论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>网络安全>>黑客技术>>正文

黑客也在乎安全:谈黑客避开检测的手段

www.xker.com 作者: 来源:中国软件园 加入日期:2006-3-20 10:21:13

【问题提问、论坛交流】黑客的聪明并不只是在于他们知道如何去入侵服务器,还在于他们知道如何去伪装自己的攻击恶意的攻击者会使用多种逃避的手段来让自己不会被检测到,所以作为系统管理员,也应当了解这些手段以应付可能发生的攻击

  这篇文章的主要目的不是揭示黑客新的攻击手法,而是对那些黑客所用到的逃避检测的手法以及他们可能留下的证据做描述这些手段的欺骗性很大,所以想检测到它们也更加的困难

  网络服务器

  我们的实验环境使用两种最常用的网络服务器,Apache和微软的InternetInformationServer(IIS)我们在RedHatLinux上运行Apache1.3.9,在WindowsNT4.0上运行IIS4.0并且两种都采用普通和允许SSL的版本,所以我们可以对加密和未加密的服务器的攻击做测试

  16进制编码

  一种最简单的将攻击伪装的手段就是修改URL请求作为管理员,我们一般会在日志文件中查找某些字符串,或是一些普通文本的字符集例如我们在请求中查找匹配已知漏洞的字符串例如,我们在我们的IIS服务器中发现了如下的字符串,我们就知道有人正在查找是否有IIS中可以远程利用的MDAC漏洞:

06:45:2510.0.2.79GET/msadc/302

  要知道攻击者是如何躲过这种匹配检测的,请参考以下作为恶意攻击者策略一部分的请求要确定msadc目录是否存在,攻击者可能键入以下内容:

  [root@localhost/root]#nc-n10.0.2.5580

  GET/msadcHTTP/1.0

  这就会产生我们以上所见的日志文件攻击者可以将请求进行十六进制的ASCII字符编码在以上的例子中,字符串msadc在十六进制编码以后就会变为6D73616463你可以使用WindowsCharmap程序来快速的进行字符的ASCII到十六进制的转换以上的HTTP请求,将字符串msadc用十六进制编码以后,就变成了:

  [root@localhost]#nc-n10.0.2.5580

  GET/%6D%73%61%64%63HTTP/1.0

  IIS的日志文件显示:

  07:10:3910.0.2.31GET/msadc/302

  应当注意的是,虽然采用了十六进制编码的手段,但是所产生的日志和没有使用十六进制编码的URL产生的是一样的所以在这个例子里,编码并没有帮助攻击者逃避检测但是,如果我们看看看Apache的日志情况,那么就是另外一个情形了以下列出了攻击者使用来搜索某个CGI脚本的命令,后面跟着的是使用十六进制编码以后的同样命令:

  [root@localhost]#nc-n10.0.0.280

  HEAD/cgi-bin/test-cgiHTTP/1.0

  [root@localhost]#nc-n10.0.0.280

  HEAD/%63%67%69-bin/test-%63%67%69HTTP/1.0

  现在我们来查看一下access_log文件:

  10.10.10.10--[18/Oct/2000:08:22:47-0700]"HEAD/cgi-bin/test-cgiHTTP/1.0"2000

  10.10.10.10--[18/Oct/2000:08:23:47-0700]"HEAD/%63%67%69-bin/test-%63%67%69HTTP/1.0"2000

  首先应注意到的是在这两个例子中都是200代码说明命令完成成功但是在第二中情况中,日志中出现的是十六进制的值而不是明文的如果我们是依赖于形式来对这种攻击进行检测的话,那么我们是不可能检测到所发生的攻击的许多的入侵检测系统使用的格式匹配技术智能化都不高,并且有些产品不会将十六进制的URL转换过后进行匹配但是不论所使用的入侵检测软件是否能够对十六进制的代码进行转换,所有的网络管理员都应当对这种伎俩有所了解

代理服务器

  因为对攻击者而言完全隐藏攻击行为是很难做到的,所以掩盖攻击的真实来源也就成为相当重要的课题了如果黑客可以隐藏他的源IP地址的话,那么他就可以在不用担心被抓住的情况下进行攻击而黑客用来隐藏他们的源IP地址的一种手段就是使用代理服务器

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:轮番上阵:Linux下查找漏洞的N种兵器
下一篇:没有了
关闭窗口】【技术交流】【收藏此页
相关文章
·经验心得:骗黑客的一种很有效的方法·有黑客?十大高招让你摆脱黑客攻击·黑客组织宣称已经破解Xbox360 DVD文件
·网络流行黑客软件简介·菜鸟必读:黑客应掌握的入门技能 ·黑客可以利用的5款远程控制软件测试
·黑客公开IE严重Bug的代码 ·最经典的黑客入门教材·提示:黑客、木马又有“新伪装”
·黑客入侵论坛各种手段大暴光 
推荐文章 最新文章 热门文章
·黑客也在乎安全:谈黑客避开检测的手
·优化MySQL数据库性能的八大“妙手”
·给系统减肥 卸载Windows中的集成组件
·MySQL数据库中mysqldump命令使用详解
·SqlServer存储过程/函数加/解密
·CSS属性中Display与Visibility的不同
·网管实战 远程管理让服务发布遭遇意外
·骗你不商量的系统优化秘籍
·教您30分钟打造Linux的VPN服务器
·Windows IIS WEB服务器配置安全规范(
·网管手册 70例网络故障排除方法(上)
·ASP.NET中实现大结果集分页研讨
·java写的查找重复电话号码程序
·ASP.NET1.0升级ASP.NET2.0的问题总结
·在Linux操作系统中如何截获系统调用
·黑客也在乎安全:谈黑客避开检测的手
·用CSS控制网站总“队形”
·MSN个人空间使用技巧
·J2EE面试题集锦(附答案)
·VC程序员之无法选择的命运
·Java异常处理的陋习展播
·故障代码大总结
·QQ新功能3D秀常见问题解答
·免费CAD图形管理软件DwgSee
·内网安全技术十大策略 打造坚固的内网
·考察禁用浏览器后退按钮
·解决光驱读盘打滑问题
·解决操作系统与硬盘的内部冲突(下) 
·程序员建立商业意识之避免坐井观天
·优化MySQL数据库性能的八大“妙手”
·个人简历表格
·免费代理IP(每日更新)
·QQ收费头像免费使用的方法 
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·系统优化 专题
·豪杰超级解霸V9.1正版注册码
·WinRAR 3.51 注册码
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·Ajax技术开发指南
·最经典的黑客入门教材
·求职简历封皮
·ACDSee v8.0注册码
·应届毕业生求职信
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved.小新技术网 合作广告QQ:12231446
本页浏览次数: