1 q% `1 K; Y' I3 |5 M ( T( g( _$ U& V; S' z" a# R$ J4 w$ z2 V. |" }% b; b# y7 f/ l5 Z1 w! z/ {
n 回顾在过去五年中因特网所遭受的一连串的攻击,虽然不乏传播速度惊人、受害面惊人,或穿透深度惊人等令人们措手不及的恶意攻击,但最后都还是被人们所一一战胜。但是在经历了这一次又一次的洗礼之后,我们的网络现在是不是变得坚不可摧了呢? 这是一个很难回答的问题,尽管大家都希望网络是强壮的。- B2 s9 b `- ^+ a2 J" i! `
2 {/ ~9 L6 B- T6 ~n 根据对两百多个读者的调查, 我们选出了在过去五年里影响最广,破坏最强的五种恶意攻击,并且还预测了在今后的五年中可能影响最大的五种攻击手段。 / O, b2 G. r" \% x2 j/ o+ {' n4 |1 {& Y
n 需要说明的是,以下的选择和预测肯定是不能完全符合每个人的观点的,但笔者相信,我们的选择和预测结果应该还是很有代表性,和很有意义的。$ `6 |" `! n: r i, O, p
6 N, x1 i; i: z. U* p一、五种影响最大的攻击& C" C- [/ P1 \* ^! n/ |/ n4 b) f1 d
选择结果之所以如此,是因为它们中的每一种攻击的破坏力在当时都几乎撼动了大多数人对英特网的信心,从企业的CEO、CIO到系统管理员、网站管理员,甚至到家庭或公司的终端用户都几乎"谈网色变"。他们对电子商务的安全性空前地怀疑,即使在打开自己的电子邮件时也是忐忑不安,犹豫不决。总之,在当时他们所表现出来的恐慌简直令笔者感到震惊。: a3 v' o7 F; T: _5 s% |$ `
* |' q( U2 ?! h; ?" ? e
1、红色代码(2001)) I# d8 M7 R% l1 p# d$ K4 t% ?/ r
2001年7月的某天,全球的IDS几乎同时报告遭到不名蠕虫攻击。信息安全组织和专业人士纷纷迅速行动起来,使用蜜罐(honeypots)技术从因特网上捕获数据包进行分析,最终发现这是一利用微软IIS缓冲溢出漏洞进行感染的变种蠕虫。其实这一安全漏洞早在一个月以前就已经被eEye Digital Security发现,微软也发布了相应的补丁程序,但是却很少有组织和企业的网络引起了足够的重视,下载并安装了该补丁。, Y x- }: Z* a- H9 r
4 S( }6 ?8 P7 N4 e/ k1 m# c/ Z在红色代码首次爆发的短短9个小时内,这一小小蠕虫以速不掩耳之势迅速感染了250,000台服务器,其速度和深入范围之广也迅速引起了全球媒体的注意。最初发现的红色代码蠕虫还只是篡改英文站点的主页,显示“Welcome to http://www.worm.com! Hacked by Chinese!”等信息。但是随后的红色代码蠕虫便如同洪水般在互联网上泛滥,发动DoS(拒绝服务)攻击以及格式化目标系统硬盘,并会在每月20日~28日对白宫的WWW站点的IP地址发动DoS攻击,使白宫的WWW站点不得不全部更改自己的IP地址。之后,红色代码又不断的变种,其破坏力也更强,在红色代码II肆虐时,有近2万服务器/500万网站被感染。 0 X$ g4 W2 E# g; Z
) K/ K8 v }) I/ Y6 [9 V$ I
红色代码就是凭着这样过硬的"本领",在我们的1997至2002年网络攻击之最的民意调查中与Nimda以占选票 44%的绝对优势位居榜首( 见图 1 和 2)。 9 y) ?+ {, P9 A' i3 ?0 i O& ^& r 2 @% X0 O2 x7 ^' H- q& H; D% @# s从红色代码的肆虐中网络用户可以得到以下启示: 1 c8 M8 Z I6 D0 ^ , A: ^2 b9 b2 m6 L$ ~* o6 h$ h4 k* sØ 只要注意及时更新补丁和修复程序,对于一般的蠕虫传播是完全可以避免的。因此作为系统管理员在平时应该多注意自己的系统和应用程序所出现的最新漏洞和修复程序,对于提供了修复程序和解决方案的应立即安装和实施。 1 I- m0 Q/ G7 `1 Z6 G I6 _5 n( t2 {7 v0 n ], H1 f( {
