登陆注册
7644300000008

第8章 网络攻击及其防御(2)

A会首先查询自己的ARP缓存表,如果没有,则向局域网中所有的主机发送一个查询请求,正常情况下,只有B才会回复,并将自己的物理地址通报给A。这个过程中,如果有C恶意冒充B,将B的IP和一个错误的物理地址回复给A,则A与B所有的通信都将无法进行,这就是ARP欺骗攻击。

ARP欺骗攻击是常用的针对局域网的攻击方式。客户端主机是ARP欺骗攻击的主要发源地,同时也是ARP欺骗攻击的受害者。防范ARP攻击主要有两种途径:一是在客户端主机安装AntiARPSniffer、ARPKill等针对ARP欺骗工具的防护软件,360安全卫士等系统维护软件也有类似功能;二是采用静态的ARP缓存,在各主机上绑定网关的IP和MAC地址,同时在网关上绑定各主机的IP和MAC地址。

50.如何防范会话劫持攻击?

会话劫持(SessionHijack)是一种结合了嗅探(一种在网络上进行数据窃听的技术)以及欺骗技术在内的攻击手段。广义地说,会话劫持攻击就是在两台主机正常会话过程中,第三方攻击者在正常数据包中插入恶意数据对双方会话进行监听,甚至将双方的通信模式暗中改变,从而干涉两台机器之间的数据传输。由于攻击者介入其中,因而能轻易知道双方传输的数据内容,还能根据自己的意愿去左右它。会话劫持攻击有被动劫持、主动劫持两种形式,被动劫持在后台监视双方会话的数据流,从中获得敏感数据;主动劫持则是将会话中的某一台主机“踢”下线,然后由攻击者取代并接管会话。主动劫持让攻击者避开了被攻击主机对访问者的身份验证和安全认证,从而使攻击者直接进入对被攻击主机的访问状态,危害严重。

会话劫持必须在适用MAC寻址的网络环境中才能发挥作用,必要时还要配合ARP协议欺骗,能同时满足这两个条件的只有局域网。

对个人用户而言,最有效的解决办法就是对数据进行加密,这样攻击者就根本没有机会进行会话劫持。另外,如果能阻止攻击者进行ARP欺骗,会话劫持攻击也无法进行。

51.什么是SQL注入攻击?如何防范?

SQL注入攻击是利用网站应用程序未对用户输入的合法性进行判断的缺陷,恶意构造SQL语句,执行权限之外的数据库操作,达到获取网站数据甚至控制主机的目的。

SQL注入攻击是目前网络攻击的主要手段之一,在一定程度上其安全风险高于缓冲区溢出漏洞,目前防火墙不能对SQL注入漏洞进行有效的防范。

防范SQL注入攻击,应注意对服务器端软件(如ServU等)及时升级,同时对数据库加强限制。一是要根据最小权限原则限制数据库连接权限;二是要加强对用户输入数据的验证,对分号、逗号、引号等特殊字符进行转换或过滤;三是要使用强数据类型,不要使用小数,限制用户输入的强度。

52.什么是跨站脚本攻击?如何防范?

跨站脚本攻击又称XSS攻击,攻击者通过在Web页面中插入HTML恶意代码,使用户在浏览该页面时,恶意代码被执行,达到窃取、修改用户信息,传播木马等目的。

图5.8跨站脚本攻击发展趋势防范XSS攻击,从网站管理员角度来说,应注重过滤特殊字符,限制输入长度,在代码层面上杜绝XSS漏洞出现的可能性;从个人角度来说,对于重要的网站特别是付费网站,应注意尽量手工输入URL地址,不要随意点击别人留在论坛留言板里的链接,不要打开来历不明的邮件、邮件附件、帖子等。

53.如何防范文件上传漏洞攻击?

很多网站都提供了文件上传功能,增强了网站的互动性,丰富了站点功能。然而如果不对上传文件进行严格的限制,就有可能造成文件上传漏洞。攻击者可以利用这个漏洞上传一些特定的文件,比如木马程序等,从而控制服务器。

造成文件上传漏洞的主要原因有两个:①网站程序没有对上传的文件进行类型检测,用户可以上传任意类型的文件;②对文件路径字符串过滤不严密,导致攻击者可以构造特定字符串绕过文件类型检查(如在路径中插入“\0”终止符)。

网站管理员应注意做好上传文件的检查,严格限定许可文件类型,过滤文件路径中的特殊字符,防止文件上传漏洞的出现。

54.如何防止页面篡改?

