其它文章
新兴安全威胁的七大特征
网络安全隐性杀手:三类危险的TXT文件
被盗账号更具攻击力
入侵检测系统IDS实战全面问题解答分析
关闭常见木马和未授权控制软件
Cisco VPN集线器FTP任意文件访问漏洞
端点安全产品测试报告
从物理隔离走向安全隔离
密码破解速度全披露:千万别用6位密码
宽带帐号安全的威胁与防范方法
Cisco技术 / 网络安全 / 研究揭示企业内部安全威胁 主要动机是报复

研究揭示企业内部安全威胁 主要动机是报复

作者:     http://cisco.ccxx.net

 据Secret Service公司最新研究显示,公司内贼破解电脑和网络并非只是突发性事件。大部分这种攻击都是有计划、有预谋的。

Secret Service公司的研究得出的统计数据如下:

--有80%的内贼在他们所在的公司内发动攻击之前都曾经做出消极行为。

--92%的人曾经遭受过与工作有关的负面经历,比如降职、调动、警告或者解雇等。

--攻击事件发生的时候,有59%的人曾经是受攻击公司的前员工或者前合同商,另外41%的人仍在该公司工作。

--在前员工之中,有48%的人是被公司解雇的,有38%的人是自动辞职的,有7%的人是公司裁员裁掉的。

--在这些发动攻击的内贼中,有86%的人从事的是技术工作。其中有38%的人是系统管理员。

--其中21%的人是程序员,14%的人是工程师,14%的人是IT专业人士。

--96%的内部攻击者是男性。

--三分之一的人曾经被捕。

--57%的人被周围的人察觉到怀有不满情绪。

--大多数内贼都是通过窃取的电脑帐户、建立的未经授权的后门帐户或者共享帐户来发动攻击的。

--大多数攻击都属于远程攻击。

--他们攻击背后的最常见的动机是报复。

#p#问:入侵者如何获取口令?


1、监听明文口令信息
大量的通讯协议比如Telnet、Ftp、基本HTTP都使用明文口令,这意味着它们在网络上是赤裸裸地以未加密格式传输于服务器端和客户端,而入侵者只需使用协议分析器就能查看到这些信息,从而进一步分析出口令,成为真用户的克隆。


2、监听加密口令信息
当然,更多的通讯协议是使用加密信息传输口令的。这时,入侵者就需要借助字典或者采用暴力攻击法来解密了。注意,我们并不能察觉到入侵者的监听行为,因为他在暗处,是完全被动的,没有发送任何信息到网络上,入侵者的机器仅被用于分析这些口令信息。


3、重放攻击(Replay attack)
这又是一种间接的攻击方式,就是说:入侵者不必对口令进行解密,需要的是重新编写客户端软件以使用加密口令实现系统登录。


4、窃取口令文件
口令文件通常都保存在一个单独的文件中,例如UNIX系统的口令文件是/etc/passwd(也可能是那个文件的镜像),WinNT系统的口令文件是/winnt/system32/config/sam。入侵者一旦获取了口令文件,就可以使用破解程序发现其中的弱口令信息。


5、观察
用户可能由于设置的口令复杂难记而将它写在一张纸上压在键盘下随时查看,或者在输入口令的时候不管身后有没有站着一位“看客”。入侵者的搜索力与记忆力都非常好,这些操作习惯对他们来说简直就是轻松练兵。所以,别忽视入侵者的眼睛!


6、社会工程
前面提到过这个问题,社会工程就是指采用非隐蔽方法盗用非授权帐户进行的非法活动,比如使用其他人的机器、冒充是处长或局长骗取管理员信任得到口令等等。记住:如果有人想要你的口令,无论他说是为了什么,请记住他,一旦发生了关于口令的案件,那个人就是头号嫌疑犯!


问:典型的入侵场景有哪些?


所谓入侵场景,就是指入侵者都会从哪些方面采取哪些步骤尝试攻击系统。典型的入侵画面是这样一幕幕展开的:


1、外部调研
知己知彼,百战不殆。入侵者攻击的第一步就是尽一切可能对攻击目标进行调研以获取充足的资料。采取的方法包括:使用whois工具获取网络注册信息;使用nslookup或dig工具搜索DNS表以确定机器名称;搜索关于公司的公开新闻。这一步对于被攻击者是完全不知的。


2、内部分析
确定了攻击目标的基本属性(站点地址、主机名称),入侵者将对它们进行深入剖析。方法有:遍历每个Web页面搜索是否存在CGI漏洞;使用ping工具一一探寻“活”着的机器;对目标机器执行UDP/TCP扫描以发现是否有可用服务。这些行为都属于正常的网络操作,还不能算作入侵行为,但是NIDS系统将能够告诉管理者“有人正在撼动门把手……”


3、漏洞利用
现在到了开始动手的时候了!破坏花样实在繁多,在此择优列举如下:通过在输入项目中写入壳命令字符串(shell command)来考验CGI脚本的安全性;通过发送大量数据以确定是否存在臭名昭著的缓冲区溢出漏洞;尝试使用简单口令破解登录障碍。当然,混合使用多种方式是攻占成功的不二法门。


