可供网络攻击所利用的服务。常见的端口扫描方法。用于网络端口扫描的工具比较多,如()工具,可根据需要酌情选择使用,使用说明见/man/zh/。对于KaliLinux系统自带的nmap,其各类型的扫描命令参数含义及使用方法可利用命令nmap-help帮助查询。7.2.1端口扫描1.协议栈指纹主动探测FIN探测报文ACK序号ISN(初始化序列号)TOS(服务类型)特殊端口2.协议栈指纹被动探测3.网络服务类型探测7.2.2目标系统类型探测1.漏洞库及漏洞识别漏洞扫描一般需要根据通用漏洞的形成机理及其所造成的外部表现形式予以检测判断。漏洞是否可以被检测到,取决于漏洞的安全性缺陷,并非所有的漏洞都可能被准确无误地识别。2.网络漏洞扫描漏洞扫描用于定位和识别目标系统中的漏洞,其工作原理是通过检查编码、端口、变量、banner等信息来寻找脆弱点。漏洞扫描是渗透测试的一个部分,有被动式和主动式两种扫描方式。根据漏洞的属性和利用方法,所要寻找的漏洞可以分为操作系统漏洞、应用服务漏洞和配置漏洞等类别。7.2.3漏洞挖掘与利用3.漏洞扫描器及其使用有许多漏洞扫描工具可以深入探测系统漏洞,比较知名的一款漏洞扫描器为AWVS(AcunetixWebVulnerabilityScanner)。AWVS通过网络爬虫测试目标网站安全,检测流行的安全漏洞,例如SQL注入、命令注入、XSS、目录遍历等。AWVS的安装使用也比较简单,具体安装使用方法访问/。KaliLinux提供了许多漏洞扫描工具,其中,nmap既能作为信息搜集工具也能作为漏洞探测工具。开源安全漏洞检测工具Metasploit(MSF)。用于Web应用程序渗透测试的综合工具套件BurpSuite,有代理服务器、漏洞扫描等许多工具。7.2.3漏洞挖掘与利用密码是网络空间最基本的身份认证形式,也是网络攻击的主要目标之一。可以说,密码是否安全关系到整个网络的安全,是网络安全的第一道防线。登录网络系统,一般需要用户账号和密码,如果用户密码遭到黑客破解,将引起非常严重的后果。例如身份盗窃、入侵破坏、窃取机密信息、网络银行的存款被转账等。因此,提高密码安全意识、强化密码保护措施是十分重要的。在加强密码保护力度的同时,了解密码破解的方法,方能对症下药;而且对于一名渗透测试技术人员而言,破解密码的能力也是一项必备技能,因为它是获取网络系统访问权限的一种有效方式。7.3密码破译密码也称为口令(password),是一种用来混淆信息的技术,使用者希望将正常的(可识别的)信息转变为无法识别的信息,但这种无法识别的信息部分是可以再加工并恢复和破解的。密码应当易于记忆,且难以猜测或破解。密码的安全性可以用密码强度来评价。“弱”和“强”是相对的,不同的密码系统对于密码强度有不同的要求。强密码是指独一无二且随机的密码,是不容易被猜测或破解的密码。弱密码是指易于被猜测或者运用枚举法通过排列组合破解的密码,包括短密码、常用密码、系统默认密码等。7.3.1密码及其安全性从数学和逻辑学的角度,枚举法破解是一种暴力破解,属于暴力穷举在现实场景的运用。当攻击者获得密码哈希时,常用枚举法尝试登录用户账户,即通过利用大量猜测和穷举的方式来尝试获取用户口令。1.暴力破解尝试所有字符的可能组合直到找到正确的密码。2.字典攻击实施字典攻击时,采用相应地应用程序(字典攻击软件)通过尝试使用该密码通用列表来依次尝试猜测用户的密码。如果字典中的某个单词或短语能够成功猜中,攻击者就可以通过该密码访问目标系统的账户,获取敏感信息或实施其他攻击行为。7.3.2枚举法破解1.被动在线破译被动在线破译主要指通过搭线联入网络,利用嗅探器对网络进行监听、捕获数据包,获取目标登录信息后进行流量分析来寻找密码。目前,已有许多嗅探器软件工具,如Sniffer、Wireshark等,也可以采用某种计算机高级语言如Python自行编程实现。2.主动在线破译主动在线破译常采用一些恶意软件攻陷目标系统来获取密码和其他数据。具体而言,诸如木马、间谍软件和密钥记录器等恶意软件被证明比较行之有效。恶意软件的一种形式是键盘嗅探或击键记录,在用户输入时截获用户的各种信息,而不限于密码。7.3.3在线破译1.