网络通信 频道

黑客攻击手段

黑客进攻一台计算机时,必须要知道去怎么攻击,被攻击计算机开放了哪些服务?都是什么版本?由哪些服务/端口入手?要知道对每一种漏洞的攻击方法会很不相同的。例如同样是一个WU-FTP服务器,2.5与2.6版本的溢出程序就不同。攻击之后,知道越多信息,对黑客就越有利。
扫描器概述
扫描器是一种安全漏洞检查的程序,通过使用扫描器你能够方便地发现自已所管理的本地和远程主机系统方面与网络方面的弱点,如空口令、弱口令、经常不使用的账户,每一个开放的端口(TCP或者UDP)及它们提供的服务等等。
使用安全漏洞扫描器一般有这两种原因:
1.集中找出安全漏洞
使用安全漏洞扫描器,可以找出各系统的漏洞,并集中式的了解漏洞内容,不需要每天注意各操作系统的漏洞通报,因为各操作系统的漏洞通报不会定时的发布,并且即使发布了,使用者也不一定知道。
在这里,系统管理者实际上是通过使用扫描器来模拟黑客的手法,了解自己主机上的漏洞。
2.攻击之前的探测
当黑客要入侵一台主机时,也会使用扫描器先去了解这个网站的操作系统、服务以及漏洞,接着再开始入侵。
通过使用扫描器,管理员可以很容易地了解自己管辖范围内所有的主机系统当前的安全状况;同样的,黑客也可以利用扫描器来找出远方服务器的各种漏洞而加以利用。扫描器是安全工具又是黑客工具,就像是一把很锋利的刀,镖师和盗贼拿到了会把它派上不同的用场。
扫描器并不是一个直接加强系统的程序,它仅仅能帮助我们发现目标机的某些弱点,而这些现存的弱点可能是破坏目标机安全的一个途径,根据扫描结果对系统进行安全加强,可以方便有效地封住黑客的入侵途径。在网上我曾看到这样的说法:“对一个掌握和精通各种网络应用程序漏洞的黑客来说这(扫描结果)就不仅仅是一个简单的数据集合!它的价值远超过几百个有用的账号!”
扫描器分类:主机型与网络型
主机型扫描器
主要用于评估多种操作系统平台的系统安全性和应用安全,包括不同种类的UNIX平台,Windows平台和其他平台(NetWare、OpenVMS等)。在这些环境中,主机型扫描器对系统安全提供有效的管理、检查和保证。
网络型扫描器
网络型扫描器是对系统提供的网络服务的漏洞和风险进行评估的工具,用于发现、发掘和报告网络安全漏洞。它主要是查看目标主机开放的各种网络服务。它不但会探测出远程系统开放了哪些端口,而且还可以显示出上面真正运行的是哪些服务,还会给出相应服务程序的版本。
那么黑客会使用哪一种扫描器呢?
应该是网络型。主机型扫描器要在被扫描的主机上安装agent(这主要是为了远程扫描主机),既然都可以在计算机上安装软件了,这个计算机的完全或者部分的控制已经在安装者手中了。如果是黑客的话,这时也已经了解很多情况了,不必安装主机扫描的agent了。
静默式的扫描
扫描的动作在开始时是以发起TCP连接再断掉的方式进行的。但攻击者在扫描时可以使其信息不被记录在目标系统日志上。TCP SYN扫描就是这样,它很少会在目标机上留下记录,三次握手的过程从来都不会完全实现。通过发送一个SYN包(是TCP协议中的第一个包)开始一次SYN的扫描。任何开放的端口都将有一个SYN|ACK响应。然而,攻击者发送一个RST替代ACK,连接中止。三次握手得不到实现,也就很少有站点能记录这样的探测。如果是关闭的端口,对最初的SYN信号的响应也会是RST,让黑客知道该端口不在监听。
虽然SYN扫描可能不被注意,但他们仍会被一些入侵检测系统捕捉。Stealth FIN,Xmas树和Null scans可用于躲避包过滤和可检测进入受限制端口的SYN包。这三个扫描方式对关闭的端口返回RST,对开放的端口将吸收包。一个 FIN “-sF”扫描将发送一个FIN包到每个端口。
然而Xmas扫描“-sX”打开FIN、 URG和PUSH的标志位,一个Null scans “-sN”关闭所有的标志位。因为微软不支持TCP标准,所以FIN、Xmas Tree和Null scans在非微软公司的操作系统下才有效。
