[攻防手记]IT168安全攻防实战论文

上一篇 / 下一篇  2007-12-29 20:19:19

IXPUB技术博客'J;R(?%oh.Hu

祝贺IT168安全频道成功的推出了这个活动,很久没有人提到了“白帽黑客”了,这次活动将白帽黑客们又一次集合到一起,这个举动不是区区一千元能够吸引大家共同参与的本意。IXPUB技术博客_ @%]0c%s Z6M6B+Y6S n

U:w!W{!u Hi0

ZaMXe:l!c1S)C6^`0   一.入侵视频反思

$rc4u:H\(~LP0

;z*x6T"vbR0    观看入侵视频后,感觉这个获奖者(攻击者)似乎跳跃了传统黑客的入侵系统的过程。传统的黑客入侵包含了一下几个环节:IXPUB技术博客%C:_:[$A ou
 信息采集→漏洞发现→弱点利用→获得目标系统权限→完成破坏行为→放置后门→擦除犯罪痕迹→对入侵目标保持监控。由于是虚拟环境的入侵,所以后面环节的缺少是必然的,但入侵者直接利用asp脚本注入工具进行扫描,这是我始料未及的。

+gmi0~$I9}H+dD0IXPUB技术博客dz%X'\eFQ8dF1T

    1.非完整性扫描IXPUB技术博客 gJ9J q9OS&J2A)D

IXPUB技术博客 Xej.NiIC'q w~

    对于黑客们来说,在开始真正肆虐之前,首先要完成的步骤——踩点(国外的黑客称作footprinting),这是收集目标信息的一种黑客攻击技巧。举例来说,就像我们玩“红色警戒”游戏一样,我们在地图没有完全打开的时候,总要派遣出去一个小兵,让他摸索一下对方的建筑规模和防范的弱点。就网络安全而以,主动的攻击者可以通过对某个组织进行有计划、有步骤的踩点,收集整理出一份关于该组织信息安防现状的完整剖析图。他们结合使用各种工具和技巧,攻击者完全可以从对某个组织公开渠道查出该组织具体使用的域名、网络地址块、与因特网直接相联的各有关系统的IP地址以及与信息安防现状有关的其他细节。IXPUB技术博客Y \:g6CG;{

K%u D |.d0    有很多种技术可以用来进行踩点,但它们的主要目的不外乎发现和收集与以下几种与网络环境相关的信息:外部接口的信息、内部的网络环境、远程访问中的信息资源以及分支机构的网络连接。

6f3aM1Wv4NN#rTHn_0

t2r&F#BK1H0黑客在踩点阶段已经确认得到了一定的信息之后,开始针对你的系统进行弱点扫描,这是他们寻找突破点的关键。扫描技术也是网络安全领域的重要技术之一,其中包括两种主要技术:端口扫描技术和漏洞扫描技术。(当然,我们在网络加固中常使用的扫描技术主要来源于早期“黑客”的设计思路)一次完整的弱点扫描分为3个阶段:IXPUB技术博客s0fTw.h+j dR

:ZA(foM#l:Q)Xf0    第1阶段:发现目标主机或网络IXPUB技术博客A4wx6Ah A N_

IXPUB技术博客3UP%JZXx`

    第2阶段:发现目标后进一步搜集目标信息,包括操作系统类型、运行的服务以及服务软件的版本等。如果目标是一个网络,还可以进一步发现该网络的拓扑结构、路由设备以及各主机的信息。

1Ee5E6a!fb,V:|0IXPUB技术博客6e-F!_,f^/w6TL

    第3阶段:根据搜集到的信息判断或者进一步测试系统是否存在安全漏洞。如果入侵者经过信息采集阶段的过程,很可能就会发现59.151.29.110还开放了除TCP 80之外的不安全端口。IXPUB技术博客*MEED5ZC t f)F1XZ
在此次获奖者和其他参与者的回帖中我发现了一个值得深思的问题,即:黑客技术平民化。IXPUB技术博客)Yp3|8{@ ]Fa,n0w
2.黑客技术平民化IXPUB技术博客8EdX9B7kOI,F2~

