Submitted by 海东青 on 2009, February 25, 2:56 PM
在正式进行各种“黑客行为”之前,黑客会采取各种手段,探测(也可以说“侦察”)对方的主机信息,以便决定使用何种最有效的方法达到自己的目的。来看看黑客是如何获知最基本的网络信息——对方的IP地址;以及用户如何防范自己的IP泄漏。
获取IP
“IP”作为Net用户的重要标示,是黑客首先需要了解的。获取的方法较多,黑客也会因不同的网络情况采取不同的方法,如:在局域网内使用Ping指令,Ping对方在网络中的名称而获得IP;在Internet上使用IP版的QQ直接显示。而最“牛”,也是最有效的办法是截获并分析对方的网络数据包。这是用Windows 2003的网络监视器捕获的网络数据包,可能一般的用户比较难看懂这些16进制的代码,而对于了解网络知识的黑客,他们可以找到并直接通过软件解析截获后的数据包的IP包头信息,再根据这些信息了解具体的IP。
隐藏IP
虽然侦察IP的方法多样,但用户可以隐藏IP的方法同样多样。就拿对付最有效的“数据包分析方法”而言,就可以安装能够自动去掉发送数据包包头IP信息的一些软件。不过使用这些软件有些缺点,譬如:它耗费资源严重,降低计算机性能;在访问一些论坛或者网站时会受影响;不适合网吧用户使用等等。现在的个人用户采用最普及隐藏IP的方法应该是使用代理,由于使用代理服务器后,“转址服务”会对发送出去的数据包有所修改,致使“数据包分析”的方法失效。一些容易泄漏用户IP的网络软件(QQ、MSN、IE等)都支持使用代理方式连接Internet,特别是QQ使用“ezProxy”等代理软件连接后,IP版的QQ都无法显示该IP地址。这里笔者介绍一款比较适合个人用户的简易代理软件——网络新手IP隐藏器,只要在“代理服务器”和“代理服务器端”填入正确的代理服务器地址和端口,即可对http使用代理,比较适合由于IE和QQ泄漏IP的情况。
不过使用代理服务器,同样有一些缺点,如:会影响网络通讯的速度;需要网络上的一台能够提供代理能力的计算机,如果用户无法找到这样的代理服务器就不能使用代理(查找代理服务器时,可以使用“代理猎手”等工具软件扫描网络上的代理服务器)。
虽然代理可以有效地隐藏用户IP,但高深的黑客亦可以绕过代理,查找到对方的真实IP地址,用户在何种情况下使用何种方法隐藏IP,也要因情况而论。
另外防火墙也可以在某种程度上使用IP的隐藏,如ZoneAlarm防火墙就有一个隐藏在网上的IP的功能。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:82
Submitted by 海东青 on 2009, February 25, 2:56 PM
1.客户简介
天津宏大纺机机械有限公司(以下简称宏大纺机),从属于上市公司经纬纺织机械股份有限公司。全公司占地面积32720平方米,现有职工1000余人,其中大专以上学历393人,高、中级专业技术人员149人。拥有各种加工设备530台套,固定资产12578.82万元。全公司设有五个机加工、冷作和装配车间,七个职能部门。主要研制、生产各类粗纱机和络筒机两大系列产品。是我国生产时间最早、品种规格最齐、市场占有率最高的知名企业。产品不仅畅销全国各地,而且出口30多个国家和地区。
2.数字知识产权威胁
宏大纺机的核心竞争力在于其不断升级的产品档次和不断提高的加工精度。公司投入1500 多万元,建设了现代化的研发中心和装配生产车间,对产品从设计到生产的过程进行全面的信息化管理。研发部门全部采用Proe和CAPP软件进行图纸设计,通过PDM系统进行全程跟踪控制。
信息化为宏大纺机构建了先进的管理体系和高效的生产流程,同时也带来了数字知识产权的威胁。竞争对手纷纷通过各种手段,意图窃取公司的机密信息,设计图纸和相关文档成为这些人觊觎的主要对象。
