登陆注册
2859500000008

第8章 网络攻击及其防御(2)

A会首先查询自己的ARP缓存表,如果没有,则向局域网中所有的主机发送一个查询请求,正常情况下,只有B才会回复,并将自己的物理地址通报给A。这个过程中,如果有C恶意冒充B,将B的IP和一个错误的物理地址回复给A,则A与B所有的通信都将无法进行,这就是ARP欺骗攻击。

ARP欺骗攻击是常用的针对局域网的攻击方式。客户端主机是ARP欺骗攻击的主要发源地,同时也是ARP欺骗攻击的受害者。防范ARP攻击主要有两种途径:一是在客户端主机安装AntiARPSniffer、ARPKill等针对ARP欺骗工具的防护软件,360安全卫士等系统维护软件也有类似功能;二是采用静态的ARP缓存,在各主机上绑定网关的IP和MAC地址,同时在网关上绑定各主机的IP和MAC地址。

50.如何防范会话劫持攻击?

会话劫持(SessionHijack)是一种结合了嗅探(一种在网络上进行数据窃听的技术)以及欺骗技术在内的攻击手段。广义地说,会话劫持攻击就是在两台主机正常会话过程中,第三方攻击者在正常数据包中插入恶意数据对双方会话进行监听,甚至将双方的通信模式暗中改变,从而干涉两台机器之间的数据传输。由于攻击者介入其中,因而能轻易知道双方传输的数据内容,还能根据自己的意愿去左右它。会话劫持攻击有被动劫持、主动劫持两种形式,被动劫持在后台监视双方会话的数据流,从中获得敏感数据;主动劫持则是将会话中的某一台主机“踢”下线,然后由攻击者取代并接管会话。主动劫持让攻击者避开了被攻击主机对访问者的身份验证和安全认证,从而使攻击者直接进入对被攻击主机的访问状态,危害严重。

会话劫持必须在适用MAC寻址的网络环境中才能发挥作用,必要时还要配合ARP协议欺骗,能同时满足这两个条件的只有局域网。

对个人用户而言,最有效的解决办法就是对数据进行加密,这样攻击者就根本没有机会进行会话劫持。另外,如果能阻止攻击者进行ARP欺骗,会话劫持攻击也无法进行。

51.什么是SQL注入攻击?如何防范?

SQL注入攻击是利用网站应用程序未对用户输入的合法性进行判断的缺陷,恶意构造SQL语句,执行权限之外的数据库操作,达到获取网站数据甚至控制主机的目的。

SQL注入攻击是目前网络攻击的主要手段之一,在一定程度上其安全风险高于缓冲区溢出漏洞,目前防火墙不能对SQL注入漏洞进行有效的防范。

防范SQL注入攻击,应注意对服务器端软件(如ServU等)及时升级,同时对数据库加强限制。一是要根据最小权限原则限制数据库连接权限;二是要加强对用户输入数据的验证,对分号、逗号、引号等特殊字符进行转换或过滤;三是要使用强数据类型,不要使用小数,限制用户输入的强度。

52.什么是跨站脚本攻击?如何防范?

跨站脚本攻击又称XSS攻击,攻击者通过在Web页面中插入HTML恶意代码,使用户在浏览该页面时,恶意代码被执行,达到窃取、修改用户信息,传播木马等目的。

图5.8跨站脚本攻击发展趋势防范XSS攻击,从网站管理员角度来说,应注重过滤特殊字符,限制输入长度,在代码层面上杜绝XSS漏洞出现的可能性;从个人角度来说,对于重要的网站特别是付费网站,应注意尽量手工输入URL地址,不要随意点击别人留在论坛留言板里的链接,不要打开来历不明的邮件、邮件附件、帖子等。

53.如何防范文件上传漏洞攻击?

很多网站都提供了文件上传功能,增强了网站的互动性,丰富了站点功能。然而如果不对上传文件进行严格的限制,就有可能造成文件上传漏洞。攻击者可以利用这个漏洞上传一些特定的文件,比如木马程序等,从而控制服务器。

造成文件上传漏洞的主要原因有两个:①网站程序没有对上传的文件进行类型检测,用户可以上传任意类型的文件;②对文件路径字符串过滤不严密,导致攻击者可以构造特定字符串绕过文件类型检查(如在路径中插入“\0”终止符)。

网站管理员应注意做好上传文件的检查,严格限定许可文件类型,过滤文件路径中的特殊字符,防止文件上传漏洞的出现。

54.如何防止页面篡改?

