二、未来的五种攻击手段 9 F( U W* X% t# \( E4 e; u是的,以上的五种恶意攻击均给人们造成了巨大的经济损失,但人们也从中学到了很多的东西。大部分的企业或组织至少也都在信息安全方面采取了一定的基本防御措施,用户的安全意识也得到了加强,一些独创性的安全技术为应对未来更加强大的攻击提供了支持。但是仅仅这些就足够了吗?这是不可能的。 2 t( j7 { D( G8 z2 m w* t8 E) f' ]% R
至少仅仅靠安全意识上的加强是远远不够的,而且很少有人将历史教训放在心上。红色代码的爆发就充分地说明人们常常即使已经知道存在某种安全威胁,但却事不关己,高高挂起,自己还没有遭到攻击就赖得补救。而企业有限的安全预算也制约着信息安全领域的发展。另外,一些人还会出于某种目的花费大量的时间去研究新的攻击方法和手段,尽管如此,我们还是可以尝试着去预测隐伏着的可能的这些攻击。 4 ~8 i( l+ k, q& W3 }& p 2 m2 F0 Y/ l% s& G8 o; h笔者时常被问," 什么样的潜在性网络攻击会使你在半夜醒来?" 笔者想可能下面的这些就足以使我半夜惊醒:# g0 h9 X7 h9 t7 v/ A. x
8 A# ^2 B# x* B
1.超级蠕虫 . e1 U0 s9 {! V* R无论是手段的高明性,还是破坏的危害性,计算机网络受到蠕虫的威胁都在激增。在我们的民意调查中显示人们仍旧将这一威胁看作是计算机网络将面临的最大威胁之一,有超过36%的人认为超级蠕虫的威胁应该摆在第一位( 见图3和4)。 & Z3 y$ H+ l- n4 p9 F j; ^; {2 C/ d7 [% C* o
超级蠕虫,它一般被认为是混合蠕虫。它通常能自我繁殖,并且繁殖速度会变得更快,传播的范围会变得更广。更可怕的是它的一次攻击就能针对多个漏洞。例如,超级蠕虫潜入系统后,不是仅仅攻击某个漏洞,而是会尝试某个已知漏洞,然后尝试一个又一个漏洞。 ) H, @4 q; f% [. e1 c! u, \+ R6 Y5 N i- }, j0 b$ Q
超级蠕虫的一枚弹头针对多个漏洞发动攻击,所以总有一个会有效果。如果它发现你未打补丁的地方,那你就在劫难逃了。而事实上没有哪家公司的系统完全打上了所有的补丁。 ; V: X. K- T; x2 g4 _2 a% X" b: s9 L' R* A* _4 l2 I L- _' L3 r
很多安全专家逐渐看到的通过IM(即时消息)进行传播的蠕虫就可以说是一种超级蠕虫。黑客将一个链接发给IM用户后,如果用户点击链接,蠕虫就会传播给该用户的IM地址簿上的所有人。有了IM,用户将随时处于连接状态,所以也随时会受到攻击。(建议用户参考安络科技的专题文章: 八月震撼:点对点(p2p)通信对信息安全构成严重威胁和前段段时间出现过的 “MSN Messenger”病毒)。1 k8 B& I; X0 }* ~( s9 L( n9 O. y2 e+ L
& Y+ o6 {% ^2 t6 b, S, ?. G
为对付未来的超级蠕虫我们所能做的将是: 9 @8 t& B) G* b* k' J! }5 r6 R . m# @+ P4 O* P4 l7 m2 B8 p0 i8 aØ 对外部可访问系统进行安全加固, 像Web服务器,邮件服务器和DNS服务器等,尽量将它们所需要开放的服务减少到最小。 0 `: N, q- o7 w ^* }' `
0 v! j# g0 W/ ^2 I, H: a
Ø 给系统及时打上补丁、及时更新防病毒软件,对员工进行安全宣传和教育。 9 y% N; |; r2 K: Q% e$ [1 {, `5 X e6 t8 N& X/ ]9 W
