当前位置:首页 » 专业资讯
开发技术指南» 文章正文
    引言: (转贴)=======================================Honeyport技术讲解本文出自:http://xfocus.org/作者:morrison(Morrison@xfocus.org)==================================...
 

 

 · cisco ios 基本命令集    »显示摘要«
    摘要: cisco ios 基本命令集一、 基本路由器的检验命令 show version show processes show protocols show mem show ip route show startup-config show running-config show flash show interfaces 二、 基本路由配置命令 进入:config terminal/memory/network 配置网络时常采用的命令:copy和l......
 ·“交换” vs “路由”(2)    »显示摘要«
    摘要:   交换机的一个重要的功能是避免交换循环,这就涉及到了stp(spanning tree protocol,分支树协议)。分支树协议的功能是避免数据帧在交换机构成的网络中循环传送。如下图所示,如果网络中有冗余链路的话,stp协议现选出根交换机(route bridge),然后确定每一台非根交换机到根交换机之间的路径,最后,将此路径上的所有链路置成转发(forward)状态,其余的交换机之间的连接就是冗余链路,置为阻塞(block)状态。   交换机......


网管请进:关于网络安全,其实可以主动防御。

(转贴) 【相关文章:变电站自动化控制的蓝牙解决方案

【扩展阅读:卫星宽带接入的解决方案

======================================= 【扩展信息:射频识别技术RFID——令人期待的技术

honeyport技术讲解 

本文出自:http://xfocus.org/ 作者:morrison(morrison@xfocus.org) 

=======================================

引言:  