预计算的哈希值(又称彩虹表)彩虹表攻击的基本原理是组合使用暴力破解和字典查表法,并在这两者之中取得一个折中,用可以承受的时间和存储空间进行破解。所谓彩虹表就是一个用于哈希函数(MD5、SHA)逆运算的预先计算好的表,常用于破解密码的哈希值(或称散列值、指纹、哈希密文、摘要、微缩图)。2.制作彩虹表3.利用彩虹表破解密码7.3.4离线破译1.默认密码探测目标系统的默认密码虽然称不上是一种真正的密码破解方法,但也是获取密码的一种途径。2.猜测密码猜测目标系统的密码是一种技术含量最低的攻击方式,但有时确很有效。3.网络钓鱼4.分析推理5.密码心理学7.3.5非技术方法破译无线网络也称为无线保真(Wi-Fi),是指通过无线信号传输数据的一种网络技术。当前几乎所有的无线设备,如便携式计算机、手机、平板电脑、智能家居设备等,都无需有线连接,通过无线电波就能够进行数据传输和互联网接入。与传统的有线网络相比,无线通信技术在提供方便的同时也增加了安全风险。网络攻击者们早已发现,无线网络在设计上存在许多安全隐患,例如极易遭受数据包欺骗、数据包注入、嗅探攻击等。无线网络的安全问题也必须给予重点关注。7.4无线网络的渗透测试1.无线网络标准IEEE802.11,也称为Wi-Fi,是无线局域网(WLAN)的常用标准。IEEE802.15,也称蓝牙,用于短距离无线通信,支持低功耗和高速数据传输。IEEE802.21,用于无线网络中各种技术的无缝切换和互操作性,使得移动设备能够在不同网络间平滑切换。IEEE802.22,也称为无线区域网络(WirelessRegionalAreaNetwork,WRAN),用于利用空白电视频谱构建广域无线网络,提供宽带接入和覆盖。7.4.1无线网络的安全性2.无线网络组件服务集标识符(SSID)无线路由器接入点(AP)热点网络安全设备无线网络安全至关重要。网络防火墙、加密方法(如WPA2/WPA3)、访问控制列表(ACL)和虚拟专用网络(VPN)等设备和技术都可以用于保护无线网络免受潜在的安全威胁。7.4.1无线网络的安全性3.Wi-Fi认证模式在Wi-Fi网络中,设备之间依靠帧进行通信。帧的结构比较复杂,帧头的“帧控制”字段结构更为复杂,在其“类型”字段中定义了“管理帧”、“控制帧”和“数据帧”三种类型。连接到Wi-Fi时依靠管理帧对客户端进行身份验证,以保障只有经过授权的用户才能够访问特定的Wi-Fi网络。开放系统认证共享密钥式认证强制门户(CaptivePortal)扩展认证协议(802.1X/EAP)7.4.1无线网络的安全性4.无线网络加密的脆弱性有线等效保密(WEP)Wi-Fi保护访问(WPA)由于使用预共享密钥(PSK)进行身份认证,仍然存在易于遭受字典攻击的脆弱性。只要捕获到无线客户端和AP之间的4次握手信息,配有常见密码字典,使用aircrack-ng之类的攻击
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年秋季开学高中脱帽与戴帽训练课件
- 高考专业与职业规划匹配指南优化研究
- 气候风险环境下供应链韧性提升的战略规划研究
- 文理交叉背景下潜力学科选择指导研究
- 制造业供应链中断事件应对机制与快速恢复能力构建案例研究
- 制造业成本动态精细化管理与利润空间优化路径
- 2026 年护理带教课前评估方法实操分享
- 10万件陶瓷车间改造项目可行性研究报告模板-申批备案
- 2026年农业AIoT实践 温室气象站构建参数调控新范式
- 新人教版一年级数学上册《看图列式计算》专项练习题(含答案)
- 2026版《医师外出会诊管理暂行规定》课件
- 影像医学技术操作规程大全
- 2026年河南高考地理考试试卷及答案
- 2026年综合评标专家库专家考试(法律法规)试题及解析(浙江浙江)
- 中国老年抗中性粒细胞胞浆抗体相关肾小球肾炎治疗指南总结2026
- 2026版中华人民共和国生态环境法典深度解析课件
- 供水管网有限空间方案
- 2026年事业单位宣传岗招聘考试题及答案
- 水库沉降观测技术方案
- AI在数字孪生中的应用:技术融合与产业赋能
- 旅游投诉处理流程
评论
0/150
提交评论