由于公司内部计算机众多,业务系统复杂,数字知识产权的保护成为了网络管理人员极其重视却又十分头痛的问题。员工每天从服务器下载图纸进行设计的同时,又通过互联网获取最新的技术信息,重要数据面存在多种泄漏的途径。公司曾经采用了一些监控软件对外设端口和存储设备进行控制,但都因为存在太多漏洞而放弃。具备了一定计算机知识的员工往往通过光盘启动或重装系统轻易的绕过控制,甚至有些怀有恶意的员工将硬盘带出,拷贝数据。
在尝试过多种内网安全软件之后,宏大纺机选择了北京明朝万达科技有限公司的Chinasec可信网络安全平台产品,配合安全管理制度的完善和体系的建设,逐步构建起比较完整的内网安全、桌面安全保障体系,完满的解决了困挠很久的数字知识产权保护问题。
3.Chinasec的内网安全之道-DMS解决方案
宏大纺机的数字知识产权保护问题反映了当前研发和制造型企业的普遍需求。这类企业有如下的共同特点:信息化程度高,业务系统复杂,重要数据分散在员工的计算机和应用服务器上,保密难度很大。
Chinasec可信网络安全平台产品系列中的可信数据管理系统(DMS)正是桌面安全的类似问题而设计。DMS系统的核心设计理念在于“模式“的概念。”模式“是计算机的一种权限控制的运行状态,包括可以使用的软件,硬件,网络,本地存储空间,服务器资源等。DMS以软件的形式将Windows操作系统划分成多个不同的模式,在一台计算机上同时满足员工个人使用和企业数据保密的双重需求。
DMS系统最基本的两种模式称为“普通模式“和”工作模式“,表1是根据宏大纺机实际情况制定的两种模式:
表1 普通模式和工作模式的对比
从表1可以看出,普通模式下员工可以自由的访问Internet,完成自己的个人事务,但是不能接触到任何本地和远程的企业数据信息,不能使用设计软件。个人工作区(workspace)是员工自定义的一个或多个文件夹,任何写入其中的数据都以加密的形式在硬盘上存储。普通模式下,个人工作区无法访问。
员工从Windows桌面上切换进入工作模式后,设计类软件被允许使用,个人工作区打开,并获得访问ERP,PDM服务器的权限,这样,员工拥有了工作所需的全部资源和存储空间,但无法将设计图纸等数据带出:具体表现为:
―――CAPP,PDM服务器以外的网络不能连通,并且,计算机和CAPP,PDM服务器之间网络通道加密,避免收到窃听;
―――个人工作区内数据加密存储,个人工作区外进入只读状态,所有写入数据在计算机重启之后全部消失;
―――包括移动存储设备在内的所有外设使用被禁止。
宏大纺机选用了Chinasec产品系列中的安全网关(SafeGate)设备实现PDM,CAPP等重要服务器的访问控制。安全网关将重要服务器从内网中隔离,验证员工对服务器的访问权限,并提供网络信道加密功能。非设计和生产部门的计算机无法访问服务器。具体的部署图如图1所示。
图1 宏大纺机DMS部署图
4. DMS特性
利用Chinasec领先的数据加密技术和强大的可信网络安全平台,DMS系统实现了诸多的优秀特性:
a.彻底防止了员工无意泄漏和恶意窃取带来的安全威胁。重要数据全部以加密形式存储,无论是光盘启动,重装系统还是偷窃硬盘,均无法将数据带出;
b.解决了“既想上网,又想保密“的问题。企业不用再担心员工使用互联网造成的信息泄漏;
c.通用性强,管理员根据不同部门的实际情况制定合适的工作模式。比如表1中得应用程序权限可以扩展到Office,Visual Studio等所有Window程序;工作模式下的外设权限可以选择性的放开。
d.适用于任何的业务系统。所有加密和控制功能均在操作系统底层实现,无需改变任何业务流程;
e.实现了重要服务器的访问控制。无论服务器是什么样的操作系统和具体应用,使用安全网关设备,统一对员工进行访问授权。
