| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
黑客也在乎安全:谈黑客避开检测的手段http://www.iyit.net 日期:2006-5-29 14:48:43 来源:中国软件园 点击: |
这篇文章的主要目的不是揭示黑客新的攻击手法,而是对那些黑客所用到的逃避检测的手法以及他们可能留下的证据做描述。这些手段的欺骗性很大,所以想检测到它们也更加的困难。 网络服务器 我们的实验环境使用两种最常用的网络服务器,apache和微软的internetinformationserver(iis)。我们在redhatlinux上运行apache1.3.9,在windowsnt4.0上运行iis4.0。并且两种都采用普通和允许ssl的版本,所以我们可以对加密和未加密的服务器的攻击做测试。 16进制编码 一种最简单的将攻击伪装的手段就是修改url请求。作为管理员,我们一般会在日志文件中查找某些字符串,或是一些普通文本的字符集。例如我们在请求中查找匹配已知漏洞的字符串。例如,我们在我们的iis服务器中发现了如下的字符串,我们就知道有人正在查找是否有iis中可以远程利用的mdac漏洞: 要知道攻击者是如何躲过这种匹配检测的,请参考以下作为恶意攻击者策略一部分的请求。要确定msadc目录是否存在,攻击者可能键入以下内容: [root@localhost/root]#nc-n10.0.2.5580 get/msadchttp/1.0 这就会产生我们以上所见的日志文件。攻击者可以将请求进行十六进制的ascii字符编码。在以上的例子中,字符串msadc在十六进制编码以后就会变为6d73616463。你可以使用windowscharmap程序来快速的进行字符的ascii到十六进制的转换。以上的http请求,将字符串msadc用十六进制编码以后,就变成了: [root@localhost]#nc-n10.0.2.5580 get/%6d%73%61%64%63http/1.0 iis的日志文件显示: 07:10:3910.0.2.31get/msadc/302 应当注意的是,虽然采用了十六进制编码的手段,但是所产生的日志和没有使用十六进制编码的url产生的是一样的。所以在这个例子里,编码并没有帮助攻击者逃避检测。但是,如果我们看看看apache的日志情况,那么就是另外一个情形了。以下列出了攻击者使用来搜索某个cgi脚本的命令,后面跟着的是使用十六进制编码以后的同样命令: [root@localhost]#nc-n10.0.0.280 [root@localhost]#nc-n10.0.0.280 head/%63%67%69-bin/test-%63%67%69http/1.0 现在我们来查看一下access_log文件: 10.10.10.10--[18/oct/2000:08:22:47-0700]"head/cgi-bin/test-cgihttp/1.0"2000 10.10.10.10--[18/oct/2000:08:23:47-0700]"head/%63%67%69-bin/test-%63%67%69http/1.0"2000 首先应注意到的是在这两个例子中都是200代码说明命令完成成功。但是在第二中情况中,日志中出现的是十六进制的值而不是明文的。如果我们是依赖于形式来对这种攻击进行检测的话,那么我们是不可能检测到所发生的攻击的。许多的入侵检测系统使用的格式匹配技术智能化都不高,并且有些产品不会将十六进制的url转换过后进行匹配。但是不论所使用的入侵检测软件是否能够对十六进制的代码进行转换,所有的网络管理员都应当对这种伎俩有所了解。 代理服务器 因为对攻击者而言完全隐藏攻击行为是很难做到的,所以掩盖攻击的真实来源也就成为相当重要的课题了。如果黑客可以隐藏他的源ip地址的话,那么他就可以在不用担心被抓住的情况下进行攻击。而黑客用来隐藏他们的源ip地址的一种手段就是使用代理服务器。 本新闻共2页,当前在第1页 1 2 编辑:xker.com本新闻共2页,当前在第1页 1 2 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:sniffer黑客教程 下一篇:轮番上阵:linux下查找漏洞的n种兵器 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 最新更新 | 热点排行 | 推荐新闻 | |||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||