实施和做好入侵检测的步骤
国内某网络游戏公司服务器被黑客入侵,并有玩家帐号等资料外泄,黑客事件被闹得沸沸扬扬。安全维护、入侵检测及相应的应急处理也将受到重视。目前国内网络存在严重安全问题,而造成这些问题的根本原因多在于企业、单位、组织对安全问题的认识程度和管理员的技术水平。
金山毒霸安全小组从目前国内的黑客事件统计并作严密分析后发现,绝大多数的入侵者只是使用一些常见的漏洞扫描工具然后配合入侵工具而进行的,这些工具都可以从网络上任意下载。从入侵技术上看,根本无高深技术可言,这些工具也多是利用已公布的常见漏洞,比如IIS的几大远程缓冲区溢出获取任意程序执行权限,通过UNICODE这样的编码解析漏洞直接从浏览器上执行程序等,而且这些漏洞也都出现很长时间,如果安全维护得力就可以根本不在乎这些“工具黑客”(Script Guy)了。
首先,对系统进行安全配置是必须做到的,因为操作系统和应用软件通常并不保证足够的安全性,这也是对网络管理员的基本要求。但是同系统安全配置一样,如何进行入侵检测,以及如何进行“有效的”应急处理,绝大多数网络管理员并没有这样的经验和能力,因此这也将成为摆在管理者面前的一大问题。
金山毒霸安全小组从对入侵事件的分析发现,通常的“黑客”入侵手段和过程,一般包括下面这些步骤:
1、黑客们首先确定目标并且收集相关信息(包括邮件地址、相关IP地址、漏洞等等),他们将使用各种漏洞扫描器进行操作;
2、根据得到的信息可能进行渗透,也就是“入侵”,总的说来入侵者就是要尽可能获得足够的权限,而从多数入侵事件分析看出,“工具黑客”仅仅对常见的而且操作简单的漏洞感兴趣;
3、接着就做他们愿意做的事情,获得机密、进行破坏等等;
4、“尽可能”地清除自己留下的痕迹,包括修改、删除系统日志等;
5、最后按照他们的期望(是否再来),安装后门(木马、添加帐号等等)方便以后进入,有更深度入侵打算的入侵者,还会安装网络嗅探器,以便捕获到更多可用的帐号密码等。
金山毒霸安全小组从目前国内的黑客事件统计并作严密分析后发现,绝大多数的入侵者只是使用一些常见的漏洞扫描工具然后配合入侵工具而进行的,这些工具都可以从网络上任意下载。从入侵技术上看,根本无高深技术可言,这些工具也多是利用已公布的常见漏洞,比如IIS的几大远程缓冲区溢出获取任意程序执行权限,通过UNICODE这样的编码解析漏洞直接从浏览器上执行程序等,而且这些漏洞也都出现很长时间,如果安全维护得力就可以根本不在乎这些“工具黑客”(Script Guy)了。
首先,对系统进行安全配置是必须做到的,因为操作系统和应用软件通常并不保证足够的安全性,这也是对网络管理员的基本要求。但是同系统安全配置一样,如何进行入侵检测,以及如何进行“有效的”应急处理,绝大多数网络管理员并没有这样的经验和能力,因此这也将成为摆在管理者面前的一大问题。
金山毒霸安全小组从对入侵事件的分析发现,通常的“黑客”入侵手段和过程,一般包括下面这些步骤:
1、黑客们首先确定目标并且收集相关信息(包括邮件地址、相关IP地址、漏洞等等),他们将使用各种漏洞扫描器进行操作;
2、根据得到的信息可能进行渗透,也就是“入侵”,总的说来入侵者就是要尽可能获得足够的权限,而从多数入侵事件分析看出,“工具黑客”仅仅对常见的而且操作简单的漏洞感兴趣;
3、接着就做他们愿意做的事情,获得机密、进行破坏等等;
4、“尽可能”地清除自己留下的痕迹,包括修改、删除系统日志等;
5、最后按照他们的期望(是否再来),安装后门(木马、添加帐号等等)方便以后进入,有更深度入侵打算的入侵者,还会安装网络嗅探器,以便捕获到更多可用的帐号密码等。
0
相关文章