f.防病毒功能。计算机一旦进入工作模式,操作系统便处于只读状态,大大降低了计算机感染病毒的风险。
5.结论
宏大纺机的数字知识产权保护问题是广大研发和制造型企业普遍面临的内网安全需求。问题的难点是怎样在不影响现有业务系统流程和日常计算机使用的基础上,建立有效的数据保护体系。针对这个问题,Chinasec的DMS系统提供了全新的思路和解决方案,将先进的“模式“理念和强大的技术实力相结合,鼎力保护企业的数字知识产权不受侵害。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:91
Submitted by 海东青 on 2009, February 25, 2:56 PM
如果你的电脑新安装了WindowsNT4/Windows2000以后,并不是说就可以直接用来作Internet服务器了。尽管微软的补丁打了一大堆,但还是有些漏洞。现在我们就简单的谈一下如何使用IIS建立一个高安全性能的服务器。
一、 以Windows NT的安全机制为基础
1)NT打SP6补丁、2K打SP2补丁。把磁盘的文件系统转换成NTFS(安装系统的分区可以在安装系统的时候转换,也可以安装完系统以后,用工具转换)。同时把使用权限里有关Everyone的写、修改的权限去掉,关键目录:如Winnt\Repair连读的权限也去掉。
2)共享权限的修改。在NT下到开始菜单--》程序--》管理工具--》系统策略编辑器,然后打开系统策略里文件菜单里的“打开注册表”修改其中的windows NT 网络把其中勾去掉。 2K下可以写个net share c$ /delete的bat文件,放到机器的启动任务里。
3)为系统管理员账号更名。同时把系统管理员的密码改成强加密:密码长度在10位以上,并且密码要包括数字、字母、!等各种字符。
4)废止TCP/IP上的NetBIOS。通过网络属性的绑定选项,废止NetBIOS与TCP/IP之间的绑定。
5)安装其他服务。应该尽量不在同台服务器上安装数据库的别的服务,如果装了的话,最主要一点是数据库密码不能跟系统的登陆密码一样。
二、 设置IIS的安全机制
1)解决IIS4以及之前的版本受到D.O.S攻击会停止服务。 运行Regedt32.exe 在:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\w3svc\parameters增加一个值:Value Name: MaxClientRequestBuffer Data Type: REG_Dword 设置为十进制,具体数值设置为你想设定的IIS允许接受的URL最大长度。CNNS的设置为256。
2)删除HTR脚本映射。
3)将IIS web server下的 /_vti_bin 目录设置成禁止远程访问。
4)在IIS管理控制台中,点 web站点,属性,选择主目录,配置(起始点),应用程序映射,将htw与webhits.dll的映射删除。
5)如果安装的系统是2K的话,安装Q256888_W2K_SP1_x86_en.EXE。
6)删除:c:\Program Files\Common Files\System\Msadc\msadcs.dll。
7)如果不需要使用Index Server,禁止或卸载该服务。 如果你使用了Index Server,请将包含敏感信息的目录的“Index this resource”的选项禁止。
8)解决unicode漏洞: 2K安装2kunicode.exe、NT安装ntunicode86.exe。
经过以上的设置之后,我还是不敢说它就完全安全了,你可不要回去睡大觉呀!不过你可以放松一下了!
微软的产品虽然好用,但是它的漏洞和同类比起来是漏洞最多的一个.作为一个网管要时刻的注意新漏洞的出现,及时的采取相应的措施,做到有备无患!