在后面的实例中,黑客就是利用了静默式的扫描方法。
黑客如何利用扫描结果
找到了被攻击计算机开发的端口、服务、版本之后,黑客就进行下一步工作:准备开始对具体漏洞进行攻击了。例如他找出了目标服务器开放了WWW服务器、FTP服务器,再根据banner等信息,判断出了这是一台Windows 2000 Server服务器,运行了IIS5.0,这时他就有几种攻击途径可以尝试了:Windows 2000系统漏洞,如139端口、IPC$管理共享、Unicode,.htr脚本、.printer...。如果这是一个老资格的黑客,他的攻击机上一定会有很多现成的工具可以用来进行试探性攻击,一旦其中一个漏洞攻击得手,系统也就差不多攻破了,剩下的只是一些非法获得更高权限的问题,简单多了。扫描器的主要作用是为黑客寻找一个突破口。
一个黑客使用扫描器的实例
这是在处理一台已经被黑的Solaris2.6计算机时发现的,黑客上载并安装了监听软件和nmap扫描器,利用这台计算机做为跳板去攻击其他人。他通过crond的设置,在每天凌晨3:00对其他主机进行扫描(这时管理员们在睡觉),看是不是有新的漏洞产生。他就是利用静默的方式在扫描,在黑客创建的目录中,有这样的脚本:
...
nmap -sS -v X.X.X.X >> scan.log
nmap -sF -v X.X.X.X >> scan.log
nmap -sS -v Y.Y.Y.Y >> scan.log
nmap -sF -v Y.Y.Y.Y >> scan.log
nmap -sS -v Z.Z.Z.Z >> scan.log
nmap -sF -v Z.Z.Z.Z >> scan.log
...
-v选项是为了显示更详细的信息。运行之后,会扫到下列这样的信息,并将结果不断加入到scan.log中去:
# nmap -sS X.X.X.X
...
Interesting ports on  host.be.hacked.com (X.X.X.X):
Port State Protocol Service
21 open tcp ftp
25 open tcp smtp
53 open tcp domain
80 open tcp http
...
Nmap run completed -- 1 IP address (1 host up) scanned in 93 second
黑客为什么每天都要扫描呢?因为他的下一个攻击目标目前还没有让他可以利用的漏洞,所以他就命令这台机器每天去查看一下,是否目标主机有所变化,开了新端口或者服务。一旦对方管理员某天有所疏忽,服务器出现了漏洞,黑客在很快就会知道,这个服务器就危险了。黑客也是需要有耐心的啊,我们做安全管理的就更不能放松了。
如何防范扫描
真正完全抵制扫描是不可能的,只要你的系统连接在网上就会有人来扫描。一般来讲,注意以下几点就可以了。
设置好防火墙
防火墙对抵制非法扫描的重要性是不言而喻的。只开放那些必须的端口,让黑客只能得到很少的结果。
主动扫描
如果在黑客对我们的网络进行攻击之前,就对自己的系统进行扫描并进行安全加强是非常有效的安全手段。黑客对一个已经进行了扫描+安全加强的系统进行扫描时,往往会找不到进攻的途径的。
改变服务软件banner
banner是你连接到一个服务时,服务器向你返回的关于本身服务的一些信息,这些信息也是某些扫描器搜集的信息之一,虽然这种扫描器已经不多了。如果你的Wu-FTP服务器的显示信息会让黑客错误判断出这是一个运行在Win2000上的IIS服务器的话,他会费尽千辛万苦也没办法的。但最后如果他发现真相的话,一定会非常恨你的。好好加强你的服务器吧!

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=1473&categ_code=10041003

0
相关文章