Ø 在网络遭到攻击时,为进行进一步的分析,使用蜜罐是一种非常行之有效的方法。! |) o1 c: A. k! n6 S2 Z) g; }' U4 Z
, n0 @! L3 e& N$ w# |Ø 红色代码猛攻白宫之所以被成功扼制,是因为ISP们及时将路由表中所有白宫的IP地址都清空了,在这一蠕虫代码企图阻塞网络之前,在因特网边界就已被丢弃。另外,白宫网站也立即更改了所有服务器的IP地址。 7 }9 u* F. z1 D: s& g. ~6 H ! W) B6 ]) S. b" c6 N+ |2.尼姆达(2001)- j: P2 u6 f1 y; n: D
尼姆达(Nidma)是在 9/11 恐怖袭击后整整一个星期后出现的。笔者现在还清楚地记得因为美国的网络常常成为恐怖组织和对其怀有敌意的黑客的攻击目标。另外,地区之间的冲突和摩擦也会导致双方黑客互相实施攻击,当时传言是中国为了试探美国对网络恐怖袭击的快速反应能力而散布了尼姆达病毒,一些安全专家甚至喊出了“我们现在急需制定另一个‘曼哈顿计划’,以随时应对网络恐怖主义”的口号,由此可见尼姆达在当时给人们造成的恐慌。 9 g. h3 W1 b4 d) C( f! S H
0 a& `& f3 B$ C* k尼姆达病毒是在早上9:08发现的,它明显地比红病毒更快、更具有摧毁功能,半小时之内就传遍了整个世界。随后在全球各地侵袭了830万部电脑,总共造成将近10亿美元的经济损失。 $ Z& w. r8 R' u2 W
0 p; c2 E1 W0 ^) `* E同"红色代码"一样,"尼姆达"也是通过网络对Windows操作系统进行感染的一种蠕虫型病毒。但是它与以前所有的网络蠕虫的最大不同之处在于,"尼姆达"通过多种不同的途径进行传播,而且感染多种Windows操作系统。"。"红色代码"只能够利用IIS的漏洞来感染系统,而"尼姆达"则利用了至少四种微软产品的漏洞来进行传播:! i8 L9 T8 I' _7 j
+ U/ w1 e' C( O! J. I
Ø 在 IIS 中的缺陷; $ v# c6 p3 n$ Z l
0 \* C4 F" @% JØ 浏览器的JavaScript缺陷; + y3 y8 D4 h. i# T d3 N7 x / \1 V4 b4 j3 N" {4 S- RØ 利用 Outlook 电子邮件客户端的一个安全缺陷乱发邮件; 3 ~7 j9 U4 `! u/ U+ o* k
5 |+ Y9 z/ G$ CØ 利用硬盘共享的一个缺陷,将guest用户击活并非法提升为管理员。- X8 f! h( `* J+ A) Q
0 t6 [2 D4 {1 ]: F2 J
在一个系统遭到感染后,Nimda又会立即寻找突破口,迅速感染周边的系统,并站用大部分的网络带宽。. k( ]2 @, G, e( [& y o N
4 o6 P) {. w9 z/ C- I
从Nimda蠕虫病毒播发的全程和特点来看,网络用户又可以深刻地认识到: 0 H7 X+ a6 N4 j' }: C; Q7 F+ u' @2 X& G9 L
Ø 对网络攻击事件的紧急响应能力以及和安全专家们建立良好的关系是非常重要的。 ( w; Z# Y( Q* W+ ~* ^) Z* t O; z
/ {) B" ~$ G6 T4 j/ AØ 为阻断恶意蠕虫的传播,往往需要在和广域网的接口之间设置过滤器,或者干脆暂时断开和广域网的连接。 4 O, n; _, F7 U' l6 G : [0 S5 u. h0 W) P) ]Ø 在电子邮件客户端和网络浏览器中禁止任意脚本的执行对网络安全性来说是很关键的。 9 x8 e" S5 G# e+ m : h- y) X4 r/ ^5 T: Q3.Melissa(1999) 和 LoveLetter(2000) $ F1 r" T: z0 \! ]" X在1999年3月爆发的Melissa 病毒和2000年5月爆发的LoveLetter 病毒因为它们能够迅速蔓延,并造成极大的危害也荣登了这次评选的五大宝座之一。Melissa是MicrosoftWord宏病毒,LoveLetter则是VBScript病毒,二者除了都是利用Outlook电子邮件附件进行传播外,另外恶意代码也都是利用Microsoft公司开发的Script语言缺陷进行攻击,因此二者非常相似。0 t" H) _- B5 E