网站页面被篡改存在两种可能:一是网站被入侵,页面确实被篡改了;另一种是网站被劫持,攻击者通过劫持网络访问并发送欺骗页面给来访者,造成页面被篡改的表象,实际上页面并没有被篡改。

预防页面篡改,应做好技术防范,主要可采取以下手段:

①及时给操作系统、应用程序、数据库等打上最新的安全补丁。

②按照服务最小化的策略,关闭系统未使用的服务和端口。

③合理设计网站程序。代码编写中要严格对用户的输入进行过滤和审核,尽量不要采用第三方不明开发插件。

④加强用户管理,细分用户权限。普通的维护工作应使用独立的受限账户完成,不能使用拥有最高权限的系统管理员账户。

网站权限设置应包括网站目录文件的权限和网站虚拟目录的权限。

⑤设置复杂的管理员密码并定期更换。无论是系统管理员Administrator和Root,还是FTP及网站管理员的密码,都要设置为复杂密码。

⑥采用页面防篡改设备。现在防篡改技术已经比较成熟,大多数依靠数字水印的模式鉴别网页来源,一旦发现非法页面就会报警并将非法页面还原。

55.什么是入侵检测系统?有什么功能?

入侵检测(IntrusionDetection)是识别未经授权的系统访问或操纵的监督过程。网络管理员日常的系统检测、日志审核等工作,事实上就是在进行入侵检测。入侵检测系统(IDS,IntrusionDetectionSystem)是根据已有规则,对计算机网络进行入侵检测的软件或硬件系统。它可以智能化地完成入侵检测任务,减轻网络管理员的工作负担,防范具体的安全事件,给网络安全管理提供了一个集中、方便、有效的工具。

入侵检测系统能够识别口令破解、协议攻击、缓冲区溢出、恶意命令、漏洞扫描、未授权的文件操作、恶意代码、拒绝服务攻击等入侵行为,并进行记录形成日志。入侵检测日志可以帮助管理员明确网络攻击来源、评估入侵损失、判断攻击部位、完善网络安全管理。

入侵检测系统主要有基于主机(图5.9)和基于网络(图5.10)两类。基于主机的入侵检测系统在重要的系统服务器、工作站或用户机器上运行,它根据审计数据监视、寻找系统中的可疑活动。这类系统需要定义哪些属于不合法的活动,然后将这种安全策略转换为入侵检测规则。基于网络的入侵检测系统则是被动地在网络上监听整个网段上的信息流,通过捕获网络数据包来进行分析,从而检测出网络中发生的入侵现象。

56.什么是入侵防御系统?它与入侵检测系统有哪些区别?

入侵防御系统(IPS,IntrusionPreventionSystem)是指能对计算机网络系统中检测到的入侵行为进行自动处理(包括通报网络管理员、丢弃入侵数据报文、切断通信等)的软件或硬件设备。这种设备智能程度很高,大大减少了网络管理员的工作量,但是它也有一些缺陷:一是网络性能损耗。IPS要对流经的数据进行深度扫描和处理,因此它很容易造成网络性能的额外损耗,造成延时。

二是可能会因误判导致不良后果。IPS会自动对攻击动作进行防御,比如断开通信、关闭设备等。如果误判,将对系统运行造成不同程度的影响。

入侵检测与入侵防御系统是完全不同的两种产品。首先是功能不同。入侵检测系统是一种监管设备,用于监视网络环境,注重搜集攻击行为,健全网络安全策略;而入侵防御系统是一种防御设备,用于弥补防火墙防御的疏漏,注重主动拦截攻击行为,进一步过滤网络攻击。其次是部署位置不同,入侵检测系统作为旁路监听设备,不需要跨接在任何链路上;入侵防御系统作为防御设备,必须串接在网络上。

因此,用户在考虑系统安全方案时可根据需要灵活选择。如用户仅仅需要对网络安全状况进行了解监控(如行业监管部门),只需要部署IDS设备;如果用户希望得到一个充分安全的网络环境可以同时部署防火墙、入侵检测和入侵防御系统。

