网络攻击与防御

GongJie 2025-6-20 522 6/20

攻击与防御基础

攻击类型

被动攻击︰典型代表嗅探、监听和流量分析,最难被检测,重点是预防,主要手段是加密
主动攻击假冒、重放、欺骗、消息篡改和拒绝服务等,重点是检测而不是预防,手段有防火墙、IDS等技术。

信息安全级别属性

信息安全三大属性(CIA属性)︰保密性(Confidentiality )、完整性(Integrity )和可用性( Availability )。

(1)保密性。信息保密性又称信息机密性,是指信息不泄露给非授权的个人和实体,或供其使用的特性。信息机密性针对信息被允许访问对象的多少而不同。一般通过访问控制阻止非授权用户获得机密信息,通过加密技术阻止非授权用户获知信息内容。

(2)完整性。信息完整性是指信息在存储、传输和提取的过程中保持不被修改、不延迟、不乱序和不丢失的特性。一般通过访问控制阻止篡改行为,通过信息摘要算法来检验信息是否被篡改。

(3)可用性。信息可用性指的是信息可被合法用户访问并能按要求使用的特性。典型的DoS/DDoS攻击主要破坏信息的可用性。保证系统可用性,最常用的方法是冗余配置和备份

计算机病毒分类

计算机病毒主要可以分为∶蠕虫病毒、特洛伊木马、宏病毒、ARP病毒、震网病毒、勒索病毒

网络攻击与防御

信息收集

攻击过程中信息收集非常重要,收集的信息包括财务数据、硬件配置、人员结构、网络架构和整体利益等诸多方面。因特网上的共享资源可以为攻击提供有价值的信息,信息收集的主要方式如下。

(1)网络监测。可以快速检测网络中计算机的漏洞,包括嗅探应用软件,能在计算机内部或通过网络来捕捉传输过程中的密码等数据信息。
(2)社会工程。运用技巧来获取信息,例如,在喝酒交谈过程中询问对方密码或账号等信息,或是伪装成另一个人骗取信息。
(3)公共资源和垃圾。从公开的广告资料甚至是垃圾中收集信息。
(4)后门工具。这是一些工具包,用来掩盖计算机安全已受到威胁的事实
(5)端口扫描。端口扫描目的是判断目标主机上开放了哪些服务或判断目标主机的操作系统。端口扫描原理是尝试与目标主机的某些端口建立连接,如果目标主机该端口有回复,则说明该端口开放,即为“活动端口”。

全TCP连接:这种扫描方法使用三次握手,与目标计算机建立标准的TCP连接。这种古老的扫描方法很容易被目标主机记录。

半打开式扫描(SYN扫描):在这种扫描技术中,扫描主机自动向目标计算机的指定端口发送SYN数据段,表示发送建立连接请求。由于扫描过程中全连接尚未建立,所以大大降低了被目标计算机记录的可能性,并且加快了扫描的速度

FIN扫描:发送FIN=1的TCP报文到一个关闭的端口时,该报文会被丢掉,并返回一个RST报文。如果当FIN报文到一个活动的端口时,该报文只是简单地丢掉,不会返回任何回应。从FIN扫描可以看出,这种扫描没有涉及任何TCP连接部分,因此,这种扫描比前两种都安全,可以称之为秘密扫描

第三方扫描:又称“代理扫描”,这种扫描是利用第三方主机来代理

常见攻击与防御

拒绝服务攻击与防御

拒绝服务攻击( Denial of Service,DoS )通过消耗主机CPU、内存、磁盘、网络等资源,让主机不能向正常用户提供服务。

分布式拒绝服务攻击(Distributed Denial Of Service,DDoS)是攻击者首先侵入一些计算机,然后控制这些计算机同时向一个特定的目标发起拒绝服务攻击。传统的拒绝服务攻击有受网络资源的限制和隐蔽性差两大缺点,而分布式拒绝服务攻击克服了传统拒绝服务攻击的这两个致命弱点。

DDoS一般采用三级结构。

Client(客户端)∶运行在攻击者的主机上,用来发起和控制DDoS攻击。
Handler(主控端)︰运行在已被攻击者侵入并获得控制的主机上,用来控制代理端。
Agent(代理端,肉鸡):运行在已被攻击者侵入并获得控制的主机上,从主控端接收命令,负责对目标实施实际的攻击。

常见DOS/DDOS攻击

网络攻击与防御

DOS/DDOS防御方法

(1)加强对数据包的特征识别。攻击者在传送攻击命令或发送攻击数据时,虽然都加入了伪装甚至加密,但是其数据包中还是有一些特征字符串。通过搜寻这些特征字符串,就可以确定攻击类型、攻击服务器和攻击者的位置。
(2)设置防火墙监控本地主机端口的使用情况。对本地主机中的敏感端口进行监控,如UDP31335、UDP 27444、TCP 27665,如果发现这些端口处于监听状态,则系统很可能受到攻击。
(3)对通信数据量进行统计也可获得有关攻击系统的位置和数量信息。例如,在攻击之前,目标网络的域名服务器往往会接收到远远超过正常数量的反向和正向的地址查询。在攻击时,攻击数据的来源地址会发出超出正常极限的数据量。
(4)尽可能地修复已经发现的问题和系统漏洞
(5)购买安全设备(如防火墙、抗DDoS设备)和流量清洗服务
(6)其他:CDN、增加带宽/服务器。

网络流量清洗技术原理

网络流量清洗系统的技术原理∶通过异常网络流量检测,而将原本发送给目标设备系统的流量牵引到流量清洗中心,清洗完毕后,再把留存的正常流量转送到目标设备系统。包含三个步骤︰