. T4 F7 W2 Z' |
用户一旦在Microsoft Outlook里打开这个邮件,系统就会自动复制恶意代码并向地址簿中的所有邮件地址发送带有病毒的邮件。很快,由于Outlook用户数目众多,其病毒又可以很容易地被复制,很快许多公司的邮件服务器就被洪水般的垃圾邮件塞满而中断了服务。一些公司在发现遭到攻击或可能遭到后立即将自己内部网络与因特网断开,在内部网将遭到蠕虫感染的机器清除或隔离,等病毒风暴过后才连接到internet上,因此才免受其危害。当时的各大防病毒厂商在病毒爆发后不久立即向他们的客户分发病毒签名文件,但是由于用户太多却要在同一时间下载和更新病毒库,使得要想及时更新签名文件变得非常困难,这无疑更加助长了病毒的肆虐。也正是因为这个原因使得Melissa和LoveLetter病毒所产生的危害仅次于红色代码和尼姆达。& U" F8 v$ [# I* Z1 |' l0 K
' K" X9 Y. |- e( Z& l1 v
Melissa 和 LoveLetter 的爆发可以说是信息安全的唤醒电话,它引起了当时人们对信息安全现状的深思,并无形中对信息安全的设施和人才队伍的发展起了很大的刺激作用: / `: }% L5 n7 i$ X& L" R/ K8 y- e0 J' G0 X- M p5 ]
Ø Melissa 和 LoveLetter 刺激了企业和公司对网络安全的投资,尤其是对防病毒方面的投入; / {* C: h, E6 B1 k4 E. X2 L- H( v) K# H6 R y
Ø 许多公司对网络蠕虫病毒的紧急响应表现出来的无能刺激了专业的网络安全紧急响应小组的空前壮大。 + D! W! {: z/ W
, a3 b9 V! h0 R$ S. F& V7 d3 G3 {% dØ 不幸地,DDoS攻击即使在目前也仍旧是互联网面临的主要威胁,当然这主要是因为ISP在配合阻断DDoS攻击上速度太慢引起的,无疑使事件紧急响应的效果大打折扣。 ; u' Q1 B5 s6 }, _; q5 ^, Y, o: a5 F% V& P* G
5.远程控制特洛伊木马后门(1998-2000)! W8 ~2 N) D. z4 D) G, a
在1998年7月,黑客 Cult of the Dead Cow(cDc)推出的强大后门制造工具 Back Orifice(或称BO)使庞大的网络系统轻而易举地陷入了瘫痪之中。安装BO主要目的是:黑客通过网络远程入侵并控制受攻击的Win95系统,从而使受侵机器“言听计从”。BO以多功能、代码简洁而著称,并且由于BO操作简单,只要简单地点击鼠标即可,即使最不熟练的黑客也可以成功地引诱用户安装Back Orifice 。只要用户一安装了Back Orifice,黑客几乎就可以为所欲为了,像非法访问敏感信息,修改和删除数据,甚至改变系统配置。 2 u, E, X- B0 k! G. g1 S: B- G# _) _9 ?6 A& ^& M
如果仅仅从功能上讲,Back Orifice完全可以和市场上最流行的商业远程控制软件,像赛门铁克的pcanywhere,CA的ControlIT, 和免费软件VNC等相媲美。因此,许多人干脆拿它来当作远程控制软件来进行合法的网络管理。& E: p8 c; ~3 y2 b) X7 t6 e f ]: @7 o
( [* M) ]! f' H9 @ `! O由于其简单易用和大肆地宣传,BO迅速被众多的初级黑客用来攻击系统。BO的成功后来也迅速地带动和产生了许多类似的远程控制工具,像 SubSeven, NetBus, Hack-a-Tack 和 Back Orifice 2000 (BO2K)等。这些攻击工具和方法甚至一直保留到现在,作为黑客继续开发新的和更加强大的特洛伊木马后门,以避开检测,绕过个人防火墙和伪装自己的设计思想基础。2 |$ O+ m' W% _8 g9 c
( d& w' v/ Q2 kBack Orifice 和其它类似的木马后门工具使人们从根本上认识到了对用户进行一定的安全方面的培训,使他们不要随意运行不信任软件和广泛地配置防病毒软件的重要性。 4 R- J+ @* ^ }9 _: O' W) ^3 n i) E1 r+ K; g1 e
