友情提示:如果本网页打开太慢或显示不完整,请尝试鼠标右键“刷新”本网页!
29书城 返回本书目录 加入书签 我的书架 我的书签 TXT全本下载 『收藏到我的浏览器』
我的美母教师 | 乡村精品合集 | 乡村活寡 | 乡村欲爱 | 乡村春潮 | 乡村花医 | 欲望乡村(未删) | 乡村艳福 | 乡村春事 | 人妻四部曲

反黑风暴-第17部分

快捷操作: 按键盘上方向键 ← 或 → 可快速上下翻页 按键盘上的 Enter 键可回到本书目录页 按键盘上方向键 ↑ 可回到本页顶部! 如果本书没有阅读完,想下次继续接着阅读,可使用上方 "收藏到我的浏览器" 功能 和 "加入书签" 功能!


步骤03切换到【ARP(ArpPoisonRouting)】(ARP欺骗)选项卡,在“SpoofingOptions”(欺骗设置选项)选项区域中选择“UseRealIPandMACaddress”(使用真实IP和MAC地址)选项,并勾选“Pre…PoisonARPcaches(CreateARPentries)(预欺骗ARP缓存(创建ARP表项))”复选框。

【提示】

在“SpoofingOptions”(欺骗设置选项)选项区域中可以用真实的IP地址,也可以使用伪装IP地址和的MAC。但使用伪装IP和MAC有几个前提条件:攻击者的机器只能连接在HUB中,不能连接在交换机中;设置的IP地址需是子网内的合法的,而且是未使用的IP地址。

步骤04切换到【Filtersandparts】(过滤器与端口)选项卡,在其中列出了CAIN定义的过滤程序和协议的各种端口,可以关闭不需要过滤的程序协议,比如POP3、ICQ、FTPS、RDP等。

步骤05切换到【HTTPFields】选项卡,在其中主要定义了HTTP的字段,用来检查和过滤HTTP包中包含的敏感字符,比如用户名密码等。

步骤06对话框中的其他几个选项卡用户可根据需要进行设置,但对于一般用户来说,可以保持默认设置不变。在设置完成后,单击【确定】按钮,即可完成CAIN程序的配置。

在完成程序的配置后需要进行MAC地址扫描,具体的操作步骤如下:

步骤01在CAIN主窗口中选择【Sniffer】选项卡,单击工具栏上的【Start/StopSniffer】按钮,激活嗅探器。在窗口的空白处右击,在弹出菜单中选择【ScanMACAddress】菜单项。

步骤02此时,即可弹出【MACAddressScanner】对话框。若要扫描整个子网,可选择“Allhostsinmysub”选项;若要扫描某一范围的子网,可选择“Range”选项并设置要扫描的范围,这里选择扫描整个子网。

步骤03单击【OK】按钮,稍等片刻后,即可扫描出整个子网中的IP地址及其对应的MAC地址。注意:本机的IP地址与MAC地址是扫描不出来的。

步骤04从上图中可以看到192。168。0。1是网关地址,MAC地址扫描是基于ARP请求数据包,因此,可快速定位MAC和IP的对应关系。OUI指纹中包含了各大MAC厂商的信息。

步骤05单击窗口下方的按钮,即可进入ARP欺骗界面。在右边的空白处单击,单击上面的【添加到列表】按钮,即可弹出【NewARPPoisonRouting(新建ARP欺骗)】对话框。

步骤06在左边选择被欺骗的主机,在右边选择被欺骗的IP,单击【OK】按钮,即可返回ARP欺骗界面,在右边的列表中看到ARP欺骗的信息。

步骤07配置好APR欺骗的主机后,可以在左侧栏中选择相应的选项,进行各种ARP欺骗。若要获得用户邮箱的密码信息,可在IE地址栏中输入邮箱的网址//。163。,即可进入邮箱的登录界面。在其中输入用户名和密码后,单击【确定】按钮,即可成功登录邮箱。

步骤08返回ARP欺骗界面,单击下方的按钮,在左侧栏中单击“HTTP”选项,即可在右侧列表中看到目标主机邮箱登录的用户名和密码。若此时用户登录其他空间或论坛,则CAIN还可以获得这些空间或论坛的用户名和密码。