我的一个好朋友前两天与我聊天的时候告诉我了一个故事:他在网上认识了一个人,告诉说自己是个网络黑客,而且说 

目前在国内没有进不去的主机。我的朋友被震住了,这样的水平太高了,但同时又心有疑虑。通过修改了自己freebsd的 

一些配置如banner以及用nc开了一些服务并备份删除了一些suid文件,然后启动一个sniffer并建立了一个本地一般系统 

帐号,并把自己的ip与这个帐号告诉了这个朋友,让他放心进来试试能不能本地夺取root。后来我的朋友对我大笑说"你 

知道这个朋友做了什么,他的所有击键记录里什么也没做,当了几个在redhat下缓冲溢出程序,还没有编译成,然后后 

来告诉我"你的系统已经被放置了后门""。我听了后也笑了,但同时想到了honeypot-"蜜罐"。  

hoenypot定义  

一个"honeypot"就是一个设计用来观测黑客如何探测并最终入侵系统的一个系统,它意味着包含一些并不威胁公司机密的 

数据或应用程序同时对于黑客来说又具有很大的诱惑力的这样的一个系统,也就是放置在你网络上的一台计算机表面看来 

象一台普通的机器但同时通过一些特殊配置来引诱潜在的黑客并捕获他们的踪迹,就像捕鼠器一样。我们并不是使用它来 

抓获黑客,仅仅想知道他们在并不知道自己被观测的情况下如何工作,黑客呆在"honeypot"的时间越长,他们所使用的技 

术就暴露的越多,而这些信息可以被用来评估他们的技术水平,了解他们使用的攻击工具。通过学习他们使用的工具与思 

路,我们可以更好的保护我们的系统与网络。  

    一个好的"honeypot"意味着黑客从来不知道自己被跟踪,当然,"道高一尺,魔高一丈",没有任何一个"honeypot"可以 

    捕获所有的黑客。我们所提到黑客意味着这样一些人:没有经过授权的情况下对系统进行存取,有可能是一个15岁的小 

    孩,或者45岁的公司雇员,尽管这里提到很多关于我们所跟踪的黑客,但是我们并不知道他的实际年龄。  

    honeypot在各个操作系统上实现都不太一致,但最终的思路是一样的,你要让你的入侵者不知道你正在观测他(她), 

    最好他会在上面开irc  j。想写案例,可又不能瞎掰,只好选用国外两篇文章先。下面先介绍--<<know your enemy  

    worms at war>>。然后我们会用nc自己作一个简单"honeypot"然后我们来看看wined与dtk。  

1. windows上的honeypot  

在一个月的时间内(2000/9/20-2000/10/20)我们确认在我们的网络"honeypot"遭受过524个基于netbios扫描。这些扫描是 

基于udp137端口(netbios命名服务)的探测,有时伴随着基于tcp139端口(netbios会话服务)。所有这些表明存在大量的 

针对特殊服务的扫描活动,某些事情正在发生,我们决定发现出了什么事。  

我们的网络并没有在internet做什么广告或者宣传,仅仅是放在那里。所有迹象表明这些我们接受到的扫描仅仅是随机扫描。 

但同样会威胁到你的系统的安全,由于这些扫描主要针对windows系统,有可能主要瞄准通过dsl或cable连接的普通家庭用户。 

我们不讨论间谍或主页被黑,我们在这里仅讨论一般家庭用户作为被攻击的对象。我们对这一切感到好奇:谁正在作这样的 

扫描?他们的意图是什么?为什么存在大量的这种扫描?协同探测的结果?是蠕虫吗?带着很多问题,我们决定去发现结果 

并放置了我们的windows"honeypot",我们缺省安装了一台windows98并且使c:盘共享,尽管一台windows98 "honeypot"听起 

来并没有多大的诱惑力,但是仍然可以通过建立这样的系统来获得我们所想知道的。  

在internet上有大量的windows98系统,而且这个数量还在快速增长。作为具有代表性的系统,该系统存在大量的安全漏洞。 

但是作为家庭用户并没有认识到连接到internet的风险性,他们中的大多数还是专注地连接internet。  

这是我们的第一个基于microsoft的"honeypot",该计划也非常简单并且希望学到什么。  

在2000/10/31日,系统安装好,共享打开,并且连接到internet,我们开始等待,等待时间是如此漫长。  

第一条蠕虫  

至少24小时后我们接待了我们的第一位访客。ip为216.191.92.10的系统(host-010.hsf.on.ca)扫描了我们的网络搜寻windows 

系统,他发现了我们的"honeypot"并且开始查询它。一开始他尝试获得系统名并确定共享是否打开。一旦他发现共享打开,开 

始在我们的系统上探测某种二进制文件。他的目标是确定在我们的"honeypot"上是否安装了某种蠕虫,如果没有,就会安装它。 

在这里,这种蠕虫并没有被安装,这个蠕虫被确定为"win32.bymer worm"。此蠕虫的目的在于利用占领的主机的cpu资源来帮助 

某人赢得distributed.net竞赛,distributed.net是一个提供利用分布式计算机空闲资源进行各种挑战(如 crack rc5-64)奖 

项的组织。如果赢得挑战将获得一些奖金,在这里,我们的访客通过安装蠕虫把我们当成"志愿军"来参加这个项目。  

某个人(bymer@inec.kiev.ua),制作了这个可复制的蠕虫,它可以在不被怀疑的有漏洞的windows系统上安装distributed.net 

客户端。一旦被安装且被执行,蠕虫就可以利用你的系统cpu资源帮助安装的人赢得奖金。期间蠕虫也会探测别的可能被入侵的 

系统,它的目标是获取更多的cpu资源,处理速度会随着入侵系统的增多而呈指数增长。让我们来看一下通过网络捕获的数据包 

(在这里我们使用snort)。为了更方便的分析netbios协议,你需要一些协议分析器如ethereal。这个过程通过sniffer追踪如 

下,ip为172.16.1.105的是我们"honeypot"的地址。  

在一开始的时候,蠕虫在我们的系统上检查dnetc.ini,这是distributed.net客户端的标准配置文件,该配置文件告诉主服务 

器谁的cpu资源引该被信任。在这里我们通过跟踪远程系统(netbios名称ghunt,帐号ghunt,域名hsfoprov)的记录发现他拷贝 

这个文件到我们"honeypot"中。  

11/01-15:29:18.580895 216.191.92.10:2900 -> 172.16.1.105:139  

tcp ttl:112 tos:0x0 id:50235  df  

*****pa* seq: 0x12930c6   ack: 0x66b7068   win: 0x2185  

00 00 00 5b ff 53 4d 42 2d 00 00 00 00 00 01 00  ...[.smb-.......  

00 00 00 00 00 00 00 00 00 00 00 00 00 c8 57 1c  ..............w.  

00 00 82 d1 0f ff 00 00 00 07 00 91 00 16 00 20  ...............  

00 dc 1c 00 3a 10 00 00 00 00 00 00 00 00 00 00  ....:...........  

00 00 00 1a 00 5c 57 49 4e 44 4f 57 53 5c 53 59  .....\windows\sy  

53 54 45 4d 5c 64 6e 65 74 63 2e 69 6e 69 00     stem\dnetc.ini.  

    通过下面信息我们可以看到配置文件dentc.in的确切传输配置,注意bymer@inec.kiev.ua,他就是接受cpu资源的人,很可 

    能也是该蠕虫的作者。  

11/01-15:29:18.729337 216.191.92.10:2900 -> 172.16.1.105:139  

tcp ttl:112 tos:0x0 id:50747  df  

*****pa* seq: 0x1293125   ack: 0x66b70ad   win: 0x2140  

00 00 01 11 ff 53 4d 42 0b 00 00 00 00 00 01 00  .....smb........  

00 00 00 00 00 00 00 00 00 00 00 00 00 c8 57 1c  ..............w.  

00 00 02 d2 05 00 00 e1 00 00 00 00 00 e1 00 e4  ................  

00 01 e1 00 5b 6d 69 73 63 5d 20 0d 0a 70 72 6f  ....[misc] ..pro  

6a 65 63 74 2d 70 72 69 6f 72 69 74 79 3d 4f 47  ject-priority=og  

52 2c 52 43 35 2c 43 53 43 2c 44 45 53 0d 0a 0d  r,rc5,csc,des...  

0a 5b 70 61 72 61 6d 65 74 65 72 73 5d 0d 0a 69  .[parameters]..i  

64 3d 62 79 6d 65 72 40 69 6e 65 63 2e 6b 69 65  d=bymer@inec.kie  

76 2e 75 61 0d 0a 0d 0a 5b 72 63 35 5d 0d 0a 66  v.ua....[rc5]..f  


...   下一页
    摘要: (中国计算机报-赵建军) 说到负载均衡,先得从集群讲起,集群就是一组连在一起的计算机,从外部看它是一个系统,各节点可以是不同的操作系统或不同硬件构成的计算机。例如一个提供web服务的集群,对外界来看是一个大web服务器。不过集群的节点也可以单独提供服务。 集群的概念容易和一些概念(smp 、numa、mpp、分布处理)相混淆,其主要区别在资源被共享和复制的级别不同。它们是按smp、numa、mpp、集群、分布处理从最紧密到最松散的排列。 smp(多处......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE