网络通信 频道

实施和做好入侵检测的步骤

    从入侵统计上看,现在多数的入侵者并没有专一的入侵目标,在收集信息阶段,基本是按照一个网段一个网段进行的大范围扫描,如果发现有漏洞的主机即开始实施后面的步骤。 

    对于重视度不够的企业和组织,和那些没有足够技术以及经验的系统管理员来说,所有的这些入侵事件都会显得静悄悄。也由于这些入侵事件的不确定性,因此在日常管理和维护中就应该时刻注意入侵问题,及时发现可疑事件,一个疏忽就可能带来不可估量的损失。这里需要提醒广大的管理员的是,不要过于信赖你们的高价防火墙或者入侵检测系统,能够绕过这些机械的程序的方法简直太多了。因此也要求管理员需要保持高度的警觉,入侵者是不会主动告诉你“狼来了”的。除了通常的安全配置之外,有两点是管理员还需要做到的:详细的事件记录和例行的系统维护,这将让我们能够及时地发现入侵并找到足够的线索。

    如何发现是否被入侵呢?那些昂贵的入侵检测系统设备,让很多公司和组织却步。没有入侵检测系统,虽然不能即时性地发现可能发生的入侵事件,但是也同样可以做好检测工作。金山毒霸系统安全小组根据黑客采用的惯用手段分析,例行的检查可以从这些方面进行,以WINDOWS 2000系统为例,而其他操作系统或者设备的安全检查分析基本类似:

  1、首先要查看的就是系统正在使用的端口列表。在命令行中输入:netstat –a 看看自己打开了些什么端口,是否有可疑的地方,你最好能够有一个类似fport这样的端口查看工具,能够同时查看使用端口的进程,大多数木马或者后门都会打开一个自己的端口单独使用,因此从端口上查看能够发现一些木马后门的踪迹。但是,这并不能对付所有的木马,而且一些打开系统后门的方法也不能这样来检查。正如那个网络游戏公司一样,服务器也被安装了后门一样。安装后门通常是入侵者的必做工作,同时后门也是入侵者宣告下次还要来的最明显的标志,也给捕获他们提供很多的途径。

  2、打开任务管理器,查看进程列表,及时发现可疑进程,这是一个经验的较量,不要被一些kernel,internet这样的进程所迷惑,入侵者命名的进程往往很接近系统的进程名。一些入侵者使用可隐藏的进程,也可能通过系统进程来达到目的。

    3、打开计算机管理,查看用户和用户组管理,是否有可疑用户出现,是否在各个用户组里面存在不该有的帐号,特别是administrators这样的管理员组,按照一些黑客教程的惯用手法,通常把Guest、TsInternetUser 这样的系统提供的帐户,同时也是不被注意的帐户,添加到管理员组里面去。查看共享文件夹,是否出现不该有的共享,正常的配置情况下应该取消所有的共享,但是黑客们为了传送文件等等的方便,会再次打开一些共享,当然,大多数被入侵者打开的共享往往被他们忘记关闭了。顺便再看看会话,说不定入侵者也正好在呢。还需要查看的是,服务,因为把程序启动成为服务能够给入侵者相当多的好处,国内“黑客爱好者”使用最广泛的是小榕的“RemoteNC”这样的后门,它就会在系统中启动一个自己的服务,当然,这个启动的服务名称一定具有相当的欺骗性。
0
相关文章