HTTPS的加密的数据就这样在CAIN的APR欺骗中被明文获取。因此,希望所有计算机用户提高网络安全意识,防止APR欺骗。

3.口令攻击的防范

黑客在攻击目标时,常常把破译普通用户的口令作为攻击的开始。它们总是千方百计地想办法,通过形形色色的口令攻击方式来获得口令。一旦获得了口令,得到一定的权限,就可以对用户的电脑为所欲为了。面对这种口令攻击,用户应该掌握一些防范口令攻击的方法。

防范口令攻击的最重要的一点就是不能留下空口令,也就是说不能因为一时方便而不设置密码。但就算设置了密码,也不能粗心大意,以为万事大吉了。

在设置密码时,应避免设置弱口令,而应该采取那些不易被攻破的强口令。也就是说设置的密码不能太短,不能是别人很容易就能猜测出来的密码,如:自己或亲友的电话号码、生日、特殊的纪念日等一些信息。

设置的口令最好采用字母、数字、还有标点符号、特殊字符的组合,同时有大小写字母,长度最好达到8个以上,最好容易记忆,不必把口令写下来。

另外,还要注意保护口令的安全,最好遵循如下几个原则:

●不要将口令写下来,记在纸上或存储于计算机文件中。

●不要在不同的系统中使用同一口令。

●在公共上网场所如网吧等处最好先确认系统是否安全。

●为防止眼明手快的人窃取口令,在输入口令时应确认无人在身边。

●自己设置的口令最好不要告诉别人。

●定期更改口令,至少六个月更改一次,这会使自己遭受口令攻击的风险降到最低,要永远不要对自己的口令过于自信。

第三章 缓冲区溢出攻击实战

缓冲区是用户为程序运行时在计算机中申请的一段连续的内存,它保存了给定类型的数据。缓冲区溢出是一种常见的且危害很大的系统攻击手段,黑客善于在系统当中发现容易产生缓冲区举出之处,运行特别程序,获得优先级,指示计算机破坏文件、改变数据,产生后门访问点,甚至攻击计算机。

6。3。1攻击原理

缓冲区溢出是指当计算机程序向缓冲区内填充的数据超过了缓冲区本身的容量,溢出的数据会覆盖在合法数据上。缓冲区溢出是黑客偏爱使用的一种攻击方法,而且它对系统的安全性有很大的威胁。比如向程序有限空间的缓冲区中置入过长的字符串,造成缓冲区溢出,从而破坏程序的堆栈,使程序转去执行其他的指令。

如果这些指令是放在有Root权限的内存里,一旦这些指令得到了运行,入侵者就可以以Root的权限控制系统,这也就是所说的U2R攻击(UsertoRootAttacks)。

一些黑客常常会利用系统中存在的漏洞取得系统超级用户权限,进而随意控制系统,对系统进行恶意的攻击。比如,RPC缓冲区溢出攻击就是利用计算机中存在的RPC漏洞对其实施攻击的。

RPC(RemoteProcedureCall)调用是Windows使用的一个协议,提供进程间交互通信,允许程序在远程机器上运行任意程序。RPC在处理通过TCP/IP进行信息交换过程中,如果遇到畸形数据包,会导致RPC服务无提示的崩溃掉。

由于RPC服务是一个特殊的系统服务,许多应用和服务程序都依赖于它,因此,可以造成这些程序与服务的拒绝服务。黑客如果利用这个漏洞,可以发送畸形请求给远程服务器监听的特定RPC端口,如135、139、445等任何配置了RPC端口的机器。

在默认安装情况下,用户的RPC商品是开放的。黑客在攻击之前,会对网络上的机器进行漏洞扫描,若发现存在RPC漏洞的机器,黑客只要利用这个漏洞对Windows系统进行攻击,这些系统就会出现系统蓝屏、重新启动、自动关机等现象。

6。3。2攻击与防御实战

缓冲区溢出攻击不是一种窃密和欺骗的手段,而是从计算机系统的最底层发起攻击,因此,在它的攻击下,系统的身份验证和访问权限等安全策略基本是起不到作用的。由于这种攻击会给系统带来极大的安全隐患,因此,如何及时有效的检测出计算机网络系统入侵行为,已越来越成为网络安全管理的一项重要内容。