网站页面被篡改存在两种可能:一是网站被入侵,页面确实被篡改了;另一种是网站被劫持,攻击者通过劫持网络访问并发送欺骗页面给来访者,造成页面被篡改的表象,实际上页面并没有被篡改。

预防页面篡改,应做好技术防范,主要可采取以下手段:

①及时给操作系统、应用程序、数据库等打上最新的安全补丁。

②按照服务最小化的策略,关闭系统未使用的服务和端口。

③合理设计网站程序。代码编写中要严格对用户的输入进行过滤和审核,尽量不要采用第三方不明开发插件。

④加强用户管理,细分用户权限。普通的维护工作应使用独立的受限账户完成,不能使用拥有最高权限的系统管理员账户。

网站权限设置应包括网站目录文件的权限和网站虚拟目录的权限。

⑤设置复杂的管理员密码并定期更换。无论是系统管理员Administrator和Root,还是FTP及网站管理员的密码,都要设置为复杂密码。

⑥采用页面防篡改设备。现在防篡改技术已经比较成熟,大多数依靠数字水印的模式鉴别网页来源,一旦发现非法页面就会报警并将非法页面还原。

55.什么是入侵检测系统?有什么功能?

入侵检测(IntrusionDetection)是识别未经授权的系统访问或操纵的监督过程。网络管理员日常的系统检测、日志审核等工作,事实上就是在进行入侵检测。入侵检测系统(IDS,IntrusionDetectionSystem)是根据已有规则,对计算机网络进行入侵检测的软件或硬件系统。它可以智能化地完成入侵检测任务,减轻网络管理员的工作负担,防范具体的安全事件,给网络安全管理提供了一个集中、方便、有效的工具。

入侵检测系统能够识别口令破解、协议攻击、缓冲区溢出、恶意命令、漏洞扫描、未授权的文件操作、恶意代码、拒绝服务攻击等入侵行为,并进行记录形成日志。入侵检测日志可以帮助管理员明确网络攻击来源、评估入侵损失、判断攻击部位、完善网络安全管理。

入侵检测系统主要有基于主机(图5.9)和基于网络(图5.10)两类。基于主机的入侵检测系统在重要的系统服务器、工作站或用户机器上运行,它根据审计数据监视、寻找系统中的可疑活动。这类系统需要定义哪些属于不合法的活动,然后将这种安全策略转换为入侵检测规则。基于网络的入侵检测系统则是被动地在网络上监听整个网段上的信息流,通过捕获网络数据包来进行分析,从而检测出网络中发生的入侵现象。

56.什么是入侵防御系统?它与入侵检测系统有哪些区别?

入侵防御系统(IPS,IntrusionPreventionSystem)是指能对计算机网络系统中检测到的入侵行为进行自动处理(包括通报网络管理员、丢弃入侵数据报文、切断通信等)的软件或硬件设备。这种设备智能程度很高,大大减少了网络管理员的工作量,但是它也有一些缺陷:一是网络性能损耗。IPS要对流经的数据进行深度扫描和处理,因此它很容易造成网络性能的额外损耗,造成延时。

二是可能会因误判导致不良后果。IPS会自动对攻击动作进行防御,比如断开通信、关闭设备等。如果误判,将对系统运行造成不同程度的影响。

入侵检测与入侵防御系统是完全不同的两种产品。首先是功能不同。入侵检测系统是一种监管设备,用于监视网络环境,注重搜集攻击行为,健全网络安全策略;而入侵防御系统是一种防御设备,用于弥补防火墙防御的疏漏,注重主动拦截攻击行为,进一步过滤网络攻击。其次是部署位置不同,入侵检测系统作为旁路监听设备,不需要跨接在任何链路上;入侵防御系统作为防御设备,必须串接在网络上。

因此,用户在考虑系统安全方案时可根据需要灵活选择。如用户仅仅需要对网络安全状况进行了解监控(如行业监管部门),只需要部署IDS设备;如果用户希望得到一个充分安全的网络环境可以同时部署防火墙、入侵检测和入侵防御系统。

同类推荐
  • 敌人 朋友 还是伙伴

    敌人 朋友 还是伙伴

    20世纪即将过去。回顾这百年的历史,对中华民族的发展影响最大的国家除了俄国—苏联外,当属美国和日本。预计在下世纪,对中国安全和发展最有影响力的国家仍将是美日这两个国家。美日是头号和二号发达资本主义国家,中国要实现跨世纪的发展战略目标,就必须保持和平稳定的周边环境,并扩大对外开放,为此就必须同这两个国家打交道,而且还要打好交道。和平与发展是当今世界时代主题,求和平、图发展是世界潮流,是世界人民的普遍愿望和迫切需要,是一切进步力量的崇高事业。中国作为一个占世界人口1/5的大国,应当为维护世界和平作出更大的贡献。
  • 美国不开心