Ø 使用基于主机的入侵检测系统和预防工具, 例如Symantec的 Intruder Alert 3.6 可以阻断或迅速发现蠕虫的攻击。- v# W0 Z8 ` s4 m8 n
/ @ ]3 \, B: L' E3 F7 @2. 隐秘攻击(Stealthier Attacks)' n" i3 ]( f3 [- Q% |! N2 M
现在越来越多的黑客把攻击后成功地逃匿IDS的检测看作是一种艺术,有许多新工具将能使他们在攻击用户的系统后,不会留下任何蛛丝马迹,有多种高级黑客技术将能使之成为可能,而这些技术已经被广泛地为专业黑客和一些高级的脚本菜鸟(Scripts Kids)所采用: 5 @# D/ X$ F2 Y; |# F9 K, f # ~) P k8 |, C3 X, l5 ^Ø 多变代码5 ?, d. T' L8 ~& u: K9 x* z6 N
# m6 g. o$ d( _1 y这些恶意软件其本身可能是一种病毒,蠕虫,后门或漏洞攻击脚本,它通过动态地改变攻击代码可以逃避入侵检测系统的特征检测(Signature-based detection ,也可称为模式匹配)。攻击者常常利用这种多变代码进入互联网上的一些带有入侵侦测的系统或IDSes入侵者警告系统。 p# ~. b T5 r& |( O/ z" k' s, g
) v! \# J' y! B* o; y% bØ Antiforensics- A" Q- Z) `: f9 Y- K
7 G& x8 } n; D* K+ h
攻击者可操作文件系统的特性和反侦测伎俩进行攻击来逃避IDS的检测。 ) q8 n' A0 B* |) M 5 M e1 ]/ ^2 k. u例如通过利用像Burneye这样一个工具,可以掩盖黑客对系统的攻击企图,使用Defiler的工具Toolkit可以覆盖黑客对目标文件系统所做的修改留下的蛛丝马迹。9 F, u/ ~% K E0 k, F
4 k" N4 d5 i( E8 F7 u6 \
Ø 隐蔽通道% m4 R, D7 g6 t+ K5 Z: h
* L6 k5 S r. h8 \为了和后门或者恶意软件进行通讯,攻击者必须建立一条非常隐蔽的通信通道。为此,攻击者常常将通讯端口建立在一些非常常用的通信协议端口上,像HTTPS或者SSH。 `) f# q/ }+ d" ~ & m7 A i2 W* i. q( k1 gØ 内核级后门(Kernel-level root kits)6 A4 j$ ]4 J5 Z j9 A; ]5 r5 J8 u
0 ?) y8 o+ S3 _7 C+ ~( A
通过从系统内核控制一个系统,攻击者获得对目标系统的完全控制权限,而对受害者来说却一切都似乎风平浪静。6 t* G4 {, m% q
( M) ^9 l q$ v$ r( l2 N5 Z
Ø 嗅探式后门(Sniffing backdoors)$ k) d0 [' L% |0 `( `2 J: I
! V: b9 `$ u, Z( Q! x) Q# o, y
通过将后门和用户使用的嗅探器捆绑在一起,攻击者能够巧妙地绕过用户使用的传统的通过查看正在监听的端口来发现后门的检测方法,使受害者被种了后门却还一直蒙在鼓里。- h1 k( A. G8 B2 O6 u! V4 B
?. g. _3 _- T3 {7 h) u
Ø 反射式/跳跃式攻击2 g9 j7 F, i0 e* B$ e; b0 i+ V% d( [
- h- @3 f! b3 x- `0 W, f( N
与其直接像目标系统发送数据,很多攻击者觉得还不如利用TCP/IP欺骗技术去以误导正常的检测,隐蔽攻击者的真实地址。象反射式D.o.S攻击就是例证。有关反射式D.o.S攻击的详细信息,请参见安络科技七月巨献:网络攻击机制和技术发展综述。! O) `) h8 K0 c9 ]6 V& ?