3Ho+S2f xO] ^0    很多时候,我非常敬佩的一些网络管员,他们用无限的学习和工作时间,甚至在用自己的身体健康去换得网络的安全稳定。但是,一个人的力量终究有限,再加上技能差距等因素,组织的信息安全平台都有可能遭受到重大打击。对于大型的网络机构和信息中心,为了保障处理安全事务的及时,满足提高整体信息化安全等级的需求,付出了更多的资源和风险成本。有许多网络安全技术人员或者网管员自己不能单独完成一个网络安全的整体规划,这是因为网络安全技术涵盖的范围太广,而许多安全产品本身就漏洞,网络管理员不可能对每个产品的或方案了如指掌,互联网成立他们最主要的学习平台。

u B @1r ]5F#@b0`0

mt$[-F6L {2g,^0u%gg0    下面引用一段黑客教学网站的宣言:“我们力争把这里建设成为黑客初学者的网上家园,我们建站目的就是让更多想学习黑客技术的朋友们能通过本站获得最基础、最系统的知识,使黑客技术平民化!”看似高级神秘的攻击技术,被许多网络安全领域的“高手”们设计成不同功能模块,或者是集合上述多个步骤的集成化入侵工具,随意让人下载,我们一直面对的黑客可能就是你身边的同事和朋友。攻击技术“平民化”,为本来就存在众多安全隐患的网络“雪上加霜,火上浇油!”

$^R.Eo#Vg1A0V0

d3Sy:Xkuf,wF;T0    此次活动的入侵者使用了3个黑客攻击软件,即:注入工具(扫描与溢出)、暴力破解词典(MD5散列数据库网站)、ASP脚本控制程序(已经归属于木马类病毒)。三个黑客工具即可控制目标对象的入侵过程,让我们反思,很多安全网站攻防教程是教会了防御者防护的方法还是培养了最新一代“工具型”的黑客。IXPUB技术博客3j]C)i~Z8OI

IXPUB技术博客k]i.p;w"n+GbB

    3.应用层弱点成为黑客首选

XKUn6RL&LR9q-G0IXPUB技术博客S2_YJe8L#l:M

    威胁是一种对组织及其资产构成潜在破坏的可能性因素,是客观存在的。造成威胁的因素可分为物理环境、系统漏洞、人为因素。根据威胁的动机,环境因素包括自然界不可抗的因素和其它物理因素;系统漏洞可以包括网络设备漏洞、操作系统漏洞、代码漏洞等;人为因素又可分为恶意和无意两种。IXPUB技术博客gzzf/B%}?%G
网络所面临的威胁很多,其中包括:物理威胁(偷窃、废物搜寻、间谍行为、身份识别错误)、系统漏洞(乘虚而入、不安全服务、配置和初始化)、身份鉴别威胁(口令圈套、口令破解、算法考虑不周、编辑口令)、线缆连接威胁(窃听、拨号进入、冒名顶替)、有害程序(病毒、代码炸弹、特洛伊木马)等。
1} N:mx{1m ty0概括起来,由于TCP/IP的设计漏洞,这些攻击包括:

%d6J-T0_.m-Up]p0

jESC*h*ro2E0    源地址欺骗(Source address spoofing)或IP欺骗(IP spoofing)。
Fv#P8a8H@"P/Dx0    源路由选择欺骗(Source Routing spoofing)。IXPUB技术博客 ~9L k"M,I-pEh m
    路由选择信息协议攻击(RIP Attacks)。IXPUB技术博客U] a|7i6QCU0GA5_
    鉴别攻击(Authentication Attacks)。IXPUB技术博客em%DL y(xj3W
    TCP序列号欺骗(TCP Sequence number spoofing)。IXPUB技术博客2|g#ih/p
    TCP/IP协议数据流采用明文传输。IXPUB技术博客~4`g-ML%Q7m0H~*N1N
    TCP序列号轰炸攻击(TCP SYN Flooding Attack),简称SYN攻击。
f x u~C/r?G P5g0    易欺骗性(Ease of spoofing)。IXPUB技术博客[~twGp'W
 IXPUB技术博客Z _5{ R`$@
    如今的互联网中基于TCP/IP协议的服务很多,人们比较熟悉的有WWW服务,FTP服务,电子邮件服务,不太熟悉的有TFTP服务,NFS服务,Finger服务等等。这些服务都存在不同程度上的安全缺陷,当用户构建安全可信网络时,就需要考虑,该提供哪些服务,要禁止哪些服务。观看演示视频中我们得到了一个结论,直接从应用层的代表Web服务漏洞直接攻击可获得意外的收获。

