登陆注册
2859500000008

第8章 网络攻击及其防御(2)

A会首先查询自己的ARP缓存表,如果没有,则向局域网中所有的主机发送一个查询请求,正常情况下,只有B才会回复,并将自己的物理地址通报给A。这个过程中,如果有C恶意冒充B,将B的IP和一个错误的物理地址回复给A,则A与B所有的通信都将无法进行,这就是ARP欺骗攻击。

ARP欺骗攻击是常用的针对局域网的攻击方式。客户端主机是ARP欺骗攻击的主要发源地,同时也是ARP欺骗攻击的受害者。防范ARP攻击主要有两种途径:一是在客户端主机安装AntiARPSniffer、ARPKill等针对ARP欺骗工具的防护软件,360安全卫士等系统维护软件也有类似功能;二是采用静态的ARP缓存,在各主机上绑定网关的IP和MAC地址,同时在网关上绑定各主机的IP和MAC地址。

50.如何防范会话劫持攻击?

会话劫持(SessionHijack)是一种结合了嗅探(一种在网络上进行数据窃听的技术)以及欺骗技术在内的攻击手段。广义地说,会话劫持攻击就是在两台主机正常会话过程中,第三方攻击者在正常数据包中插入恶意数据对双方会话进行监听,甚至将双方的通信模式暗中改变,从而干涉两台机器之间的数据传输。由于攻击者介入其中,因而能轻易知道双方传输的数据内容,还能根据自己的意愿去左右它。会话劫持攻击有被动劫持、主动劫持两种形式,被动劫持在后台监视双方会话的数据流,从中获得敏感数据;主动劫持则是将会话中的某一台主机“踢”下线,然后由攻击者取代并接管会话。主动劫持让攻击者避开了被攻击主机对访问者的身份验证和安全认证,从而使攻击者直接进入对被攻击主机的访问状态,危害严重。

会话劫持必须在适用MAC寻址的网络环境中才能发挥作用,必要时还要配合ARP协议欺骗,能同时满足这两个条件的只有局域网。

对个人用户而言,最有效的解决办法就是对数据进行加密,这样攻击者就根本没有机会进行会话劫持。另外,如果能阻止攻击者进行ARP欺骗,会话劫持攻击也无法进行。

51.什么是SQL注入攻击?如何防范?

SQL注入攻击是利用网站应用程序未对用户输入的合法性进行判断的缺陷,恶意构造SQL语句,执行权限之外的数据库操作,达到获取网站数据甚至控制主机的目的。

SQL注入攻击是目前网络攻击的主要手段之一,在一定程度上其安全风险高于缓冲区溢出漏洞,目前防火墙不能对SQL注入漏洞进行有效的防范。

防范SQL注入攻击,应注意对服务器端软件(如ServU等)及时升级,同时对数据库加强限制。一是要根据最小权限原则限制数据库连接权限;二是要加强对用户输入数据的验证,对分号、逗号、引号等特殊字符进行转换或过滤;三是要使用强数据类型,不要使用小数,限制用户输入的强度。

52.什么是跨站脚本攻击?如何防范?

跨站脚本攻击又称XSS攻击,攻击者通过在Web页面中插入HTML恶意代码,使用户在浏览该页面时,恶意代码被执行,达到窃取、修改用户信息,传播木马等目的。

图5.8跨站脚本攻击发展趋势防范XSS攻击,从网站管理员角度来说,应注重过滤特殊字符,限制输入长度,在代码层面上杜绝XSS漏洞出现的可能性;从个人角度来说,对于重要的网站特别是付费网站,应注意尽量手工输入URL地址,不要随意点击别人留在论坛留言板里的链接,不要打开来历不明的邮件、邮件附件、帖子等。

53.如何防范文件上传漏洞攻击?

很多网站都提供了文件上传功能,增强了网站的互动性,丰富了站点功能。然而如果不对上传文件进行严格的限制,就有可能造成文件上传漏洞。攻击者可以利用这个漏洞上传一些特定的文件,比如木马程序等,从而控制服务器。

造成文件上传漏洞的主要原因有两个:①网站程序没有对上传的文件进行类型检测,用户可以上传任意类型的文件;②对文件路径字符串过滤不严密,导致攻击者可以构造特定字符串绕过文件类型检查(如在路径中插入“\0”终止符)。

网站管理员应注意做好上传文件的检查,严格限定许可文件类型,过滤文件路径中的特殊字符,防止文件上传漏洞的出现。

54.如何防止页面篡改?