5 E& f9 s5 Y- D- Q; p针对以上这些诡秘的攻击,作为用户又该如何防范和阻止呢? e6 q* w! W' R9 e: M
$ |* c# n% A; ~) c% R; d( T2 J
Ø 如果你的系统遭到这种攻击,你需要能够迅速地检测出来,而且要知道攻击者具体在你的系统上干了写什么。为了能够察觉出这种入侵,需要同时使用基于网络和基于主机上的入侵检测系统和防病毒产品,并仔细检查你的系统日志。一般用户可能不具备这种专业能力,可以寻找一家高专业水准的信息安全签约服务商,为您提供高水平的反入侵服务。 8 K' I y7 d7 P) a( c1 Z ! M. R* A! n( _. iØ 一旦你发现自己的系统有什么异常,你必须确保你的事件紧急响应小组在取证分析上有丰富的经验,能够熟练使用像@stake的免费TASK工具或者Guidance Software的商业软件EnCase,因为这两个工具都能非常仔细对系统进行分析,并且非常精确地隔离攻击者的真实破坏活动。重点部门的事件响应小组可以和专业安全服务商共建,明确分工,及时处理。$ u" I* K) ~7 Z$ @0 H- H! o% l
; E& j2 U; g0 L. x
3. 利用程序自动更新存在的缺陷' |8 N( Y3 {$ J t- s) t
主流软件供应商,像Microsoft和Apple Computer等都允许用户通过Internet自动更新他们的软件。通过自动下载最新发布的修复程序和补丁,这些自动更新工具可以减少配置安全补丁所耽误的时间。* x- K; ]3 [/ j+ q% U
7 z$ B" d" @+ k( _& u, r: W但是程序允许自动更新的这个特征却好比一把双刃剑,有有利的一面,也有不利的一面。攻击者能够通过威胁厂商Web站点的安全性,迫使用户请求被重定向到攻击者自己构建的机器上。然后,当用户尝试连接到厂商站点下载更新程序时,真正下载的程序却是攻击者的恶意程序。这样的话攻击者将能利用软件厂商的自动更新Web站点传播自己的恶意代码和蠕虫病毒。 & g4 O; a( L5 \; Z' ?$ [3 J5 f! q% f6 \; i- |" K
在过去的六个月中,Apple 和 WinAmp 的Web站点自动更新功能都被黑客成功利用过,所幸的是发现及时(没有被报道)。Apple 和 WinAmp 后来虽然修复了网站的缓冲溢出缺陷,并使用了代码签名(Code Signing)技术,但基于以上问题的攻击流一直没有被彻底清除。 % D7 X/ _' L0 z. Z% P9 \5 C4 n2 E2 g6 T1 O! X9 Z2 g, k
为了预防这种潜在的攻击威胁,需要严格控制和管理安装在你的内部网机器上的软件,禁止公司职员随意地安装任何与工作无关的应用软件。在这里,你可以使用软件管理工具来强迫执行,像 Microsoft 的 SMS,LANDesk SOFTware 的 LANDesk。这两个工具只要二者择其一,你就可以配置你的内部升级服务器,如通过在工具中对微软软件升级服务器相关选项进行配置,你可以具体选择哪个修复程序和补丁允许被安装。为保护你的网络,可使用sniffer测试所有的补丁,如发现网络流量不正常或发现开放了陌生的端口则需引起警觉。 * H& r2 Q R! ~" ]9 O) r9 `. ]6 ~- A/ L; I( V) ]- w
4. 针对路由或DNS的攻击6 F' i% a; |7 E1 H+ b- |
Internet主要由两大基本架构组成:路由器构成Internet的主干,DNS服务器将域名解析为IP地址。如果一个攻击者能成功地破坏主干路由器用来共享路由信息的边界网关协议(BGP),或者更改网络中的DNS服务器,将能使Internet陷入一片混乱。 + U7 N$ f; K9 Z$ @ . I. p4 e3 b+ y5 l, ^攻击者通常会从头到脚,非常仔细地检查一些主流路由器和DNS服务器的服务程序代码,寻找一些能够使目标程序或设备彻底崩溃或者取得系统管理权限的缓冲溢出或其它安全缺陷。路由代码非常复杂,目前已经发现并已修复了许多重要的安全问题,但是仍旧可能存在许多更严重的问题,并且很可能被黑客发现和利用。DNS软件过去经常发生缓冲溢出这样的问题,在以后也肯定还可能发生类似的问题。如果攻击者发现了路由或DNS的安全漏洞,并对其进行大举攻击的话,大部分因特网将会迅速瘫痪。 6 b/ Z9 d6 {. B' [: u2 D : x4 J0 b2 ]+ f$ }3 G& R+ ^为了防止遭到这种攻击,确保你的系统不会被作为攻击他人的跳板,应采取如下措施: ! \/ L: X0 s p( L4 F" d# e9 Z( n' K( N' s. q4 A0 w