    美国不开心

    苏联解体,东欧剧变,世界走向单极,美国在偷着乐;第三世界崛起,世界多元化,美国开始板着脸;基地反恐,越反越恐,美国开始人心惶惶;大国崛起,世界宪兵不再主宰一切,美国开始阴脸;华尔街风暴,次贷危机,美国终于不开心了……一向以世界宪兵、老大自居的美国人,感觉到自己的地位渐渐下降,尤其是次贷危机的影响,美国人人心惶惶,惟恐自己从此一蹶不振。令美国人闷飞不乐的事情一件接一件,当别的国家暗自高兴时,美国开始不开心了!
  • 马克思主义中国化若干问题研究

    马克思主义中国化若干问题研究

    本是书作者从事马克思主义中国化这一领域的学习、科研与教学心得的集中展现。虽然一本小书难以承载马克思主义中国化波澜壮阔的历史及辉煌成就,但多年来,笔者结合教学和科研经历,对马克思主义中国化进程中的一些理论热点、难点问题进行了思考,尽管有些思考还是初步的。今天将其成书,着眼点是对自己过去思考做一点总结,以期能静下心来做点更有深度的理论思考。
  • 杨尚昆谈新中国若干历史问题

    杨尚昆谈新中国若干历史问题

    2007年是杨尚昆同志百年诞辰,中共中央党史研究室和中央电视台为此几次来向我了解杨尚昆的一些情况。之后,应中央党史研究室资料征集办公室之邀,陆续将杨尚昆同志在撰写回忆录期间有关回忆录第二册的谈话内容整理成文,在《百年潮》和《中共党史资料》杂志上陆续发表,受到广大读者的关注。2008年秋,在杨尚昆同志逝世十周年之际,又以一篇拙文《怀念杨尚昆》回顾了他光辉的一生,缅怀伟人,激励自己。现由四川人民出版社将这些文稿汇编成《杨尚昆谈新中国若干历史问题》出版。为了保持内容的完整性,根据出版社的要求,特将经杨尚昆生前审定、以杨尚昆名义公开发表的《高饶事件》一并放入《杨尚昆谈新中国若干历史问题》。
  • 国际关系实用手册

    国际关系实用手册

    《国际关系实用手册》根据教科书的内容编写成许多条目,学习这些条目有利于记忆,而且每个条目的编写都参照了有关的读本和参考书,内容上简明扼要而又完整,解决了学生在复习时找不到重点或掌握不了要领的困难。说得确切一点,这本手册是专供考生使用的名副其实的复习资料。当然,如果要想了解国际关系历史发展的全貌,还需要读国际关系史的教科书,只知道词条的内容是不能系统化的。两者结合起来会使复习的效率更高、效果更好,记在脑子里的东西也会更加牢固。
热门推荐
  • 时月满西楼

    时月满西楼

    我无时无刻不感激着命运,我也时时刻刻憎恶着这命运。
  • 黄河图

    黄河图

    一介剑徒柳天跟随赵国名剑李子衣刺杀魏国贤士信陵君,不料遭遇诸多变故,二人陷入危险困境,一死一伤,幸存的柳天为报师仇,尾随信陵君寻求刺杀时机,途中又有些许机缘,窥得奇人异事,在决心复仇的道途之中,柳天逐渐认识自我,开始了对黑白的思索,他终究会有何般抉择?
  • 真婚假妻,上司老公很霸道

    真婚假妻,上司老公很霸道

    正文已完结【新婚第二天,她带着女儿在相亲】“关景轩,你凭什么管我?”她气。凭什么他可以绯闻不断,身边女人不是当红女星就是国际名模;自己不过就跟男人吃个饭却受到他如此对待?“凭什么?凭你的身上贴着‘关太太’的标签,凭你是我的女人。”他怒,眼前浮现的是她对着别的男人眉眼弯弯的模样。“你的女人?不过是个虚名而已!”她的冷哼反驳让他一怔,下一秒的时候挑眉勾唇,邪气横飞:“关太太,你这是在向我控诉没有履行义务么?”什,什么意思?茫然的她看到的是他松着领口,嘴角噙笑着朝着自己步履优雅地走来……小胖妹,讨厌鬼,婚前,两看相厌;而婚后,却是精彩不断。情愫,在一次又一次的争锋相对中滋长;爱情来得太突然,是从什么时候开始,这个小女人已悄然走进了他的心,而他亦占据了她的心扉。她觉得自己好幸福,却不曾想结婚周年纪念上,一个陌生女人的出现却狠狠地将这一切粉碎。“她不是舒冉!”她以为自己做了一场梦,但那张张白纸黑字的证明却让她不能够自欺欺人。不是舒冉,那她,是谁?颤抖着的手,轻轻地覆在平坦的小腹上;这里,正孕育着一个仅仅只有三十五天的小生命,也是她准备给他的结婚周年纪念的礼物。却,来不及说。
  • 成功要读心理学:个人励志与自我超越的心灵指南