网络安全 | 评论:0
| Trackbacks:0
| 阅读:83
Submitted by 海东青 on 2009, February 25, 2:56 PM
电子邮件对上网的人而言,是如此的难以离弃,但是,病毒,这个可恨的家伙,披上Email的外衣后,如此猖獗,令我们对可爱的Email不禁有了一丝疑虑:她是否仍然可爱依旧呢?现在笔者就来告诉大家,其实我们可以这样来分辨我们的Email的。
第一招:软件帮忙
选择一款可靠的防毒软件。要对付邮件病毒,在邮件接收过程中对邮件进行扫描过滤是非常有效的手段。我们可以借杀毒软件中的邮件监视功能来实现,比如“KV3000杀毒王”中的网络监视引擎,设置了邮件监视功能,可以在接收邮件过程中对邮件进行处理,有效防止邮件病毒的侵入。
第二招:投石问路
当遇到带有附件的邮件时,如果附件为可执行文件(.exe、.com)或word文档时,不要选择打开,可以用两种方法来检测是否带有病毒。一种方法是,利用杀毒软件的邮件病毒监视功能来过滤掉邮件中可能存在的病毒。另一种方法是,把附件先另存在硬盘上,然后利用杀毒软件查毒。
第三招:禁止预览
不使用邮件软件邮箱中的预览功能。当今,一些传播与破坏力比较大的病毒,往往都是在邮件预览时进行感染的,并不需要打开邮件。如果使用Outlook收发邮件,建议用户关掉邮箱工具的预览项,或者升级微软的最新补丁,这样可以预防Outlook接收邮件时受到感染。如果使用的是Foxmail,在当前账户属性中模快项选择纯文本格式。
总之,如果掌握防范病毒的一些小技巧,会大大减小邮件病毒或者其它病毒对计算机的破坏。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:79
Submitted by 海东青 on 2009, February 25, 2:56 PM
编者按在短短的几年里,防火墙的功能重心从网络层发展到了应用层。本文阐述了这种变迁的技术背景,以及未来的防火墙技术走向。
应用层攻击挑战传统防火墙
最近两年来,攻击者的兴趣明显从端口扫描和制造拒绝服务攻击(DoS Attack)转向了针对Web、E-mail甚至数据库等主流应用的攻击。传统的防火墙仅仅检查IP数据包的包头,而忽略了内容——如果用信件来做比喻,也就是只检查了信封而没有检查信纸。因此对这类应用层的攻击无能为力。可以说,仅仅靠第三层和第四层的IP地址和协议端口过滤的防火墙产品早已走到了尽头。
战火烧向七层
为了对抗应用层(OSI网络模型的第七层)的攻击,防火墙必须具备应用层的过滤能力,一些防火墙产品已经具备了这种能力。
如果把计算机网络比做一座建筑,传统的包过滤防火墙就是在企业内部网络和Internet之间的一系列并列的门。每道门都有安检人员对到达的包裹(IP数据包)进行逐一检查,若没有发现数据包含有异常代码便开门放行。攻击者常用的伎俩就是通过端口扫描来检查哪些门是敞开不设防的,然后加以利用。晚些时候出现的具有状态检测功能的防火墙可以检查哪些数据包是来自Internet对内部网络访问请求的应答。也就是说,安检人员能够鉴别那些不请自来的包裹。
但应用层攻击就要复杂得多,因为攻击数据包在绝大多数情况下是合法的数据包,不同的只是内容具有攻击性,而且因为IP数据包是分段传输的,其内容的判别需要将所有相关的包重组后才能准确进行。一旦这种攻击数据包通过了防火墙,它们通常会开始有条不紊地利用目标系统的漏洞制造缓冲区溢出,获得系统的控制权,然后以此为平台开始寻找周围其他系统的漏洞或者其他的蠕虫留下的后门,进而展开攻击。
防火墙的对策
对此,一些防火墙产品采取的应对措施是,针对每一类主流的应用, HTTP、SMTP、FTP和SQL Server数据库访问(基于RPC)都设置专门的过滤器,如果未来出现新的应用层威胁,还可以增加相应的过滤器。用户可以针对每一种过滤器进行应用相关的过滤设置,例如,可以通过限制任何HTTP访问请求的缓冲区不得超过3000个字节来防止一些蠕虫的攻击。在这种新的机制下,来自Internet的数据包被发送到各自的过滤器,过滤器会将数据包重组后进行内容扫描和判别。拿一封邮件来说,SMTP过滤器会等待相关的包到齐后,在转发之前重组邮件对其内容进行扫描,与已知类型的攻击进行比对,在确认这是正常流量后才允许通过。
经过正确配置的现代防火墙可以阻挡绝大多数已知的病毒邮件和攻击代码。虽然阻挡未知的病毒和攻击要困难得多,但是经过合理的策略设置通常是有效的。正确设置策略的基础是企业用户对于自身业务需求的正确理解,例如,多数企业的用户通常是没有必要通过邮件来传递可执行文件和Visual Basic脚本代码的。用户可以通过阻断含有这类可执行附件的邮件来对付一些未知的病毒。一旦真的需要发送这类文件,也可以设置更有针对性的策略,比如只允许IT部门的用户发送含有可执行文件附件邮件,或者允许用户接收除含有名为“Kournikova.jpg.vbs”的脚本附件之外的所有邮件。