网站页面被篡改存在两种可能:一是网站被入侵,页面确实被篡改了;另一种是网站被劫持,攻击者通过劫持网络访问并发送欺骗页面给来访者,造成页面被篡改的表象,实际上页面并没有被篡改。

预防页面篡改,应做好技术防范,主要可采取以下手段:

①及时给操作系统、应用程序、数据库等打上最新的安全补丁。

②按照服务最小化的策略,关闭系统未使用的服务和端口。

③合理设计网站程序。代码编写中要严格对用户的输入进行过滤和审核,尽量不要采用第三方不明开发插件。

④加强用户管理,细分用户权限。普通的维护工作应使用独立的受限账户完成,不能使用拥有最高权限的系统管理员账户。

网站权限设置应包括网站目录文件的权限和网站虚拟目录的权限。

⑤设置复杂的管理员密码并定期更换。无论是系统管理员Administrator和Root,还是FTP及网站管理员的密码,都要设置为复杂密码。

⑥采用页面防篡改设备。现在防篡改技术已经比较成熟,大多数依靠数字水印的模式鉴别网页来源,一旦发现非法页面就会报警并将非法页面还原。

55.什么是入侵检测系统?有什么功能?

入侵检测(IntrusionDetection)是识别未经授权的系统访问或操纵的监督过程。网络管理员日常的系统检测、日志审核等工作,事实上就是在进行入侵检测。入侵检测系统(IDS,IntrusionDetectionSystem)是根据已有规则,对计算机网络进行入侵检测的软件或硬件系统。它可以智能化地完成入侵检测任务,减轻网络管理员的工作负担,防范具体的安全事件,给网络安全管理提供了一个集中、方便、有效的工具。

入侵检测系统能够识别口令破解、协议攻击、缓冲区溢出、恶意命令、漏洞扫描、未授权的文件操作、恶意代码、拒绝服务攻击等入侵行为,并进行记录形成日志。入侵检测日志可以帮助管理员明确网络攻击来源、评估入侵损失、判断攻击部位、完善网络安全管理。

入侵检测系统主要有基于主机(图5.9)和基于网络(图5.10)两类。基于主机的入侵检测系统在重要的系统服务器、工作站或用户机器上运行,它根据审计数据监视、寻找系统中的可疑活动。这类系统需要定义哪些属于不合法的活动,然后将这种安全策略转换为入侵检测规则。基于网络的入侵检测系统则是被动地在网络上监听整个网段上的信息流,通过捕获网络数据包来进行分析,从而检测出网络中发生的入侵现象。

56.什么是入侵防御系统?它与入侵检测系统有哪些区别?

入侵防御系统(IPS,IntrusionPreventionSystem)是指能对计算机网络系统中检测到的入侵行为进行自动处理(包括通报网络管理员、丢弃入侵数据报文、切断通信等)的软件或硬件设备。这种设备智能程度很高,大大减少了网络管理员的工作量,但是它也有一些缺陷:一是网络性能损耗。IPS要对流经的数据进行深度扫描和处理,因此它很容易造成网络性能的额外损耗,造成延时。

二是可能会因误判导致不良后果。IPS会自动对攻击动作进行防御,比如断开通信、关闭设备等。如果误判,将对系统运行造成不同程度的影响。

入侵检测与入侵防御系统是完全不同的两种产品。首先是功能不同。入侵检测系统是一种监管设备,用于监视网络环境,注重搜集攻击行为,健全网络安全策略;而入侵防御系统是一种防御设备,用于弥补防火墙防御的疏漏,注重主动拦截攻击行为,进一步过滤网络攻击。其次是部署位置不同,入侵检测系统作为旁路监听设备,不需要跨接在任何链路上;入侵防御系统作为防御设备,必须串接在网络上。

因此,用户在考虑系统安全方案时可根据需要灵活选择。如用户仅仅需要对网络安全状况进行了解监控(如行业监管部门),只需要部署IDS设备;如果用户希望得到一个充分安全的网络环境可以同时部署防火墙、入侵检测和入侵防御系统。