2x-g:`%JQ3E D"Izg0IXPUB技术博客s0i @7W6U ? b$D.u

    Web 服务器位于宿主基础结构的前端,它与 Internet 直接相连,负责接收来自客户端的请求,创建动态 Web 页并响应请求数据。最初WWW服务只提供静态的HTML页面,为力改变人们对网络互动请求的愿望,人们引入了CGI程序,CGI程序让人们的主页活起来。CGI程序可以接收用户的输入信息,一般用户是通过表格把输入信息传给CGI程序的,然后CGI程序可以根据用户的要求进行一些处理,一般情况下会生成一个HTML文件,并传回给用户。CGI程序很多都存在安全漏洞,很容易被黑客利用做一些非法的事情。

rEYc|j+bJ m0

}){}?!{-Yz0    有很多人都认可“没有Web,就没有Internet”。Web 服务是一种可以用来解决跨网络应用集成问题的开发模式,这种模式为实现“软件作为服务”提供了技术保障。而“软件作为服务”实质上是一种提供软件服务的机制,这种机制可以在网络上暴露可编程接口,并通过这些接口来共享站点开放出来的功能。可是在很多情况下,Web应用程序及 Web站点往往易遭受到各种各样的攻击,数据在网络传输过程中也很容易被窃取或盗用。很多安全厂商和专家预计在未来很长时间里,Web网络威胁还将进一步增加,各种人为的威胁将通过互联网执行具有“自我延续性”的恶意活动,尤其应注意那些针对大众网站的Web威胁。
2b } BRuu3m.[0二.漏洞分析IXPUB技术博客(v6jR-Ji7A

.ZK%~+m*m0La7x(k0    漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。具体举例来说,比如在Intel Pentium芯片中存在的逻辑错误、在Sendmail早期版本中的编程错误、在NFS协议中认证方式上的弱点、在Unix系统管理员设置匿名Ftp服务时配置不当的问题都可能被攻击者使用。因而这些都可以认为是系统中存在的安全漏洞,威胁到系统的安全。IXPUB技术博客3V#G%k6Z!F_)o8{3A

0DJ)[E)^F2B\9Dq(y'x0    安全漏洞向来是网络安全领域首要关注的问题,发现系统的安全漏洞也是黑客进行入侵和攻击的重要步骤。据调查,约有80%的国内网站存在明显漏洞。漏洞的存在使网络上不法分子的非法入侵与袭扰破坏有可乘之机,给网络安全带来了巨大的潜在危险。具体来说,观看动画后感觉此系统的设置存在多处漏洞,漏洞分析如下。

JN/F|4`D![G0

a Hc W)k\)n(QH0    1.代码编写漏洞
V8So7xf'\,D0    检查代码中的安全性缺陷,是网站创建过程中的一个关键要素,它与计划、设计和测试同等重要。SQL 注入的症结在于使用字符串连接来构建 SQL 语句,我们可以扫描代码实现。一般而言,检查的重点应放到搜索诸如“update”、“select”、“insert”、“exec”以及列举表名或数据库名之类的单词。“阿D”等注入工具的扫描机制有很多,这里引用阿D主页上的信息:

$a^T1] pz8{ _?eo0

T-E"Ub[g s p6c j0
:i6o5[Ey3[ S cvQ0//看看是什么权限的

G8a*Vv r5mm,U.|3wr0

;m&t \a$^P{v#f0and 1=(Select IS_MEMBER('db_owner'))

i{(K9|)ex s!_1U1c0

^V?1A m-E2^a$mj0And char(124)+Cast(IS_MEMBER('db_owner') as varchar(1))+char(124)=1 ;--

8x7`1R/Q_*q!J+b0

.k(fj W-? d'ym s0//检测是否有读取某数据库的权限IXPUB技术博客 W'} Re F uX

:mE]D^6{0and 1= (Select HAS_DBACCESS('master'))

-`)}8{"]i1w;O0}7Fn@S0IXPUB技术博客w` L C/z ?