·流量检测。利用分布式多核硬件技术,基于深度数据包检测技术(DPI)监测、分析网络流量数据,快速识别隐藏在背景流量中的攻击包,以实现精准的流量识别和清洗。
·流量牵引与清洗。当监测到网络攻击流量时,如大规模DDoS攻击,流量牵引技术将目标系统的流量动态转发到流量清洗中心来进行清洗,从而使得恶意流量无法影响到目标系统。
·流量回注。将清洗后的干净流量回送给目标系统,用户正常的网络流量不受清洗影响。

网络流量清洗技术应用

畸形数据报文过滤。利用网络流量清洗系统,可以对常见的协议畸形报文进行过滤,如LAND、Fraggle、Smurf、Winnuke、Ping of Death、Tear Drop和TCP Error Flag等攻击。

抗拒绝服务攻击。利用网络流量清洗系统,监测并清洗对目标系统的拒绝服务攻击流量。

Web应用保护。利用网络流量清洗系统,监测并清洗对Web应用服务器的攻击流量。常见的网站攻击流量包括HTTP Get Flood、HTTP Post Flood、HTTP Slow Header/Post、HTTPS Flood攻击等。

DDoS高防IP服务。DDoS高防IP通过代理转发模式防护源站服务器,源站服务器的业务流量被牵引到高防IP,并对拒绝服务攻击流量过滤清洗后,再将正常的业务流量回注到源站服务器。

缓冲区溢出攻击与防御

缓冲区溢出攻击原理

通过往程序的缓冲区写超出其长度的内容,造成缓冲区溢出,从而破坏程序的堆栈,使程序转而执行其他预设指令,以达到攻击目的的攻击方法。

缓冲区溢出攻击防御思路

(1)系统管理上的防范策略︰关闭不需要的特权程序、及时给程序漏洞打补丁.

(2)软件开发过程中的防范策略

a)编写正确的代码,确保目标缓冲区中数据不越界。
b)程序指针完整性检查,如果程序指针被恶意改动,程序拒绝执行。
c)改进C语言中存在缓冲区溢出攻击隐患的函数库。
d)利用编译器将静态数据段中的函数地址指针存放地址和其他数据的存放地址分离。

SQL注入攻击与防范

SQL注入攻击∶黑客从正常的网页端口,进行网站访问,通过巧妙构建SQL语句,获取数据库敏感信息,或直接向数据库插入恶意语句

SQL注入攻击防范的主要方法如下︰

对用户输入做严格检查,防止恶意SQL输入。
部署DBS数据库审计系统、WAF防火墙,进行安全阻断。

XSS跨站脚本攻击

跨站脚本攻击(Cross Site Script,为了区别于CSS简称为XSS)指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意用户的特殊目的。

有些用户会利用这个漏洞窃取用户信息、诱骗人打开恶意网站或者下载恶意程序等,利用XSS窃取用户名密码

XSS攻击防御

部署WAF网页应用防火墙,自动过滤攻击报文
对用户输入进行过滤,对特殊字符如”<””>”转义,可以从根本上防止这一问题。

网络攻击与防御

ARP欺骗

ARP欺骗原理∶攻击者发送恶意ARP应答信息,刷新被攻击者ARP缓存,让对方不能进行正确的二层封装。

ARP欺骗的防范措施如下:

(1)在主机上进行ARP静态绑定。例如: arp -s 10.0.0.254 00-11-d8-64-6b-bc。
(2)主机和服务器采用双向绑定的方法解决并且防止ARP欺骗。
(3)使用ARP服务器。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播。确保这台ARP服务器不被攻陷。
(4)安装ARP防护软件,或在交换机上启动DAI等安全防护功能。

DNS欺骗

DNS欺骗首先是冒充域名服务器,然后把查询的IP地址设为攻击者的IP地址,用户上网只能看到攻击者的主页,而不是用户想要取得的网站的主页。
DNS欺骗其实并不是真的“黑掉”了对方的网站,而是冒名顶替、招摇撞骗罢了。

根据检测手段的不同,将DNS欺骗的检测分为被动监听检测、虚假报文探测交叉检查查询三种。

TCP/IP漏洞与防御

TCP/IP漏洞主要是利用TCP/IP协议缺陷,比如数据包头的一些重要字段(如IP包头部的Total Length、Fragmentoffset IHL和Source address),使用错误的IP数据包发送出去,接收端收到这些异常数据包,无法正常重组,就会引起系统死机或崩溃,无法继续提供服务等问题。

Ping of Death攻击∶早期Windows系统,ping大于65535字节(64KB报文)的数据包,系统会蓝屏或者死机。
Teardrop攻击:恶意修改IP分组的偏移量,导致数据不能正常重组、缓冲区溢出和系统崩溃。
WinNuke攻击:是一种拒绝服务攻击。WinNuke攻击又称带外传输攻击,它的特征是攻击目标端口,被攻击的目标端口通常是139、138、137、113、53,而且URG位设为“1”,即紧急模式。这些攻击报文与正常数据报文不同的是,其指针字段与数据的实际位置不符,即存在重合,这样Windows操作系统在处理这些数据的时候,就会崩溃。
Land攻击:SYN包中的源地址和目标地址都被设置成某一个服务器地址,这时将导致接收服务器向它自己的地址发送SYN+ACK消息,结果这个地址又发回ACK消息并创建一个空连接,每一个这样的连接都将保留直到超时。对Land攻击反应不同,许多Unix系统将崩溃,而Windows会变得极其缓慢。

- THE END -

GongJie

6月20日15:05

最后修改:2025年6月20日
0

非特殊说明,本博所有文章均为博主原创。

共有 0 条评论

您必须 后可评论