同类推荐
  • 能源博弈大战

    能源博弈大战

    以世界油气资源大势为背景,透过大国能源战略解读能源安全与能源外交博弈,针对科技进步下油气资源的延伸、替代能源的最新发展、各国对节能减排的共识、能源冲突解套以及国际合作中的求同存异、共谋多赢等问题,进行深入全面的论述,提出了独到新颖的见解。
  • 敌人 朋友 还是伙伴

    敌人 朋友 还是伙伴

    20世纪即将过去。回顾这百年的历史,对中华民族的发展影响最大的国家除了俄国—苏联外,当属美国和日本。预计在下世纪,对中国安全和发展最有影响力的国家仍将是美日这两个国家。美日是头号和二号发达资本主义国家,中国要实现跨世纪的发展战略目标,就必须保持和平稳定的周边环境,并扩大对外开放,为此就必须同这两个国家打交道,而且还要打好交道。和平与发展是当今世界时代主题,求和平、图发展是世界潮流,是世界人民的普遍愿望和迫切需要,是一切进步力量的崇高事业。中国作为一个占世界人口1/5的大国,应当为维护世界和平作出更大的贡献。
  • 饭局门:十张餐桌上的政治大博弈

    饭局门:十张餐桌上的政治大博弈

    每一个饭局,其实都是人与人之间的较量。有恶性的,也有良性的。恶性的较量大概就是政治博弈,良性的就是大家有事无事坐在一起,谈谈人生观与宇宙观。春秋时期,齐国的晏子用“桃子”做武器,杀死了三个力敌万人的武夫,这是中国最出色的刺杀事件;专诸刺王僚的故事想必人尽皆知,显而易见,在饭桌上革别人的命远比在战场上兵戎相见来得直接,来得有效;赵匡胤用一顿饭就把武将手中的兵权轻松解下……毛主席说,革命不是请客吃饭。但从历史上著名的几场饭局来看,有时想要革命,还真得请客吃饭不可。因为往往要费九牛二虎之力都摆不平的事,一顿饭就搞定了。
  • 做纯洁的共产党员:谈谈入党动机

    做纯洁的共产党员:谈谈入党动机

    所谓入党动机,就是一个人要求入党的内在原因和真实目的。在入党前固然要端正入党动机,入党后更要不断端正入党动机。端正入党动机需要每个共产党员一生的不懈努力。本书主要围绕以下几个方面的内容展开:端正入党动机是解决从思想上入党的首要问题;正确入党动机是成为合格党员的第一个关口;错误入党动机的主要类型及其表现;现阶段影响入党动机的环境因素分析。等等。本书的读者对象是广大入党积极分子、新老共产党员以及党的各级干部。本书有助于大家思考“我为什么要申请加入中国共产党”、“我加入中国共产党之后应当做什么、如何做”这些问题,也就是说,怎样用自己的实际行动成为中国共产党的一名合格党员。
  • 理论热点·2011

    理论热点·2011

    为深入回答当前干部群众普遍关注的热点、难点问题,我们在认真调研的基础上,梳理出了十二个问题,组织理论工作者撰写了《理论热点·2011》这本通俗理论读物。本书针对我国经济社会发展和我省在实施“十二五”规划过程中的重大理论和现实问题,力求从理论和政策层面进行分析、解读,作出有针对性和说服力的回答。该书通俗易懂、可读性强,是广大干部群众了解党的理论和方针政策,组织开展形势政策教育的重要辅助教材。
热门推荐
  • 古龙文集:绝代双骄4

    古龙文集:绝代双骄4

    书中栩栩如生刻画出小鱼儿、花无缺、铁心兰、江玉郎、燕南天、江别鹤、移花宫主、十二星相、苏樱等众多典型人物,是古龙所有小说中篇幅最长,情节最丰富的小说。《绝代双骄》也是一个关于仇恨和宽恕的故事,以仇恨开始,以宽恕结尾,充满了人性的光辉。全书高潮迭起,诙谐斗智,充满幽默,让人笑中带泪。小说问世以来,被改编无数,梁朝伟、刘德华、林青霞、林志颖、苏有朋等明星先后参与演出,陪一代又一代人度过了人生的美好时光。
  • 备胎大联盟