当然以上列举的五点可能带有一定的偏见,例如也有很多用户另外还选择了下面的三种:6 a, _% t9 O1 Y* Y* X& K" |
2 ~, I1 }% [ \$ d: y- }Ø 在2002年8月公布的在IE浏览器中签发CA证书时存在的安全漏洞;$ v# b' W5 S0 n7 [: C
, M' z; h# ]# L! C" h
Ø 在2002年2月发现的多个SNMP漏洞;2 X! |& G! b U% ^: I* {
/ L" E6 ?% O% s6 l) K
Ø 在2001年1月伪装成微软职员进行代码签名的漏洞。8 g2 q. }* z0 C0 n
- L% f) y, V Q虽然这些恶意的全球性的攻击给人们带来了数十亿美元的经济损失,但也在一定程度上给信息安全技术的发展在无形中起到了巨大的刺激和促进作用。从这些具体的攻击和排除,防范措施中,人们使网络信息安全策略得到了不断地完善和加强, 为迎接新的信息安全挑战奠定了基础。作者: 韩冰 时间: 2004-10-9 14:32
二、未来的五种攻击手段 # X+ o4 R+ ?2 A* S' l4 V2 d是的,以上的五种恶意攻击均给人们造成了巨大的经济损失,但人们也从中学到了很多的东西。大部分的企业或组织至少也都在信息安全方面采取了一定的基本防御措施,用户的安全意识也得到了加强,一些独创性的安全技术为应对未来更加强大的攻击提供了支持。但是仅仅这些就足够了吗?这是不可能的。 ! Q: |) u/ c: Q( P' ~: V
5 t6 t7 }: ^- n7 ~, d' d
至少仅仅靠安全意识上的加强是远远不够的,而且很少有人将历史教训放在心上。红色代码的爆发就充分地说明人们常常即使已经知道存在某种安全威胁,但却事不关己,高高挂起,自己还没有遭到攻击就赖得补救。而企业有限的安全预算也制约着信息安全领域的发展。另外,一些人还会出于某种目的花费大量的时间去研究新的攻击方法和手段,尽管如此,我们还是可以尝试着去预测隐伏着的可能的这些攻击。 ( A1 w# Y8 e0 \0 Y! [& W+ U: A0 A% v& b8 B! K
笔者时常被问," 什么样的潜在性网络攻击会使你在半夜醒来?" 笔者想可能下面的这些就足以使我半夜惊醒: % Q! N$ f0 }, s: D 9 B- W q- I" Q2 |. u1.超级蠕虫 ; f' k% X8 A/ C5 D8 ?! q& k无论是手段的高明性,还是破坏的危害性,计算机网络受到蠕虫的威胁都在激增。在我们的民意调查中显示人们仍旧将这一威胁看作是计算机网络将面临的最大威胁之一,有超过36%的人认为超级蠕虫的威胁应该摆在第一位( 见图3和4)。 % l8 d; K7 c% q" J $ V [8 Z+ R: ~- u9 [7 L% d8 o超级蠕虫,它一般被认为是混合蠕虫。它通常能自我繁殖,并且繁殖速度会变得更快,传播的范围会变得更广。更可怕的是它的一次攻击就能针对多个漏洞。例如,超级蠕虫潜入系统后,不是仅仅攻击某个漏洞,而是会尝试某个已知漏洞,然后尝试一个又一个漏洞。 ; F8 e5 Y) A+ s; o1 N7 g9 @# p0 X0 t$ G# C. T! @! p1 [2 c/ S) M' O
超级蠕虫的一枚弹头针对多个漏洞发动攻击,所以总有一个会有效果。如果它发现你未打补丁的地方,那你就在劫难逃了。而事实上没有哪家公司的系统完全打上了所有的补丁。 * |3 `: x( M$ r' d) v9 O C8 J4 b( ~! o+ {2 Z, d3 u# D4 X' r: ~
很多安全专家逐渐看到的通过IM(即时消息)进行传播的蠕虫就可以说是一种超级蠕虫。黑客将一个链接发给IM用户后,如果用户点击链接,蠕虫就会传播给该用户的IM地址簿上的所有人。有了IM,用户将随时处于连接状态,所以也随时会受到攻击。(建议用户参考安络科技的专题文章: 八月震撼:点对点(p2p)通信对信息安全构成严重威胁和前段段时间出现过的 “MSN Messenger”病毒)。; N) U- _) ]( n/ J& N. n+ C
* z" v5 ]4 n4 ?% w, r
为对付未来的超级蠕虫我们所能做的将是:- p4 C o0 J* u u3 v