And char(124)+Cast(HAS_DBACCESS('master') as varchar(1))+char(124)=1 --

"~OJ%psV;fG0IXPUB技术博客9No4BIW:J

数字类型IXPUB技术博客&[:}rY uu-@:x5mq

IXPUB技术博客G$JP'~Ot!?YYU `

and char(124)+user+char(124)=0IXPUB技术博客!b&ImC8F;e%j2N}X

z'c{$Op X r"F2{3uy7S0字符类型

k;@#URK$FY0IXPUB技术博客0x z e _spZ

' and char(124)+user+char(124)=0 and ''='IXPUB技术博客:@w O*j)w X%Z

IXPUB技术博客3Hx-X,_1E)~

搜索类型IXPUB技术博客Zl7}J.J;C#U4\u AC

IXPUB技术博客/_DTm@R.U

' and char(124)+user+char(124)=0 and '%'='

I;Rk3W4c$NR0IXPUB技术博客mA'Fw"_

爆用户名IXPUB技术博客!GdrzLiVQ

IXPUB技术博客-aGkc~ n i[

 and user>0IXPUB技术博客!? nhPr3Q$K I5r]#B

IXPUB技术博客%s;y.I+@B4zK/P%HM

' and user>0 and ''='

!I SG'rD|/m?0IXPUB技术博客7r @-]^"z&x} sB

检测是否为SA权限

$F.jlR;R&Lx0

4ZH ~;A\M0and 1=(select IS_SRVROLEMEMBER('sysadmin'));--

et0x3i2O-x,{E0

5@? em$B!fj0And char(124)+Cast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))+char(124)=1 --IXPUB技术博客^"q kNwI'r

}P0j4SJ:o S0……..(从略)

q$]8m5be,x0Zh QI0

]a'o2\%Lj3k0 

}Xc4\?c+Q0IXPUB技术博客^J#r&T vY+Katx


{)iO2V%X!B0 

j`3St,d}h1p0

:z7z,F c%L0E0//爆出长度IXPUB技术博客*T)QW(C"O7s2dld;G-r

HI_[;]0And (Select char(124)+Cast(Count(1) as varchar(8000))+char(124) From D99_Tmp)=0 ;--IXPUB技术博客dgzW4R ^X

IXPUB技术博客+@6UJ`.Z k&G&Irm

更改sa口令方法:用sql综合利用工具连接后,执行命令:IXPUB技术博客z p!zj)]$?

IXPUB技术博客P#Ei*E,UG B b D z

exec sp_password NULL,'新密码','sa'

wpzG2NHg9W&G0IXPUB技术博客 MVc)X2w"m!R0D

添加和删除一个SA权限的用户test:IXPUB技术博客wO8MqNSY T\#f C']

tK"Lv-tb8[n0exec master.dbo.sp_addlogin test,ptlove

,E7wXmeQ8L$x2G0IXPUB技术博客_LoAS0Yv

exec master.dbo.sp_addsrvrolemember test,sysadminIXPUB技术博客0@"L0p8h ~]eJ i8U

IXPUB技术博客gBR"iWC"RFR

删除扩展存储过过程xp_cmdshell的语句:IXPUB技术博客u\ ].d(b

c T'b I)fS'd0exec sp_dropextendedproc 'xp_cmdshell'

?RV$|'C ?0

!Y$E(XK,^0添加扩展存储过过程

H8P"j"?6L3L7LK.WQ!bG0IXPUB技术博客v%bb.w-D

EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'

'j3L!a*Ho;p/b0IXPUB技术博客!v5g;goi*i1BI

GRANT exec On xp_proxiedadata TO publicIXPUB技术博客4hY3T_]F!wV&oL/@

Ok1_{r,bP0停掉或激活某个服务。IXPUB技术博客VQb R[4^

M8hS g:U ?Ju$TO6W0exec master..xp_servicecontrol 'stop','schedule'IXPUB技术博客d!^A-Y0lq3Yt