下面将介绍几种不同的缓冲区漏洞的攻击及其防御方法。

1.针对WINS服务远程缓冲区漏洞的攻击

WINS(Windows互联网命名服务)是微软Windows系统支持的一套类似于DNS的名称服务,负责将网络计算机名解析为IP地址。WINS在处理关联的内容验证时存在问题,远程攻击者可以利用这个漏洞以系统进程权限执行任意指令。

由于对名字验证处理时缺少充分验证,攻击者可以构建恶意网络包触发缓冲区溢出,精心构建提交数据可能以系统进程权限执行任意指令。在WindowsServer2003系统中,目前看起来只能进行拒绝服务攻击。

(1)漏洞检测

由于该漏洞存在的WINS服务使用的是42端口,因此,只要扫描对方是否开放了42端口,就可以来判断目标主机是否开着WINS服务。

要检测这种漏洞,可以使用X…Scan对指定的IP进行扫描。在X…Scan主窗口中选择【设置】→【扫描参数】菜单项,即可打开扫描参数设置窗口。

(2)漏洞利用

这类漏洞一般通过编写批处理文件的方式来提高溢出成功的概率。

针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的某台主机,编写批处理文件对固定主机进行重复攻击,就能提高溢出成功的概率。针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的多台主机,编写批处理文件对多台主机进行同时攻击。

2.RPC缓冲区溢出攻击

黑客在针对RPC缓冲区溢出攻击之前,一般用RPC漏洞扫描器先扫描出网络上存在RPC漏洞的机器,再进行攻击。

(1)漏洞检测

使用RPC漏洞专用扫描器Retina(R)–DScanner,可以扫描目标机器中是否存在RPC漏洞,它是eEye安全公司针对微软MS03…026及最新MS03…039RPCD漏洞扫描工具。

使用该软件扫描RPC漏洞的具体操作步骤如下:

步骤1:运行Retina(R)–DScanner主程序,即可打开【Retina(R)–DScanner】主窗口。

步骤2:在StartIP文本框和EndIP文本框中分别输入起始和终止的IP之后,单击【Scan】按钮,即可开始扫描。如果在设置的IP范围中有存在RPC漏洞的主机,则该主机的详细信息将出现在扫描结果中。

(2)漏洞利用

RPC漏洞带来的危害很严重,比如基于RPC漏洞的著名病毒“冲击波”,可导致系统反复重启系统,不能正常复制文件和浏览网站,DNS、IIS、路由器等受到非法拒绝服务攻击,整个网络系统处于瘫痪状态。

漏洞利用工具有两个:Rpcd和OpenRpcss。先使用Rpcd对远程主机发送畸形数据包,使用OpenRpcss攻击远程主机,最终会在远程主机内部建立一个管理员账号。

Rpcd命令格式:RpcdServer。OpenRpcss命令格式:OpenRpcssServer。

入侵的具体步骤如下:

步骤01先使用命令给远程主机发送畸形数据,使用“Rpcd存在漏洞远程主机的IP地址”命令。

步骤02利用OpenRpcss工具建立管理员账号,使用“OpenRpcss。exe存在漏洞远程主机的IP地址”命令。

步骤03在远程主机内部成功建立一个管理员账号,可通过IPC,使用“use存在漏洞远程主机的IP地址IPC〃密码〃/user:〃用户名〃”命令。

(3)漏洞的防范

黑客可以利用RPC漏洞,给远程服务器监听的特定RPC端口发送畸形请求,如135、139、445等任何配置了RPC端口的计算机,在受到攻击时,Windows系统也出现蓝屏、重启以及自动关机的现象。下面有两种方法可以很好的预防RPC漏洞攻击。

●更改RPC服务设置

选择【开始】→【设置】→【控制面板】→【管理工具】→【服务】菜单项,即可打开【服务】窗口。在其中选择“RemoteProceduceCall(RPC)”服务并右击,在快捷菜单中选择“属性”选项,即可打开【RemoteProceduceCall(RPC)�
返回目录 上一页 下一页 回到顶部 赞(0) 踩(0)
快捷操作: 按键盘上方向键 ← 或 → 可快速上下翻页 按键盘上的 Enter 键可回到本书目录页 按键盘上方向键 ↑ 可回到本页顶部!
温馨提示: 温看小说的同时发表评论,说出自己的看法和其它小伙伴们分享也不错哦!发表书评还可以获得积分和经验奖励,认真写原创书评 被采纳为精评可以获得大量金币、积分和经验奖励哦!