5 v6 H2 h5 v$ `5 Y攻击者通常会从头到脚,非常仔细地检查一些主流路由器和DNS服务器的服务程序代码,寻找一些能够使目标程序或设备彻底崩溃或者取得系统管理权限的缓冲溢出或其它安全缺陷。路由代码非常复杂,目前已经发现并已修复了许多重要的安全问题,但是仍旧可能存在许多更严重的问题,并且很可能被黑客发现和利用。DNS软件过去经常发生缓冲溢出这样的问题,在以后也肯定还可能发生类似的问题。如果攻击者发现了路由或DNS的安全漏洞,并对其进行大举攻击的话,大部分因特网将会迅速瘫痪。 4 a5 w0 Z- _+ N& G2 i; z4 ^4 n% f# Q e7 k
为了防止遭到这种攻击,确保你的系统不会被作为攻击他人的跳板,应采取如下措施: 6 z, l5 h" H$ B + w2 n5 q9 {) [; R* h) w3 EØ 对公共路由器和外部DNS服务器进行安全加固。如果公司的DNS服务器是为安全敏感的机器提供服务,则应为DNS服务器配置防火墙和身份验证服务器。" [% c# V# ]& J0 ]
! U1 k5 N$ _) S& N* d
Ø 确保DNS服务器安装了最新补丁,对DNS服务器严格监控。9 |. D' N l1 Z. n; d
- ]/ [1 P" D7 |4 m8 i: RØ 如果你认为是由ISP的安全缺陷造成的威胁,确保你的事件紧急响应小组能够迅速和你的ISP取得联系,共同对付这种大规模的网络攻击。 # W/ \6 k3 [7 k7 M9 \# `" l. F
5. 同时发生计算机网络攻击和恐怖袭击! o& D5 ~1 I0 k4 G5 h2 F( Z
这可以说是一场双重噩梦:一场大规模的网络攻击使数百万的系统不能正常使用,紧接着,恐怖分子袭击了一个或者更多城市,例如一次类似9/11的恐怖爆炸事件或者一次生化袭击。在9/11恐怖袭击事件后,美国东部的几个海岸城市,电话通信被中断,惊恐万分的人们不得不通过E-MAIL去询问同事或亲人的安全。由于这次袭击,人们发现 Internet 是一种极好的传媒(还有电视传媒)。但是我们不妨假设一下,如果此时爆发超级蠕虫,BGP和DNS被遭到大举攻击,那么在我们最需要它的时候它也将离我们而去,可以想象将是一种什么样的糟糕场面。但是这又并不是不可能发生的。3 ?8 t- V& P @9 r+ F
, o( }! X P; @& P+ o& I
我们要居安思危,为这种灾难的可能发生作好应急准备是相当困难的: & o. a' D9 b8 \ 7 x; e, P1 ]' _ Y" S5 C( k4 t% ^Ø 作好计算机的备份工作;; T* m4 m" M- \9 P v
, R6 i; H4 o. @( j: i
Ø 除给紧急响应小组配备无线电话外,还需配备全双工传呼设备; 7 d3 }* \, ?1 B" Z, J, J5 d. `& ?+ @9 I- I' H
Ø 要确保你的计算机紧急响应小组有应付恐怖袭击的能力; 1 `# }( B. ]6 ?, O6 q& ~5 Z& t/ s& b( s# p7 ` ^+ k0 G
Ø 要假想可能出现的恐怖袭击场面以进行适当的演习,以确保真正同时发生网络攻击和恐怖袭击时,他们能够迅速、完全地进入角色。 ; h3 u7 G! K: U7 d8 m3 E! d1 g; `6 v3 }4 e2 k9 z) N! y
也许有人会认为我们这样做可能都是杞人忧天,但是,笔者有理由相信这样的事情在未来的5年中是完全有可能发生的,只不过所使用的攻击技术可能是我们在上面所列举出来的,可能是我们所没有预计到的。% @0 ?- X; T O5 F% n( d1 t
?& j/ }% ]2 d1 b2 ]-------------------------------------------------------------------------------- 1 X* n( n! m) V) p: Y 9 x2 e C6 D. x4 `# Q: @作者 ED SKOUDIS :有名的信息安全预测专家,交互式 CD ROM 的发明者,网络安全研究会"The Hack-Counter Hack Training Course"的创始人,曾出版过图书《手把手教你计算机攻击和防御》。
<SCRIPT language=javascript src="../scripts/recommend.js"> + L5 J! V l% z; @& m. L