IXPUB技术博客J DtG!q

exec master..xp_servicecontrol 'start','schedule'

Fv1Gnr R0IXPUB技术博客)m)n!}|(`t

dbo.xp_subdirsIXPUB技术博客 MpP[+JP

A8X0eX Kck0只列某个目录下的子目录。

_/y7W*S0{s0uSX0

*w-q#X)gw]+W;q0xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'IXPUB技术博客'Q.|%sw9[C%\5C

H$|(c,g-{0_5o8` G0dbo.xp_makecab

X!M&W,qt W ` y i*V$I0IXPUB技术博客Y'Q,X%Q9V

将目标多个档案压缩到某个目标档案之内。IXPUB技术博客g0\ V!V_2iX

8I4mZM5{W,t0所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。IXPUB技术博客w,v*If'| V

IXPUB技术博客jB9]yMDV1~M

dbo.xp_makecab

R X-FSW Iq0

"KtR8r ^4C0'c:\test.cab','mszip',1,

2TuW(Ly1p0

mu:Mg3Q0'C:\Inetpub\wwwroot\SQLInject\login.asp',

j8n IU1r7{^/g ~ J p0IXPUB技术博客a N`UU5O

'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'IXPUB技术博客 J3`BI3ns G H_

.u:J+X_SXb0xp_terminate_processIXPUB技术博客,k ULW n5kEC&L

IXPUB技术博客4h1w!H']t8h'U^/Q

停掉某个执行中的程序,但赋予的参数是 Process ID。

eC A'M@0

b$E'e)oqkVMR0利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process IDIXPUB技术博客J1x^z&u:Q

I$N1oM3uQ kFJ1I&|0xp_terminate_process 2484IXPUB技术博客1b"w_,m A I

$_d jD$]-_r0xp_unpackcabIXPUB技术博客 kC(b6k+Be

IXPUB技术博客E:sr3y~*_s!m9n;S `6]

//更新表内容

r M%i7K KHa*bnb0

A*E|]J9C#F0Update films SET kind = 'Dramatic' Where id = 123

1vc2D ia;QsI0

c Ox(p v:R0//删除内容

^ Z"PK r*Kr.[0IXPUB技术博客j x~S G2h_ b}

delete from table_name where Stockid = 3

*s:nu'?H#K{0

-@:Ux]o$N-A/q02.密码设置漏洞
9Xy @j4B3A z0    哈希函数将任意长度的二进制字符串映射为固定长度的小型二进制字符串。加密哈希函数有这样一个属性:在计算上不大可能找到散列为相同的值的两个不同的输入;也就是说,两组数据的哈希值仅在对应的数据也匹配时才会匹配。数据的少量更改会在哈希值中产生不可预知的大量更改。MD5 算法的哈希值大小为 128 位。MD5 类的 ComputeHash 方法将哈希作为 16 字节的数组返回。请注意,某些 MD5 实现会生成 32 字符的十六进制格式哈希。若要与此类实现进行互操作,请将 ComputeHash 方法的返回值格式化为十六进制值。

[%~n$dT'n Y0

]Ni3?7g$~8U0    一般来说,形如ef0020cf8c5e45b9(77169)的16位或者32位密码就是经过MD5加密的,MD5是一种不可逆的算法,但入侵者为什么能快速的就破解了呢?我分析有两点原因:IXPUB技术博客n(Q*H1Ka

.d9Qw]%o'N0    (1)那些所谓的在线破解MD5密码,不过就是用一个庞大的MD5原文密码:加密密码数据库比对而已。数据库中正好包含了77169的反向散列值。
gU |]X c3Dj0    (2)77169这个密码设置的过于简单,5位数字组成,这还是有可能被大型高性能主机破解的。IXPUB技术博客f.me.V0G9U
    当然还有很多字典破解的工具,不过密码简单的让人无法置信。要说注入是由于程序员书写不规范造成的,造成系统被突破的最根本原因依然是密码问题。还有很多网站提供MD5密码查询,但都无法对数据库中的“d7f9061ae314ca0a”进行反向解密IXPUB技术博客 PJ(y u-s)C"^W7O"a

d z/{1zmn(X_0    3.FCKeditor上传漏洞IXPUB技术博客!CU|1~q g4Vq'U
    现在,许多的 Web 应用程序被设计成可包含用于收集富文本数据的用户界面,因此,它们在外观和使用方面看起来更像桌面应用程序。随着越来越多的网站将其内容交由访问者创建,标准文本框很快变得陈旧过时。IXPUB技术博客u$D"_q Za/P.t