同类推荐
  • 责任胜于能力(公务员读本)

    责任胜于能力(公务员读本)

    畅销100万册,公务员责任意识与职业精神养成的第一读本。立党为公,树立以人为本的执政理念;执政为民,贯穿服务群众的责任意识。作一名有责任心的公务员,做一个真正的“人民公仆”,实现自己的人生价值,造福人民与社会。
  • 中共党史珍闻录

    中共党史珍闻录

    中国共产党的诞生,改变了近现代中国历史的走向,也影响了整个世界。这样的一个政党革命、改革与建设的历史,堪称人类历史上的思想宝库,它传递出的智慧与感悟必将是厚重而深刻的。白云涛编著的这本《中共党史珍闻录》完整系统地回顾了党的历史,全书主要包括:中共中央从上海秘迁瑞金始末;瞿秋白与《多余的话》风波;新中国成立前夕国共两党争夺人才的较量;中共“理论家”陈伯达政治沉浮记等内容。《中共党史珍闻录》从框架结构设计到内容材料选取再到语言表达,群众都竭力突出简洁明了、通俗易懂的特点,是当前鲜见的广大党员“愿意学、学得懂、用得上、用得好”的最基本、最权威的党史读物。
  • 美国“阴谋”

    美国“阴谋”

    新华社驻美记者刘洪四年心血,告诉老百姓一系列事件的幕后。提供不一样的答案,讲述你不知道的始末。过去几年,在人民币汇率、知识产权保护、贸易顺差、中国的责任和义务等许多问题上,中国面临了一轮又一轮的质疑。在美国,翻开报纸,有对中国的批评;打开电视,有对中国的攻击;日常闲聊……
  • 党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    本书将全国航道系统党建方面的工作论文集结成册,为四大部分组织:一是党的思想建设,二是党的组织建设,三是党的文化建设,四是党的廉政建设。尤其是对新的形势下,党的文化建设和党的廉政建设部分。论述较多,意在让全国航道系统广大干部职工增强党建工作的紧迫感和积极性,也提出了新时期党建的思政和对策。
  • 南亚顽疾:克什米尔冲突之谜

    南亚顽疾:克什米尔冲突之谜

    关于克什米尔问题的产生和发展有多种解释路径。人们固然可以从不同的角度来阐释克什米尔问题,但对其来龙去脉进行详细考查之后可以发现,它之所以产生和发展无不受亚洲地缘政治的影响。《南亚顽疾:克什米尔冲突之谜(1947-1974)》将运用地缘政治理论来对它进行阐释。
热门推荐
  • 幕后新闻

    幕后新闻

    本书包括天下故事第一村揭秘,郑板桥真迹神秘失踪案,钟伟将军走红湖南民间口头文学,海瑞印章四百年流浪史,太极拳故乡遍地武林佳话,替毛泽东待客的韶山老妇等神秘篇章,满足天下读者对历史之谜的求解之心……
  • 我们三个都是穿越来的

    我们三个都是穿越来的

    我是因为看了很多的穿越小说,也很想穿越。谁想我想想就能穿越,穿越就穿越吧,居然穿成怀孕九月的待产产妇,开玩笑嘛!人家在二十一世纪还是黄花一枚呢。这也可以接受,可是明明是丞相之女,堂堂四皇子的正牌王妃怎么会居住在这么一个几十平米得破落小院子里,她怎么混的,亏她还一身绝世武功,再是医毒双绝。哎。没关系,既然让我继承了这么多优越条件,一个王爷算得了什么?生下一对龙凤胎,居然都是穿过来的,神啊,你对我太好了吧?且看我们母子三人在古代风生水起笑料百出的古代生活吧。片段一在我走出大门时,突然转身对着轩辕心安说道:“王爷,若是哪天不幸你爱上了我,我定会让你生不如死的。”然后魅惑地一笑,潇洒地走了出去。片段二当我对着铜镜里的美人自恋地哼出不着调地歌时。“别哼了,难听死了。”一个清脆的声音响起。~~~接着一声尖叫紧跟着另一声尖叫。我用上轻功躲进了被子里.~~~"我和你一样是二十一世纪来的。”“你好,娘亲,哥哥,以后要多多指教。”来自两个婴儿的嘴里,我摸摸额头,没高烧啊。片段三“小鱼儿,我可是你孩子的爹,况且我没有写休书,你还是我的王妃。我会对你好的。”安王爷霸道地说道。“你们认识他吗?他说是你们的爹?”我问着脚边的两个孩子。“不认识,”女孩说道。“我们的爹不是埋在土里了吗?怎么他一点也不脏?”男孩问道。那个男人满头黑线。“对不起,我们不认识你。”说完拉着孩子转身就走。片段四“爹爹,这是我娘,你看漂亮吧?”南宫心乐拉着一个白衣帅哥进来问道。我无语中。“爹爹,你看我娘亲厉害吧?“南宫心馨拉着另外一个妖精似地男人走了进来。我想晕。“这才是我们的爹。”“才不是呢,这个才是”两人开始吵起来了。“我才是你们的爹。”安王爷气急地吼道。“滚一边去。”两个小孩同时说道。屋里顿时混乱之中。转头,回屋睡觉去了。推荐完结文《别哭黛玉》完结文《穿越之无泪潇湘》新文,《极品花痴》
  • 守住幸福