    备胎大联盟

    在本世界混吃等死的岳重同志忽然接到了一个自称泛位面备胎大联盟打来的电话,在不经其同意的情况下就被天降之物(快递)给砸中了脑袋,从此踏上了兢兢业业的备胎之路。纯正备胎格式,金手指和指引NPC一个都没有,如果连语言都不通,该如何在危险的二次元生存下去?阅读须知:请将脑洞尽可能开到最大,虽然是备胎但不会掺翔。另外作者因为需要工作所以章节基本是写好就传没有经过修正,有语句不通或者错别字的地方请在置顶帖指出,设定BUG什么的请不要在意,因为作者是个业余写作爱好者,不会有大纲之类高端的东西,加上每天的想法不一样...
  • 经济学经典名言的智慧(超值金版)

    经济学经典名言的智慧(超值金版)

    让我们生活得明明白白、清清楚楚,掌握每件事情背后隐藏的经济学知识,是所有人都能做到的事情。俗话说,人人都是经济学家。经济学名言是经济学家智慧的浓缩,虽然只有只言片语,但是饱含着深刻的哲理。由牧之和赵凡禹编著的《经济学经典名言的智慧》汇集最经典的经济学名言,《经济学经典名言的智慧》涵盖经济学的各个领域,能让你快速领略经济学的智慧。
  • 弃儿汤姆·琼斯史

    弃儿汤姆·琼斯史

    《弃儿汤姆·琼斯史》是英国小说家菲尔丁的代表作之一,其中对人性善恶有这深刻的描绘。琼斯是这本小说的主人公,也是故事中唯一一个真正正面的形象,其所勇敢追求爱情的过程,体现了“善有善报,恶有恶报”:他不管经历了多少不幸,最终还是收获了幸福。
  • 剑指凌云

    剑指凌云

    平凡小子遭奇险,大难不死霸武林!金兵犯界,他国破家亡;生死关头,遇贵人相救,竟机缘巧合学到古怪武功……学成出山,牛刀小试而锋芒大露;一战成名,江湖嫉恨而千夫所指!暗杀、逼婚、中毒、囚禁……对方无所不用其极,他却隐忍一声不吭,目的,只是为了那传说中的龙凤双剑……
  • 凤逆天下:皇上,我要废了你

    凤逆天下:皇上,我要废了你

    身份卑微的替嫁丫鬟?呵呵,她会让所有人悔恨终生。浩云国皇帝,【玄幻女强】【速更】她身为头牌特工,为安抚蓄谋篡位的三王爷与之女和亲。换个世界,她照样可以玩的风生水起。不料,三王爷却让府上丫鬟替嫁。但怎知,这丫鬟后天得力,光耀朝野。挟天子,令诸侯,废皇帝,竟遭遇穿越?不过没关系,创新朝,成天下奇谈。然而,龙吟国国王的出现,打乱了她所有的计划。到底是前世挚爱,还是今世死敌,且看她如何应对
  • 云水清清

    云水清清

    《云水清清》是一部近体诗集。书中诗歌清丽纯朴,雅俗纵逸。词句温润婉约,细腻柔情,以女性特有的抒情方式表达了诗人对自然、对土地、对爱情深深的向往和浓浓的热爱。期间有岁月洪流带来的不可磨灭的印痕,也有生命过往里夹杂的淡淡的忧愁和透明的感伤,令读者情随文转,流连忘返。
  • 婚在迷途

    婚在迷途

    他人前逢场作戏,她便同他虚以委蛇;他人后反复无常,她便同他小心斡旋。明明只是一场契约,可她却误陷豪门三年。于是:他人前逢场作戏,她便同他虚以委蛇;他人后反复无常,她便同他小心斡旋。明明约定好三年后离婚,可他一而再、再而三地拉长战线,而且理由充足。直到有一天,他面无表情地对她说:你赢了,离婚吧!
  • 尸心不改

    尸心不改

    控尸门的欢乐二缺弟子江篱炼了一具美得人神共愤引得天雷阵阵的男尸,以为好日子开始了,结果没想到门派惨遭灭门。--情节虚构,请勿模仿
  • 网游之神临梦幻

    网游之神临梦幻

    方游,一个只想在梦幻中赚钱孝顺姐姐的孤儿,在命运的推波助澜下,走上了一条与众不同的道路,看他如何在梦幻世界中傲笑众神,俯瞰众生!梦幻,开创时代的虚拟游戏。梦幻一个真实的世界,神与神,神与人,人与人,一切都从这里开始。