4、站稳脚跟
对于入侵者而言,一旦成功地入侵了网络中的一台机器,就可以说是站稳脚跟了。入侵者现在要做的就是隐藏入侵痕迹并制造日后再攻的后门,这就需要对日志文件或其他系统文件进行改造,或者安装上木马程序、或者替换系统文件为后门程序。这时,SIV(系统完整性检测)系统会注意到这些文件的变化。由于内部网络中的安全措施通常都比较少,进一步地,入侵者将以这第一台机器作为跳板,攻击网络中的其他机器,寻找下一个安身之家。


5、享受成果
到此,入侵者可以说是完成了攻击任务,剩下的就是享受成果了:或者对窃取的秘密文件肆意使用、或者滥用系统资源、或者篡改Web页面内容,甚至将你的机器作为跳板攻击其他机器。


以上讨论是的有目的入侵者的通常行为。还有一种入侵场景通常被称为“birthday attack”,我想其含义是模拟生日时接收到许多熟人或者未知朋友的礼物吧,不过用在这里还要在礼物前加上“攻击”两字了。Birthday attack的一般步骤是:随机搜索一个Internet地址;搜索其上是否有指定的漏洞;如果有,根据已知的漏洞利用方法进行攻击。

#p#

6.重新启动机器


  以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:

  707端口的关闭:

  这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:

  1、停止服务名为WinS Client和Network Connections Sharing的两项服务;
  2、删除c:\Winnt\SYSTEM32\WinS\目录下的DLLHOST.EXE和SVCHOST.EXE文件;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services项中名为RpcTftpd和RpcPatch的两个键值。
 
  1999端口的关闭:

  这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:

  1、使用进程管理工具将notpa.exe进程结束;
  2、删除c:\Windows\目录下的notpa.exe程序;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含c:\Windows\notpa.exe /o=yes的键值。
 
  2001端口的关闭:

  这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:

  1、首先使用进程管理软件将进程Windows.exe杀掉;
  2、删除c:\Winnt\system32目录下的Windows.exe和S_Server.exe文件;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\项中名为Windows的键值;
  4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE\Software\CLASSES项中的Winvxd项删除;
  5、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1为C:\WinNT\NOTEPAD.EXE %1;
  6、修改HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1键值改为  C:\WinNT\NOTEPAD.EXE %1。
 
  2023端口的关闭:

  这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:

  1、使用进程管理工具结束sysrunt.exe进程;
  2、删除c:\Windows目录下的sysrunt.exe程序文件;
  3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存;
  4、重新启动系统。
 
  2583端口的关闭:

  这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下:

  1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的WinManager = "c:\Windows\server.exe"键值;
  2、编辑Win.ini文件,将run=c:\Windows\server.exe改为run=后保存退出;
  3、重新启动系统后删除C:\Windows\system\ SERVER.EXE。
 
  3389端口的关闭:

  首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是否是你自己开放的。如果不是必须的,请关闭该服务。

  Win2000关闭的方法:

  1、Win2000server

  开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

  2、Win2000pro

  开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

  Winxp关闭的方法:

  在我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

#p#

6.重新启动机器


  以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:

  707端口的关闭:

  这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:

  1、停止服务名为WinS Client和Network Connections Sharing的两项服务;
  2、删除c:\Winnt\SYSTEM32\WinS\目录下的DLLHOST.EXE和SVCHOST.EXE文件;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services项中名为RpcTftpd和RpcPatch的两个键值。
 
  1999端口的关闭:

  这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:

  1、使用进程管理工具将notpa.exe进程结束;
  2、删除c:\Windows\目录下的notpa.exe程序;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含c:\Windows\notpa.exe /o=yes的键值。
 
  2001端口的关闭:

  这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:

  1、首先使用进程管理软件将进程Windows.exe杀掉;
  2、删除c:\Winnt\system32目录下的Windows.exe和S_Server.exe文件;
  3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\项中名为Windows的键值;
  4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE\Software\CLASSES项中的Winvxd项删除;
  5、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1为C:\WinNT\NOTEPAD.EXE %1;
  6、修改HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1键值改为  C:\WinNT\NOTEPAD.EXE %1。
 
  2023端口的关闭:

  这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:

  1、使用进程管理工具结束sysrunt.exe进程;
  2、删除c:\Windows目录下的sysrunt.exe程序文件;
  3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存;
  4、重新启动系统。
 
  2583端口的关闭:

  这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下:

  1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的WinManager = "c:\Windows\server.exe"键值;
  2、编辑Win.ini文件,将run=c:\Windows\server.exe改为run=后保存退出;
  3、重新启动系统后删除C:\Windows\system\ SERVER.EXE。
 
  3389端口的关闭:

  首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是否是你自己开放的。如果不是必须的,请关闭该服务。

  Win2000关闭的方法:

  1、Win2000server

  开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

  2、Win2000pro

  开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

  Winxp关闭的方法:

  在我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

收藏本页

共 0 人推荐文章 研究揭示企业内部安全威胁 主要动机是报复

Copyright © 2006 cisco.ccxx.net 版权所有.提供Cisco技术,Cisco培训,CCNA,CCNP,CCIE培训,Cisco论坛CCIE实验室
上海地区Cisco培训、CCNA培训、CCNP培训、CCIE培训