Ø 对公共路由器和外部DNS服务器进行安全加固。如果公司的DNS服务器是为安全敏感的机器提供服务,则应为DNS服务器配置防火墙和身份验证服务器。$ [, {+ M. o& U' v: j
$ n4 r6 U9 x, T3 B2 h2 `
Ø 确保DNS服务器安装了最新补丁,对DNS服务器严格监控。 2 a7 g! j u* d1 i6 H L2 I1 y$ z- h* n5 {7 y, j
Ø 如果你认为是由ISP的安全缺陷造成的威胁,确保你的事件紧急响应小组能够迅速和你的ISP取得联系,共同对付这种大规模的网络攻击。 3 `" b% E1 M3 Y9 k* V! T8 V" r8 Q0 Y5 h$ x0 i# N0 Y" s0 f8 F) c
5. 同时发生计算机网络攻击和恐怖袭击) Q0 r: L/ p0 |
这可以说是一场双重噩梦:一场大规模的网络攻击使数百万的系统不能正常使用,紧接着,恐怖分子袭击了一个或者更多城市,例如一次类似9/11的恐怖爆炸事件或者一次生化袭击。在9/11恐怖袭击事件后,美国东部的几个海岸城市,电话通信被中断,惊恐万分的人们不得不通过E-MAIL去询问同事或亲人的安全。由于这次袭击,人们发现 Internet 是一种极好的传媒(还有电视传媒)。但是我们不妨假设一下,如果此时爆发超级蠕虫,BGP和DNS被遭到大举攻击,那么在我们最需要它的时候它也将离我们而去,可以想象将是一种什么样的糟糕场面。但是这又并不是不可能发生的。 6 Q% X3 p% k# o$ E' Z9 d; N! W. m( T6 h4 {
我们要居安思危,为这种灾难的可能发生作好应急准备是相当困难的: 3 N9 I+ Y+ d9 _' t" f% U# _# `9 h$ E/ m9 P0 n/ J6 e
Ø 作好计算机的备份工作;' Z& K! E; J7 O" C& W
0 {$ u4 T3 B+ A3 M0 UØ 除给紧急响应小组配备无线电话外,还需配备全双工传呼设备;7 S: O1 C% H; R4 o
1 V9 D) V) B5 N/ A0 I' W
Ø 要确保你的计算机紧急响应小组有应付恐怖袭击的能力; * f7 t+ K1 O+ S8 Q0 `( a$ G9 E' B a0 Z& v4 |1 y; U0 C
Ø 要假想可能出现的恐怖袭击场面以进行适当的演习,以确保真正同时发生网络攻击和恐怖袭击时,他们能够迅速、完全地进入角色。 $ A" ^% B+ x6 @/ y( J- Y A9 X& D. p$ P4 R& w* y
也许有人会认为我们这样做可能都是杞人忧天,但是,笔者有理由相信这样的事情在未来的5年中是完全有可能发生的,只不过所使用的攻击技术可能是我们在上面所列举出来的,可能是我们所没有预计到的。/ ^6 U) F/ _) D
# q$ `! X' D% w, C' |
--------------------------------------------------------------------------------7 K" l% S v4 A
2 U/ \% Z/ a' `1 L
作者 ED SKOUDIS :有名的信息安全预测专家,交互式 CD ROM 的发明者,网络安全研究会"The Hack-Counter Hack Training Course"的创始人,曾出版过图书《手把手教你计算机攻击和防御》。
<SCRIPT language=javascript src="../scripts/recommend.js"> 7 J2 ]; Q0 W# v/ h+ f t\" R