安全与性能的矛盾
用户早已习惯于把安全性和性能看成是对立的,就像在机场的安检入口,检查的步骤越多,等待安检的队伍也就越长。对于防火墙来说,性能和安全的确是一对永远的矛盾,但是应用层过滤的功能对防火墙性能的影响并没有多数用户想象得那么大,一些防火墙标称每秒钟可处理超过1000个并发用户,同时保持每会话(Session)27Mbps的吞吐量。事实上,有些厂商通过硬件(ASIC)实现应用层的过滤引擎,能够达到更加接近线速(可理解为以太网交换机的处理极限)的处理能力。
新的挑战
具有应用层过滤功能的防火墙可以更有效地阻挡当前多数病毒和攻击程序,但新的安全威胁的不断出现又对防火墙提出了新的挑战。攻击的来源正在变得更加复杂,而攻击的手段也愈加高明,最近垃圾邮件与攻击代码的结合就是一个典型的例证。这一方面需要防火墙设备对于应用层的内容有更好的认知和智能判别的能力,另一方面也需要防火墙更多地与其他的安全设备和应用有效配合,从而实现更加有力的防护。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:86
Submitted by 海东青 on 2009, February 25, 2:56 PM
Netfilter提供了一个抽象、通用化的框架,该框架定义的一个子功能的实现就是包过滤子系统框架包含以下五部分:
1. 为每种网络协议(IPv4、IPv6等)定义一套钩子函数(IPv4定义了5个钩子函数), 这些钩子函数在数据报流过协议栈的几个关键点被调用。在这几个点中,协议栈将把数据报及钩子函数标号作为参数调用Netfilter框架。
2. 内核的任何模块可以对每种协议的一个或多个钩子进行注册,实现挂接,这样当某个数据包被传递给Netfilter框架时,内核能检测是否有任何模块对该协议和钩子函数进行了注册。若注册了,则调用该模块的注册时使用的回调函数,这样这些模块就有机会检查(可能还会修改)该数据包、丢弃该数据包及指示Netfilter将该数据包传入用户空间的队列。
3 .那些排队的数据包是被传递给用户空间的异步地进行处理。一个用户进程能检查数据包,修改数据包,甚至可以重新将该数据包通过离开内核的同一个钩子函数中注入到内核中。
4. 任何在IP层要被抛弃的IP数据包在真正抛弃之前都要进行检查。例如允许模块检查IP-Spoofed包(被路由抛弃)。
5.IP层的五个HOOK点的位置如下所示 :
(1)NF_IP_PRE_ROUTING:刚刚进入网络层的数据包通过此点(刚刚进行完版本号,校验 和等检测), 源地址转换在此点进行;IP_Input.c中IP_Rcv调用。
(2)NF_IP_LOCAL_IN:经路由查找后,送往本机的通过此检查点,INPUT包过滤在此点进行;IP_local_deliver中调用
(3)NF_IP_FORWARD:要转发的包通过此检测点,FORWORD包过滤在此点进行;
(4)NF_IP_POST_ROUTING:所有马上便要通过网络设备出去的包通过此检测点,内置的目的地址转换功能(包括地址伪装)在此点进行;
(5)NF_IP_LOCAL_OUT:本机进程发出的包通过此检测点,OUTPUT包过滤在此点进行。
这些点是已经在内核中定义好的,内核模块能够注册在这些HOOK点进行的处理,可使用nf_register_hook函数指定。在数据报经过这些钩子函数时被调用,从而模块可以修改这些数据报,并向Netfilter返回如下值:
NF_ACCEPT 继续正常传输数据报
NF_DROP 丢弃该数据报,不再传输
NF_STOLEN 模块接管该数据报,不要继续传输该数据报
NF_QUEUE 对该数据报进行排队(通常用于将数据报给用户空间的进程进行处理)
NF_REPEAT 再次调用该钩子函数
一个基于Netfilter框架的、称为IPtables的数据报选择系统在Linux2.4内核中被应用,其实它就是IPchains的后继工具,但却有更强的可扩展性。内核模块可以注册一个新的规则表(table),并要求数据报流经指定的规则表。这种数据报选择用于实现数据报过滤(filter表),网络地址转换(Nat表)及数据报处理(Mangle表)。 Linux2.4内核提供的这三种数据报处理功能都基于Netfilter的钩子函数和IP表。它们是独立的模块,相互之间是独立的。它们都完美的集成到由Netfileter提供的框架中。
包过滤