    守住幸福

    本书根据一位地质工作者的真人真事写成。相貌平平的城市姑娘嫁给地质汉子后,丈夫长年不在家,她一个带孩子,但她对公婆、小姑、小叔都很好,她是个幸福女人。后来她的爱人当上了官,有了地位后,她总是怕爱人会出轨,千方百计的守着。结果她发现,守住了幸福的人是她自己。
  • 浴火重生:废柴逆天复仇

    浴火重生:废柴逆天复仇

    睁眼就重生,凭什么?想活你也得凭本事!精彩人生也可以从死亡开始!意外死亡,怀揣着生的希望从地狱爬回来,却发现老公和好姐妹早已勾搭成奸,阴谋无处不在,亲眼目睹了父母的惨死,小小稚儿都不肯放过,如此遭遇怎能不让人疯狂!是的,我是疯了,渣男小三,就算死我也要拉你们下地狱!剁手剁脚太便宜,我要你命!欠我的我会千倍百倍讨回来!谁知命运弄人,当以为不会再爱时,发誓要杀死的男人已对自己用情至深,上辈子从没注意的小弟居然一直暗恋着自己。还幸运得到个帅哥萌宠,对自己不离不弃,他这是爱上我了?人不能跟命挣?我偏要挣一挣!重生,我要的幸福……
  • 天价为聘之嫡女

    天价为聘之嫡女

    她是个掉价的哑千金,却在媒婆前来提亲的时候,说出一句,“非天价为聘,不嫁。”仅此一句话,让天下大笑,却也引得四方好奇,哑千金会说话?从此,她开始了斗,斗庶母,斗庶女,甚至斗嫡长女。以斗为乐,以斗气人,以斗怡己却被白兔看上了,开始了永无安宁的生活……谁知道,他竟然是……自己的完结文推荐《绝宠皇后》《恶魔儿子天价娘》精彩片段抢先看:“娘子,你不觉得你相公很可怜吗?”小白兔的声音。“怎么了你?”堂堂慕容家的少爷,可怜?这简直就是一无赖!“我已经很就没有抱过你了。”小白兔撒娇了。女子翻了白眼,前一刻才抱了,难道她记错了?“娘子,我想,我们该去‘造人’了。”刚学会的词,便用上了,这个叫做学以致用。PS:此文为正剧,非种田,却似种田,非宫斗,却似宫斗。另文文过程曲折,无虐心虐肺,女主腹黑,手段狠辣!男主自行想象。好友好文推荐:《魔君宠舞》《腹黑医生,别耍赖》《废后,桃花纷乱》《离婚不承宠》在移动手机阅读平台上使用的名称为《天价为聘娶恶妻》
  • 孔雀西南飞

    孔雀西南飞

    981年我去攀钢,首先激起我创作激情的,是很有大将风度的“好一个黎明”!第二篇报告文学,专写赵忠玉。题目叫:《得人心者》。今天我读别人写攀钢、写赵忠玉的文章,仍禁不住叹日:得人心者,得天下也。啊,又见攀钢,又见攀钢
  • 金田贵媳

