通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>黑客技术>>正文 新版上线![旧版]
注:打开慢时请稍等

黑客也在乎安全:谈黑客避开检测的手段

http://www.iyit.net  日期:2006-5-29 14:48:43  来源:中国软件园   点击:
参加讨论【问题提问、论坛交流】黑客的聪明并不只是在于他们知道如何去入侵服务器,还在于他们知道如何去伪装自己的攻击。恶意的攻击者会使用多种逃避的手段来让自己不会被检测到,所以作为系统管理员,也应当了解这些手段以应付可能发生的攻击。

  这篇文章的主要目的不是揭示黑客新的攻击手法,而是对那些黑客所用到的逃避检测的手法以及他们可能留下的证据做描述。这些手段的欺骗性很大,所以想检测到它们也更加的困难。

  网络服务器

  我们的实验环境使用两种最常用的网络服务器,apache和微软的internetinformationserver(iis)。我们在redhatlinux上运行apache1.3.9,在windowsnt4.0上运行iis4.0。并且两种都采用普通和允许ssl的版本,所以我们可以对加密和未加密的服务器的攻击做测试。

  16进制编码

  一种最简单的将攻击伪装的手段就是修改url请求。作为管理员,我们一般会在日志文件中查找某些字符串,或是一些普通文本的字符集。例如我们在请求中查找匹配已知漏洞的字符串。例如,我们在我们的iis服务器中发现了如下的字符串,我们就知道有人正在查找是否有iis中可以远程利用的mdac漏洞:

06:45:2510.0.2.79get/msadc/302

  要知道攻击者是如何躲过这种匹配检测的,请参考以下作为恶意攻击者策略一部分的请求。要确定msadc目录是否存在,攻击者可能键入以下内容:

  [root@localhost/root]#nc-n10.0.2.5580

  get/msadchttp/1.0

  这就会产生我们以上所见的日志文件。攻击者可以将请求进行十六进制的ascii字符编码。在以上的例子中,字符串msadc在十六进制编码以后就会变为6d73616463。你可以使用windowscharmap程序来快速的进行字符的ascii到十六进制的转换。以上的http请求,将字符串msadc用十六进制编码以后,就变成了:

  [root@localhost]#nc-n10.0.2.5580

  get/%6d%73%61%64%63http/1.0

  iis的日志文件显示:

  07:10:3910.0.2.31get/msadc/302

  应当注意的是,虽然采用了十六进制编码的手段,但是所产生的日志和没有使用十六进制编码的url产生的是一样的。所以在这个例子里,编码并没有帮助攻击者逃避检测。但是,如果我们看看看apache的日志情况,那么就是另外一个情形了。以下列出了攻击者使用来搜索某个cgi脚本的命令,后面跟着的是使用十六进制编码以后的同样命令:

  [root@localhost]#nc-n10.0.0.280

  head/cgi-bin/test-cgihttp/1.0

  [root@localhost]#nc-n10.0.0.280

  head/%63%67%69-bin/test-%63%67%69http/1.0

  现在我们来查看一下access_log文件:

  10.10.10.10--[18/oct/2000:08:22:47-0700]"head/cgi-bin/test-cgihttp/1.0"2000

  10.10.10.10--[18/oct/2000:08:23:47-0700]"head/%63%67%69-bin/test-%63%67%69http/1.0"2000

  首先应注意到的是在这两个例子中都是200代码说明命令完成成功。但是在第二中情况中,日志中出现的是十六进制的值而不是明文的。如果我们是依赖于形式来对这种攻击进行检测的话,那么我们是不可能检测到所发生的攻击的。许多的入侵检测系统使用的格式匹配技术智能化都不高,并且有些产品不会将十六进制的url转换过后进行匹配。但是不论所使用的入侵检测软件是否能够对十六进制的代码进行转换,所有的网络管理员都应当对这种伎俩有所了解。

代理服务器

  因为对攻击者而言完全隐藏攻击行为是很难做到的,所以掩盖攻击的真实来源也就成为相当重要的课题了。如果黑客可以隐藏他的源ip地址的话,那么他就可以在不用担心被抓住的情况下进行攻击。而黑客用来隐藏他们的源ip地址的一种手段就是使用代理服务器。

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

本新闻共2页,当前在第1页  1  2  


编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:sniffer黑客教程
下一篇:轮番上阵:linux下查找漏洞的n种兵器
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
黑客入侵论坛各种手段大暴光  sniffer黑客教程 黑客用dns翻新ddos攻击手法 
安全攻略:突破组策略运行限制的方法 进行傻瓜式攻击 揭露工具黑客的秘密 安全性与iis (四)
安全性与iis (三) 安全性与iis (二) 安全配置和维护apache web server (下)
安全配置和维护apache web server (上) web服务器的安全和攻击防范 (五) web服务器的安全和攻击防范 (四)
web服务器的安全和攻击防范 (三) windows server 2003 虚拟主机的安全配 服务器安全设置(二十二)
服务器安全设置(二十一) 服务器安全设置(十九) 服务器安全设置(十八)
服务器安全设置(十七) 服务器安全设置(十六) 服务器安全设置(十五)
服务器安全设置(十四) 服务器安全设置(十二) 服务器安全设置(十一)
最新更新 热点排行 推荐新闻
黑客入侵论坛各种手段大暴光 
破解email账号常用的三种方法
木马“加/脱壳”的详细实现过程
用asp木马实现ftp和解压缩 
无需密码也可以进入共享文件夹
黑客入侵论坛各种手段大暴光 
破解email账号常用的三种方法
木马“加/脱壳”的详细实现过程
用asp木马实现ftp和解压缩 
无需密码也可以进入共享文件夹
网络防火墙与防范溢出策略
伪造qq挂机平台盗密码
在木马中简单实现远程关机
用木马取得远程电脑上qq聊天纪录 
利用ms05039溢出入侵步骤
电子政务的“安全观”
利用注册表管理ip地址 
快下载!微软发布多个2月安全补丁
鲜为人知的“windows 2000/xp受限”问
跨站式sql注入技巧
优秀公益广告作品欣赏(8)
java数据类型转换
windows xp专业版iis连接数的更改
优秀公益广告作品欣赏(7)
qq最新版下载 2006 beta2 体验新感受 
office2007简体中文版浮出水面 美图抢
web服务器配置全攻略(三)
优秀公益广告作品欣赏(6)
优秀公益广告作品欣赏(4)
优秀公益广告作品欣赏(1)
传统计算机病毒传播能力破坏性在提高
内存为何有“两面性”
amd水货盒装cpu识别方法
ip地址资源2012年枯竭 部署ipv6很紧迫
古老问题有新解:世上先有鸡蛋后有鸡
dreamweaver mx 2004从零开始(1)
利用css改善网站可访问性
如何让mm的脸通透可人
msn8.0下载
asp 五大高效提速技巧
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息