Filter表格不会对数据报进行修改,而只对数据报进行过滤。IPtables优于IPchains的一个方面就是它更为小巧和快速。它是通过钩子函数NF_IP_LOCAL_IN, NF_IP_FORWARD及NF_IP_LOCAL_OUT接入Netfilter框架的。因此对于任何一个数 报只有一个地方对其进行过滤。这相对IPchains来说是一个巨大的改进,因为在IPchains中一个被转发的数据报会遍历三条链。
NAT
NAT表格监听三个Netfilter钩子函数:NF_IP_PRE_ROUTING、NF_IP_POST_ROUTING及NF_IP_LOCAL_OUT。 NF_IP_PRE_ROUTING实现对需要转发的数据报的源地址进行地址转换而NF_IP_POST_ROUTING则对需要转发的数据包的目的地址进行地址转换。对于本地数据报的目的地址的转换则由NF_IP_LOCAL_OUT来实现。NAT表格不同于filter表格,因为只有新连接的第一个数据报将遍历表格,而随后的数据报将根据第一个数据报的结果进行同样的转换处理。NAT表格被用在源NAT,目的NAT,伪装(其是源NAT的一个特例)及透明代理(其是目的NAT的一个特例)。
数据报处理(Packet Mangling)
Mangle表格在NF_IP_PRE_ROUTING和NF_IP_LOCAL_OUT钩子中进行注册。使用 mangle表,可以实现对数据报的修改或给数据报附上一些带外数据。当前mangle表支持修改TOS位及设置skb的nfmard字段。
源码分析
如果我们想加入自己的代码,便要用nf_register_hook函数,其函数原型为:
int nf_register_hook(struct nf_hook_ops *reg)
struct nf_hook_ops
{
struct list_head list;
/* User fills in from here down. */
nf_hookfn *hook;
int pf;
int hooknum;
/* Hooks are ordered in ascending priority. */
int priority;
};
我们的工作便是生成一个struct nf_hook_ops结构的实例,并用nf_register_hook将其HOOK上。其中list项我们总要初始化为{NULL,NULL};由于一般在IP层工作,pf总是PF_INET;hooknum就是我们选择的HOOK点;一个HOOK点可能挂多个处理函数,谁先谁后,便要看优先级,即priority的指定了。Netfilter_IPv4.h中用一个枚举类型指定了内置的处理函数的优先级:
enum nf_IP_hook_priorities {
NF_IP_PRI_FIRST = INT_MIN,
NF_IP_PRI_CONNTRACK = -200,
NF_IP_PRI_MANGLE = -150,
NF_IP_PRI_NAT_DST = -100,
NF_IP_PRI_FILTER = 0,
NF_IP_PRI_NAT_SRC = 100,
NF_IP_PRI_LAST = INT_MAX,
};
Hook是提供的处理函数,也就是我们的主要工作,其原型为:
unsigned int nf_hookfn(unsigned int hooknum,
struct sk_buff **skb,
const struct net_device *in,
const struct net_device *out,
int (*okfn)(struct sk_buff *));
它的五个参数将由NFHOOK宏传进去。nf_register_hook根据reg中注册的协议簇类型和优先级在nf_hooks中找到相应的位置并插入到此表中。_hooks[NPROTO][NF_MAX_HOOKS]在Netfilter初始化时(Netfilter_init/Netfilter.c,而它在sock_init时调用)已经初始为一个空表。
例如IPtable在初始化时(init/IPtable_filter.c)调用nf_register_hook注册他的hook函数。
static struct nf_hook_ops IPt_ops[]
= { { { NULL, NULL }, IPt_hook, PF_INET, NF_IP_LOCAL_IN, NF_IP_PRI_FILTER },
{ { NULL, NULL }, IPt_hook, PF_INET, NF_IP_FORWARD, NF_IP_PRI_FILTER },
{ { NULL, NULL }, IPt_local_out_hook, PF_INET, NF_IP_LOCAL_OUT,
