数学建模社区-数学中国

标题: 北航柳重堪高等数学72讲 [打印本页]

作者: 韩冰    时间: 2004-10-5 22:38
标题: 北航柳重堪高等数学72讲
五、另一种嗅探--冒充入侵
! K# v7 H. e( L: O, \& f, {- s' y: I* w/ `- Z# S7 y* ?, I+ \" }
  您已了解到实际的嗅探入侵的基础,包括一些组成部分。本部分详述的冒充入侵中,黑客用客户机IP地址作为源址向服务器发送一个SYN包以初始化通话。黑客传送的地址必须是冒充成可信任主机地址。服务器将用一个SYN/ACK包来确认SYN包,它包含以下行:
; x" |) D' A& l( R  T+ Z) _5 g9 D8 l9 t" h3 V
  SEG_SEQ = SVR_SEQ_O 1 V+ E: m! c; G( _

4 O* m. Z( J! R. W" h  黑客因此可以用自己的包来确认服务器的SYN/ACK包。黑客数据包中包含了黑客所猜的SVR_SEQ_O的值即顺序号。如果成功,那么黑客不必嗅探客户包,因为黑客能预测SVR_SEQ_O且确认它。 * b7 H" o1 f, V8 @' T
) e" y% v. T+ w6 F+ F/ r
  1.冒充入侵的两个主要缺点 & C/ `: r4 R0 F

$ |, V, o3 `/ ?  W& ^  c- ]  (1)黑客冒充的客户机将收到来自服务器的SYN/ACK包,而向服务器回发一个RST(复位)包,因为在客户机看来,通话不存在。而黑客可能阻止客户机的复位包产生,或当客户机未按入网络时入侵,或使客户机的TCP队列溢出,如此,客户机将在往服务器上发送数据中丢失包。
! `0 S1 Y! ^$ w$ Z
' g- I; {% ^  S) C+ j  (2)黑客不能从服务器上得到数据,然而黑客可以发送一些足以危害主机的数据。
* D6 _4 ~/ }; d' i  b1 w& w
  g. t2 t  ]/ {: |6 \  2.冒充入侵和非同步后劫持入侵的不同点 & Z. e' ]. N! l  |. g1 n8 b! z0 ?

1 Y; f6 C2 J7 k! z6 G- v2 J! ]) h  冒充入侵和您以前了解到的非同步后劫持入侵的四个不同之处在于:
. ^7 t- ?/ |: s( ^8 L! n8 v! k- P9 @3 L( N% i
  (1)非同步后劫持入侵让黑客实行并控制连接的鉴别阶段,而冒充入侵依靠于可信任主机的鉴别方案。
# K6 _: d5 f$ ?6 J0 [; l0 v, D3 j5 \5 E. s1 S: G
  (2)非同步后劫持入侵让黑客对于TCP流有很大的访问权。换句话说,黑客可以同时收发数据,而不是像冒充入侵那样仅能发送数据。
7 `: w$ m4 c1 Z$ q' i) Q; [6 J4 C3 p8 z' ^3 g9 a( ^9 D, Q; k
  (3)非同步后劫持入侵利用以太网嗅探来预测或得到SVR-SEQ-O。 ! P7 g2 m& b% {0 E
6 H* S  h; v: ^8 O. k# i# m1 o% w* Q
  (4)黑客可以用非同步后劫持入侵法攻击任何类型主机。因为冒充入侵时要倚赖于UNIX可信任主机的模式,所以它仅能对UNIX主机进行攻击。
- a" V2 B% {' r" K- j4 K; l; B0 J1 D* Y; U, {9 h
  然而,如果客户机脱线了或是不能收发RST复位包,黑客可以用冒充入侵来与服务器建立一个全面的TCP连结。黑客将可代表客户机发送数据。当然,黑客必须通过认证障碍。如果系统采用的是基于可信任主机的认证,那么黑客将对主机的服务有全权访问。
4 C  Q9 E. j0 L: L. @
+ _; e" v# n: s! P" {6 K  尽管当黑客进行非同步后劫持入侵进攻局域网时,系统分析员易于核查到入侵,但在远程低带宽和低延迟网上进行非同步持劫持入侵是很有效果的。而且,正如您所知,黑客可使用与进行被动嗅探入侵(它经常发生在INTERNET)时相同的资源来实施非同步后劫持入侵。两种入侵对黑客来说其优点在于它对用户都是不可的。用户不可见很重要,INTERNET上入侵主机越来越频繁,网络安全变得令人关注,黑客的秘密行动是黑客入侵的一个重要因素。
作者: newanswer    时间: 2015-12-17 10:30
同学,你这个文不对题啊0 J2 K$ x0 u' R' r) ?





欢迎光临 数学建模社区-数学中国 (http://www.madio.net/) Powered by Discuz! X2.5