IXPUB技术博客'~(S gP&DO"SD;w

     对于许多 Web 应用方案而言,标准 HTML 文本框无法提供富文本编辑器所能提供的功能或优势。借助 FCKeditor,无论服务器端采用何种技术,均可简便而轻松地嵌入富文本数据收集功能。此网站后来也使用了FCKeditor,入侵者正式从FCKeditor找到了可以上传asa文件类型的漏洞。IXPUB技术博客8i-}? w(lwn:~

K mgO.M!z0 三.网络加固建议

~3t%r*OIR0IXPUB技术博客)xZ9h,v$^ k:x I

    针对Web服务的攻击有很多,例如对WEB应用程序的破坏、绕过验证与Session验证、获取管理权限、获取资源、针对主机漏洞与WEB安全漏洞攻击、跨站脚本攻击及SQL注射攻击等等。另外,硬件与物理环境的错误,也都会导致资源无法被客户端访问到。安全面的Web安全防御要从以下几个方面入手,构建出一个安全的防御架构:

.S$z1Hp$S{Z4t%H0IXPUB技术博客&}(K*nc/X,E b

    资源保护IXPUB技术博客-d7~q z]g tU){ y#Dk
    重要资源,如数据库中或文件系统上的数据;物理环境,如UPS供电、磁盘冗余、双机冗余;Internet访问接口的访问控制,数据的授权与认证访问。

5mC7vW&uj ^)FP0

:S7B8GqW)d0    威胁和威胁建模
\I Iu&A}0    所有类型的威胁包括网络威胁、主机威胁、与应用的威胁;重点放在Web应用的威胁,如:SQL注入、跨网站脚本、输入篡改、劫获会话等;掌握威胁建模的方法与步骤,使你能系统地全面地了解Web应用可能的威胁。

%Bk/fG p At0IXPUB技术博客9L2Q4RvD5V

    程序缺陷与服务漏洞
`'J,{*v(T0    包括操作系统在某方面的弱点或特性,以及它有可能造成威胁的发生。网络、主机或应用程序编写过程中可能存在缺陷。

u7^yH4D9L;[0

7_|F^3F-laTi0    攻击与对策IXPUB技术博客 R%x}i'd
    100%的安全是不存在的,当某人或者设备采取的危害资源的行为之后,应对威胁、减小危险的安全措施。最后是应急响应、犯罪证据的取证,以及灾难恢复工作的执行效率。IXPUB技术博客]kSwp:r

K4GD*C9]9W{0    在多数的网络中,我们不可能将Web主机直接曝露在Internet上,所以使用NAT(Network Address Translation,网络地址翻译)技术,将局域网中Web服务器的内部地址翻译成合法的Internet IP地址使用,这是提高Web主机安全性的普遍做法。例如:在一台路由器上要想对外发布IIS / FTP站点,则只能使用路由器的端口映射(端口地址翻译)NAT技术来完成,如80端口映射成Web服务器,21端口映射成FTP服务器。假定192.168.1.1和192.168.1.2 是企业内部局域网的Web和FTP服务器的地址,80是Web服务器的端口21是FTP服务器的端口。在CISCO 的路由器做端口映射,可以通过下面两个命令实现:IXPUB技术博客~ {V~%a/wa9?
    ip nat inside source static tcp 192.168.1.1 80 202.86.149.1 80IXPUB技术博客 C6tc a*M(O ?
    ip nat inside source static tcp 192.168.1.2 21 202.86.149.1 21IXPUB技术博客.ubJ@AI R~!}0K_
    最后是配合ACL入口规则的使用:IXPUB技术博客(fFR VT/YiQ1e K
    access-list 101 permit tcp any host 202.86.149.1 eq 80IXPUB技术博客(Q&cu abo,v
    intface e0IXPUB技术博客}/m(h,J4Za4k}z
    ip access-group 101 in