NF_IP_PRI_FILTER }
};
mangle在init/IPtable_mangle.c中注册它自己的hook函数。
static struct nf_hook_ops IPt_ops[]
= { { { NULL, NULL }, IPt_hook, PF_INET, NF_IP_PRE_ROUTING, NF_IP_PRI_MANGLE },
{ { NULL, NULL }, IPt_local_out_hook, PF_INET, NF_IP_LOCAL_OUT,
{NF_IP_PRI_MANGLE }
};
NAT在init/IP_nat_standalone.c中注册它自己的hook函数
/*包过滤前,更改目的地址*/
static struct nf_hook_ops IP_nat_in_ops
网络安全 | 评论:0
| Trackbacks:0
| 阅读:89
Submitted by 海东青 on 2009, February 25, 2:56 PM
Blue Lane技术公司推出了一种专为VMware Infrastructure3平台上运行的虚拟机而设计的入侵防御系统。
由于虚拟机的应用越来越广泛,人们应当利用这项新技术来提高安全性,并且避免产生新的安全威胁。周四,在向人们介绍为VMware Infrastructure3平台上运行的虚拟机而设计的入侵防御系统时,Blue Lane技术公司也持有相同的观点。
该公司的虚拟盾(VirtualShield)软件设置在主机管理程序和它的虚拟机之间。它能够阻止那些恶意软件接触到虚拟机。我们都知道,如果没有及时更新的话,虚拟机容易受到攻击。“该软件在服务器映像前充当防护设施;那相当于产品之后的‘a-ha’”,Blue Lane的总裁兼CEO Jeff Palmer补充说,尽管虚拟盾目前只能应用于虚拟机,Blue Lane很快会继续为其他软件供应商的管理程序开发相应套件。
“换句话说,虚拟盾能够为系统的所有虚拟机提供“区域防御”,而不是分别地挨个防御”,Blue Lane公司的产品运营高级副总裁Allwyn Sequeira说。“我们能模拟数据包的行为,所以,尽管我们不更换包本身,但也不需要接触每个服务器。”
虚拟盾并不是唯一的虚拟安全软件,但是它推出的时机很恰当。据InformationWeek Research称,他们调查的150位高级IT主管人员中的2/3的人表示他们的公司即将实施服务器虚拟化。而IDC报道说,超过2/3的拥有1000以上员工的美国公司正在采用虚拟化技术。鉴于主要的Linux应用也开始支持虚拟化技术,我们相信这个数字还会增长。
本周早些时候,Red Hat公司发布了Red Hat企业版Linux 5,该系统带有Xen的开放源码管理程序。也是在同一周,它的竞争对手Novell宣称,SAP NetWeaver和mySAP商业套件现在可以应用到在SUSE Linux企业服务器10上运行的虚拟机中了。SUSE Linux企业版服务器10是与开放源码Xen一起发布的。IBM也开发了称为sHype的安全扩展,它能够将安全策略与虚拟机绑定在一起。IBM还为Xen提供了sHype的一部分源码。
在虚拟化环境中,随着虚拟机的创建,解绑或者从一台物理服务器转移到另一台,IP地址也会随之而变化。Nemertes研究中心的一名分析师Andreas Antonopoulos说,由于大多数安全软件都是为每个位置分配一个IP地址,因此防火墙和入侵防御系统很难认识到维护虚拟机安全的必要性。“虚拟化技术没有什么问题,有问题的是那些安全软件,”他补充说。
布朗大学的首席IT安全工程师Paul Asadoorian最关心的问题是,一台被感染的虚拟机能感染多少台在同一服务器上的其他虚拟机。“很多人将他们的服务器连到内网,但仍然允许服务器上的虚拟机访问网络,”他说,这就违背了将服务器与公网断开的初衷。Reflex安全公司发现了这个问题,并将其卖给了Virtual Security Appliance,后者的主要业务是建立并维持虚拟机的安全策略,甚至建立并维持虚拟网络。
事实上,虚拟机能够在很多方面提高系统的安全性。虚拟机能在一个主服务器内运行不同应用程序,从而防止缓存溢出这样的攻击弄垮整个服务器。这是因为系统为每个虚拟机分配了一定量的内存空间,它们无法从其他虚拟机上的应用那里窃取内存。
虚拟化还通过将IT环境变得更加“便携”,从而方便人们进行系统恢复,Burlington Coat Factory的首席技术执行官Michael Prince说。现在系统恢复已经成为公司安全项目必定会考虑的一部分内容,虚拟化技术使人们在发生系统崩溃的紧急情况时,更容易重搭一个IT环境,这样也就是提高了安全性。