    金田贵媳

    别人穿越,大富大贵! 咋,咱就穿成了没吃又没穿,房子漏水还快倒了? 不公平! 老天爷,你怎么能这样!都不关心关心咱呢? 什么,给个小正太就算关心了? 喂,不是应该他养我,怎么变成了我养他? 活也要自己干! 我穿来这就是为了劳动的了? 虽说劳动最光荣,但是,这不能这样的啊! 天啊!你杀了我比较快吧! 咦?咱的身份不一般? 啊?不是种田的?还得宫斗? 本小姐不想啊! ------------------------------------------ 谢谢洋山芋小王子做的封面!
  • 重生女屌丝:下堂公主当自强

    重生女屌丝:下堂公主当自强

    这不是一个坑爹的年代,却是一个拼爹的时代,本姑娘女屌丝一枚,老爹是皇帝,怕你个球!什么?不喜欢本公主,那你脑子进水了,要娶我?什么?不能抗旨不尊,那是你胆小懦弱!敢动手打我?那你就不是男人!好,你不休我,我休你!不就是状元嘛,本公主不稀罕,正所谓天涯何处无芳草,何必单恋一支花,更何况,你也就是一棵草!给我靠边,别挡住我扑面而来的幸福!看重生女屌丝如何玩转古代王朝!
  • 青少年受益一生的名人:交友之道

    青少年受益一生的名人:交友之道

    朋友可以影响我们的人生。好朋友能温暖我们的心灵,在关键时刻给我们激励和鞭策;坏朋友却使我们的生活偏离正确的方向,因此,正确的交友之道是青少年时期必须要掌握的。本书精选的全球各界名人关于交友之道的精彩文章,篇篇都是切身体悟,句句都是良语箴言,内容包括何为真正的友谊;朋友都有哪几种,如何辨别和结交真正的朋友,怎样与朋友相处,以及与朋友相处之乐等。阅读名人的交友故事,体会友情的温暖与感动,让我们收获生命中最真挚的朋友。
  • 我们三个都是穿越来的

    我们三个都是穿越来的

    我是因为看了很多的穿越小说,也很想穿越。谁想我想想就能穿越,穿越就穿越吧,居然穿成怀孕九月的待产产妇,开玩笑嘛!人家在二十一世纪还是黄花一枚呢。这也可以接受,可是明明是丞相之女,堂堂四皇子的正牌王妃怎么会居住在这么一个几十平米得破落小院子里,她怎么混的,亏她还一身绝世武功,再是医毒双绝。哎。没关系,既然让我继承了这么多优越条件,一个王爷算得了什么?生下一对龙凤胎,居然都是穿过来的,神啊,你对我太好了吧?且看我们母子三人在古代风生水起笑料百出的古代生活吧。片段一在我走出大门时,突然转身对着轩辕心安说道:“王爷,若是哪天不幸你爱上了我,我定会让你生不如死的。”然后魅惑地一笑,潇洒地走了出去。片段二当我对着铜镜里的美人自恋地哼出不着调地歌时。“别哼了,难听死了。”一个清脆的声音响起。~~~接着一声尖叫紧跟着另一声尖叫。我用上轻功躲进了被子里.~~~"我和你一样是二十一世纪来的。”“你好,娘亲,哥哥,以后要多多指教。”来自两个婴儿的嘴里,我摸摸额头,没高烧啊。片段三“小鱼儿,我可是你孩子的爹,况且我没有写休书,你还是我的王妃。我会对你好的。”安王爷霸道地说道。“你们认识他吗?他说是你们的爹?”我问着脚边的两个孩子。“不认识,”女孩说道。“我们的爹不是埋在土里了吗?怎么他一点也不脏?”男孩问道。那个男人满头黑线。“对不起,我们不认识你。”说完拉着孩子转身就走。片段四“爹爹,这是我娘,你看漂亮吧?”南宫心乐拉着一个白衣帅哥进来问道。我无语中。“爹爹,你看我娘亲厉害吧?“南宫心馨拉着另外一个妖精似地男人走了进来。我想晕。“这才是我们的爹。”“才不是呢,这个才是”两人开始吵起来了。“我才是你们的爹。”安王爷气急地吼道。“滚一边去。”两个小孩同时说道。屋里顿时混乱之中。转头,回屋睡觉去了。推荐完结文《别哭黛玉》完结文《穿越之无泪潇湘》新文,《极品花痴》