.m(L#s"L5tf0IXPUB技术博客)P3i*F jzGf

    本网站加固可首先利用传统方法,架构网络防护层,比如关闭外部网络访问3389端口等。IXPUB技术博客A|2A+Y t*PP

IXPUB技术博客w%JUgb

 1.构建反向代理机制
-lG[I%jwB0    大家熟知的IIS Unicode攻击,以及此次攻击中使用的注入技术,因为这种攻击是选择了防火墙所允许的80端口,而包过滤的防火墙无法对数据包内容进行核查,此时防火墙等同于虚设,即使在防火墙的屏障之后,也会被攻击者轻松拿下超级用户的管理权限。IXPUB技术博客,Zh"Ysq

IXPUB技术博客:On@ ^*E8s[

     另外一种做法就是使用反向代理技术,反向代理服务器可以避免有效的减少上述攻击。它对外就表现为一个Web服务器,不同之处在于的这个服务器没有保存任何网页的真实数据,所有的静态网页或者CGI程序,都保存在内部的Web服务器上。因此对反向代理服务器的攻击并不会使得网页信息遭到破坏,这样就增强了Web服务器的安全性。IXPUB技术博客 FV*Jj"o1Od*E

IXPUB技术博客3\DF{] a z,[!D

反向代理能以软件方式来实现,如Apache mod_proxy、ISA proxy等;也可以在高速缓存器、负载均衡器等硬件设备上实现。基于软件技术的反向代理负载均衡可以将优化的负载均衡策略和代理服务器的高速缓存技术结合在一起,提升静态网页的访问速度。IXPUB技术博客KH5~b9xIKU
 2.密码与后台管理IXPUB技术博客A.?'K Pzr
    密码问题是直接导致系统被入侵原因,因此网站管理员需要变更为复杂性密码,其规则可以参考微软的操作系统建议,同样适合Web服务器页面的后台管理验证,如:

ZJd2N8jg8J-~qZ#gZ0

o a([:Cw;?z:H0    是否允许用户重新使用旧的密码(强制密码历史),在两次更改密码之间的时间(最大密码寿命以及最小密码寿命),最小密码长度(最小密码长度),以及用户是否必须混合使用大小写字母、数字和特殊字符(密码必须满足复杂性要求)。我建议你最低要求,也应该采用每45天更改一次密码,或要求至少8个字符的密码,并确保开启了密码必须满足复杂性要求设置。IXPUB技术博客6}d iqV f

IXPUB技术博客C3l}&@7^8['}

    另外需要防止后台入口的使用标准目录结构,如更换成某些注入工具字典中没有的后台目录名称。当然,如果有更高安全要求可以启用SSL+CA+验证码的组合登录凭证,或者采用更高等级的动态(令牌)认证。IXPUB技术博客C!tzf8s3f'V

)AKd\c0    3.多层身份验证IXPUB技术博客4V+gc8{,w k1}
    在此方案中,Web 服务器验证调用方的身份,并通过使用调用方的标识限制对本地资源的访问。数据库验证 ASP默认进程标识(它是权限最少的帐户)的身份(即数据库信任 ASP 应用程序),可监测ASP代码安全,并升级到SQL Server数据库实现多层身份认证。 4.防范ASP木马IXPUB技术博客#bo e:PPiD-P"]
    Asp木马中最核心的技术就是利用脚本创建对象,然后利用cmd.exe命令来执行对文件的创建、删除以及修改等操作。目前较为流行的利用FSO以及不利用FSO技术的木马程序源代码IXPUB技术博客 C/}'O5I;] D;L

IXPUB技术博客7F_C*A;|lg

    说明:FSO是对FileSystemObject的简称,IIS4以及后续版本中的ASP的文件操作都可以通过FileSystemObject实现,包括文本文件的读写目录操作、文件的拷贝改名删除等。FileSystemObject带来方便的同时,也具有非常大的风险性,利用FileSystemObject可以篡改并下载Fat以及FAT32分区上的任何文件,即使是ntfs,如果没有对权限进行很好的设置,同样也能遭到破坏。

d `5r9]$?t(O0

A3ci'];{q5t,REX@0    在众多的asp木马中,海阳顶端网asp木马应该是比较成熟的,也是用得最多的asp木马,就其版本而言,到目前为止已经推出了数个版本:海阳顶端网asp木马第一版、海阳顶端网asp木马xp版、海阳顶端网asp木马xp-net版、海阳顶端网asp木马2003版、海阳顶端asp木马安装插件版以及本次入侵中用到的海阳顶端网asp木马2006版。IXPUB技术博客6Sh+bY w9b gP+b