虚拟机安全的另一不容忽视的方面就是它能在同一服务器内运行多个操作系统,这就构建了多样化的环境从而不会被针对特定Windows或者Linux系统的恶意软件完全击垮。
虚拟盾的优势在于,它能在那些公司给他们虚拟机上运行的应用和操作系统打补丁之前,为其争取时间。固然,它不能解决所有的安全问题,但是方向是对的。
=============================================
原文作者:Larry Greenemeier
原文来源:informationweek
原文链接:http://www.informationweek.com/security/showArticle.jhtml?articleID=198001244
网络安全 | 评论:0
| Trackbacks:0
| 阅读:82
Submitted by 海东青 on 2009, February 25, 2:56 PM
让我们看一段 ASP 代码先:
Function getIP()
Dim strIPAddr as
string
If
Request.ServerVariables("HTTP_X_FORWARDED_FOR") = "" OR
InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), "unknown") > 0
Then
strIPAddr = Request.ServerVariables("REMOTE_ADDR")
ElseIf
InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ",") > 0
Then
strIPAddr = Mid(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), 1,
InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ",")-1)
ElseIf
InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ";") > 0
Then
strIPAddr = Mid(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), 1,
InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ";")-1)
Else
strIPAddr = Request.ServerVariables("HTTP_X_FORWARDED_FOR")
End If
getIP =
Trim(Mid(strIPAddr, 1, 30))
End Function
这段代码的功能是得到客户端真实IP,也就是当客户端使用了透明HTTP代理的时候取得真正的客户端IP;匿名代理返回代理IP;无代理返回客户端IP。
想一下,为什么该代码能够从透明代理那里得到真实的IP呢?莫非透明代理服务器会发送我们的真IP?本地搭建一个透明代理,抓包分析之:
GET /test/ipSpoof/test.asp HTTP/1.1
Accept: */*
Accept-Language: zh-cn
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;
TencentTraveler ; .NET CLR 1.1.4322)
Host: localhost
Connection: Keep-Alive
Cookie: tc_total_cookie_datetime_14734=2006-5-29 10:45:26;
PJBlog25Setting=ViewType=list;
ASPSESSIONIDQQQGQMDQ=HLGHFEADMMDPHAFJDHBLBOPD
X-Forwarded-For: 10.0.0.54
哈哈,原来我们的真正IP被服务器发送出去了。那么,如果我们修改X-Forwarded-For的值再提交的话……嘿嘿,这样就可以伪造任意的“真实”IP啦。
伪造了“真实”IP,可以做很多事情,最简单就是以任意IP发表评论,要是管理员看到一个123.456.789.000的IP一定会被你郁闷到的。
更高级点,应该可以实现突破IP限制、跨站和SQL注射,当然需要结合具体的程序代码来看了。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:81