    成功要读心理学:个人励志与自我超越的心灵指南

    当你打开这《成功要读心理学:个人励志与自我超越的心灵指南》,心灵的改变就已经开始—— 在过去的2500年中,人类渴望揭开广大而幽眇的心理世界的面纱。在节奏越来越快的现代社会,人们越来越渴望认识最熟悉的陌生人——自己。人性恶?人性善?思想来自何方?人类拥有自由意识吗?凡此种种,都是人类希望了解的。何谓美?何谓丑?幸福来自何方?你我能够主宰自己的生活吗?所有的疑问,都困扰着现实中的人们。什么是强大?什么是弱小?力量来自何方?平凡的人可以改变自己的命运和生活吗?一切的一切,都可以在自己的内心找到答案。
  • 街尾茶馆有佳人

    街尾茶馆有佳人

    在喜来街街尾有一家没有名字的茶馆,茶馆老板付清乐整天无所事事,闲得发霉。喜来街街头有个燕府,燕府二公子整天无所事事,闲得发霉,直到有一天,他发现了付清乐。这么好的苗子,不调戏,可惜了。
  • 都市之财神系统

    都市之财神系统

    “小财神系统已苏醒,收集数据中,小财神系统已苏醒,收集数据中.....”“难道是在做梦?”杨宇忍不住嘀咕道。“数据收集完毕,目前宿主为一级,每天可领取一元人民币的福利。”杨宇是个九零后,有九零后的毛病也有九零后的特质,一切从他在游戏里面赚到第一桶金后说起、、、、这是一个从普通人到资本大鳄的故事!
  • 穿越之我的师父是相公

    穿越之我的师父是相公

    她,孤儿一枚,无辜穿越到古代,跟随师傅救世济人,他,江湖传闻,他无所不能,医术一绝,武功超凡,外表倜傥,可偏偏对她这小徒弟丢了那颗淡漠的心。最终,是否能赢得那一颗迷糊的芳心?
  • XX总裁的亿万未婚妻

    XX总裁的亿万未婚妻

    “雅雅,做我的女朋友好吗?”他哄着她,向着她深情的告白。结果,换来的却是比沉默还要沉默的安静。。。。她,是温氏集团的继承人,美丽而又善良,男生们心目中的梦想女神,可是,却被他抢先给预定了。。。。。。。。他,典型的花花公子,却惟独喜欢她,用花心来掩饰自己对她那火热的感情,他真的很爱她。两人一起长大,对彼此都很了解,他(她)的情敌出现,他们是否还是彼此心目中的那个唯一,一次次的阴谋和陷阱,一次次的受伤和劝解,他们是微笑祝福还是独占一生。昔日青梅竹马一起长大的他们,最后为什么会弄得他们各自都伤痕累累。笑看昔日温柔多情的他如何转变成一个冷酷,傲慢,嗜血如命,像王者一样掌握着别人的生死大权。﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡﹡把她抵在墙上,用手托起她的下巴,目无表情却带着一丝仇恨的目光看着她说:“温雅茜,你害死了我最爱的女人,我要你偿命,不过在此之前,我会让你尝尝什么是生不如死的感觉,”对上他冰冷的眸,心中胆怯不已,四年不见,他为何变得如此冷酷无情,又是什么原因让他踏上了XX的路程。最爱她的人何时却变成了最恨她的人,两人之间的情感将会有什么翻天覆地的变化。“你还记得我是谁吗?”为什么现在他给她的感觉很是模糊,很是冷淡和无情。“怎么,这就是你求饶的方式,还是引我上钩的陷阱,”压在她的身体上,粗暴的吻上她的唇,惩罚性的让她难受不已,这,只是折磨,还有痛苦会接踵而来。。两人再次重逢,他们又会以什么样的身份来互相面对,曲折蜿蜒的爱情之路,他们是仇人还是恋人。执子之手,与子偕老,这又是不是童话里的结局呢?
  • 花蕊夫人传奇

    花蕊夫人传奇

    一个身逢乱世的传奇女子,从落魄的亡国公主,到寄养在将军府的养女;从央月楼倾国倾城的花魁,到集美貌才华并进的神秘贵妃。她是如何一步步走来,获两任君王为她倾国倾城?她是如何左右才华横溢的少年天子为她放下杀戮,只愿给她简单温暖的爱情;又如何俘获一代枭雄的真心,为她征服天下,跃马天涯!她爱的是谁,辗转君王怀,赢得天下荣华耀眼,是命运的眷顾还是命运无情?后蜀孟昶贵妃花蕊夫人的传奇情事,结合古典情愫和现代励志元素,还原一个美貌才情兼并的奇女子一生。讲述花蕊和后蜀皇帝孟昶、大宋开国皇帝赵匡胤之间的爱恨情仇。
  • 瞧不起谁

    瞧不起谁

    攻克段小宝计划怎么能少了我的神助攻妹妹,如果有人看见段小宝走失的眼力见和林谦遗失的节操请联系C.E.S收发室大爷。