IXPUB技术博客9OIJ#zV:Um

    目前有很多软件可以对asp源代码进行加密,例如asp木马免杀工具等。其原理是采用一定的算法将源代码或者源代码中的关键字进行某种转换,经过转换后,源代码已经变为乱码或者显示为特定的字符形式。但是随着杀毒技术的提高和版本的升级,经过加密后的asp木马仍然不能保证躲过杀毒软件的查杀。

0ucor4sI!U,K0

1ESQ"^v*}w B?0    ASP木马主要是通过三种组件FileSystemObject、WScript.Shell和Shell.Application来操作的,因此只要你在服务器上修改注册表,将这三种组件改名,即可禁止木马运行、防范黑客入侵了。这一招能防范所有类型的上传漏洞,因为即使黑客将木马成功上传到服务器中,但是由于组件已经被改名,木马程序也是无法正常运行的!

-B5aTm:U6ia0

"}{-yhxv@X.`0    具体而言,需要将FileSystemObject组件、WScript.Shell组件、Shell.Application组件改名,然后禁用Cmd.exe,就可以预防漏洞上传攻击。

b5H.YbI2N:~0IXPUB技术博客7c~&F$^h~

    总结IXPUB技术博客YZ1mB)Y;Ti
    其实我们可以把这次攻防比赛看成是一次模拟入侵测试,模拟入侵测试是一种从外部观点来评价安全控制措施的方法,它可以更加有效检查防范、跟踪、内部及外部入侵报警等所有的控制措施。但是必须注意的是,尽管渗透性测试是评估组织的控制措施的最好方法之一,但这种方法的有效性依赖于测试者的水平和努力程度。你需要明白,没有经过“模拟入侵”检测的安全体系根本就是如同虚设,没有意义。IXPUB技术博客$?s-T}#Q.` k

IXPUB技术博客+K&l'W+h*d

 IXPUB技术博客w QRMZ'Og~2m bDa


TAG:

引用 删除 hrbzxq   /   2008-05-21 16:01:51
毕业,职称论文发表

省级、科技,经济类综合刊物,是经国家科技部和国家新闻出版总署批准在国内公开发行的科技期刊。本刊坚持学术性、时代性、创新性和超前性特点,立足中国现实,面向世界科技研究前沿,、经济发展过程中出现的各种科学技术等方面具有原创性意义的高水平的理论文章。国内公开发行,国内统一刊号:;国际标准刊国际标准大16开本精美印刷。栏目设置 :科苑论谈、创新教育、百花园、改革与探讨、信息科学、建筑工程、市政建设、经济论坛、档案管理、海事专栏,生态与环境、技术广场、农业天地等相关栏目及内容。投稿须知:来稿请一律用WORD文档编辑,在电子邮件中用附件形式发送。内容可涉及科技、科教、电子、建筑、交通等方面,篇幅在2800字为宜。作者简介内容包括:姓名、性别、工作单位、职称及学位、研究方向、详细联系电话和邮寄地址等。收稿后自动复函,投稿
时请留下联系电话,网上投稿最迟一个工作日回复。
网上投稿:E-MAIL;hljzxq19690724@163.com,或misterftog@163.com请发信同时留下您的联
系电话,确保及时收到您的稿件给以通知.
联系人:赵老师
办公电话:0451-88170146小灵通
工作QQ: 495101452
 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

日历

« 2009-01-09  
    123
45678910
11121314151617
18192021222324
25262728293031

数据统计

  • 访问量: 66522
  • 日志数: 1224
  • 文件数: 1
  • 建立时间: 2007-08-10
  • 更新时间: 2009-01-09

RSS订阅

Open Toolbar