目 录: O6 A) N* @9 y5 J& p
& a4 U; w4 t. x0 P: l; ]
一、五种影响最大的攻击. 1 % s7 R X+ f& j" Y ' z, [! |: h: c/ @0 T/ ]* U: D! |1、红色代码(2001) 1 9 i2 p' S9 b! ~6 b7 n. P: X. M* j2 `5 }. w9 w' @
2.尼姆达(2001) 26 k2 {; s F6 |* Q
4 ~9 ^5 t! J# e
3.Melissa(1999) 和 LoveLetter(2000) 2 . d+ T; d, k: N/ s" L2 i0 O9 s * N0 ?% W. O" I( R/ ?4.分布式拒绝服务攻击(2000) 3. u' _& r+ O' o0 G8 ]6 F
. R3 |2 E" N7 @' w7 U( b0 a6 ^- F0 E
5.远程控制特洛伊木马后门(1998-2000) 3 6 i4 r) w! j0 D0 M" A B& D w2 N; U @ Y3 J二、未来的五种攻击手段. 42 @9 g$ t2 B: \: @3 Z
9 |, s. e8 d& \* \
1.超级蠕虫... 43 C2 @8 l' `$ u g. ?4 V3 J3 @
* A( X1 }. r! l5 Y8 |2. 隐秘攻击(Stealthier Attacks) 4 / a) A, W' h% T7 U% B7 B6 F, x [ , x0 P, }$ P3 ^# }0 z3. 利用程序自动更新存在的缺陷... 5 * l' k3 W) [) c i# I 6 E& N- t$ O; f! J2 T. |4. 针对路由或DNS的攻击... 6 / T; T7 R1 ?9 u2 X6 I# c8 y6 j' t9 Y9 F, U. f; F& @
5. 同时发生计算机网络攻击和恐怖袭击... 6: @$ u* k; P) U- @
' O. k8 S( C4 v$ u8 R4 E
6 |$ z: } d! p- c% Y! V8 _9 [
: l+ t9 A% g) g. W3 B+ c # ] z, i: R' s+ D0 Ln 回顾在过去五年中因特网所遭受的一连串的攻击,虽然不乏传播速度惊人、受害面惊人,或穿透深度惊人等令人们措手不及的恶意攻击,但最后都还是被人们所一一战胜。但是在经历了这一次又一次的洗礼之后,我们的网络现在是不是变得坚不可摧了呢? 这是一个很难回答的问题,尽管大家都希望网络是强壮的。 ; w/ j# z. G3 g! ^0 n# n $ q, r# z7 m0 T- g( Zn 根据对两百多个读者的调查, 我们选出了在过去五年里影响最广,破坏最强的五种恶意攻击,并且还预测了在今后的五年中可能影响最大的五种攻击手段。3 u N) c2 C; |/ X7 Y
$ P& K' g/ \. Xn 需要说明的是,以下的选择和预测肯定是不能完全符合每个人的观点的,但笔者相信,我们的选择和预测结果应该还是很有代表性,和很有意义的。& f) |$ y9 S. o
n, _- C9 F7 D& A; S* r
一、五种影响最大的攻击 : t, D9 b, b+ L9 y选择结果之所以如此,是因为它们中的每一种攻击的破坏力在当时都几乎撼动了大多数人对英特网的信心,从企业的CEO、CIO到系统管理员、网站管理员,甚至到家庭或公司的终端用户都几乎"谈网色变"。他们对电子商务的安全性空前地怀疑,即使在打开自己的电子邮件时也是忐忑不安,犹豫不决。总之,在当时他们所表现出来的恐慌简直令笔者感到震惊。' H# h0 [- O; g9 i6 m
! |& a- J# ?- c: {: b1、红色代码(2001) 1 k' g$ D% p6 p$ ]. a2001年7月的某天,全球的IDS几乎同时报告遭到不名蠕虫攻击。信息安全组织和专业人士纷纷迅速行动起来,使用蜜罐(honeypots)技术从因特网上捕获数据包进行分析,最终发现这是一利用微软IIS缓冲溢出漏洞进行感染的变种蠕虫。其实这一安全漏洞早在一个月以前就已经被eEye Digital Security发现,微软也发布了相应的补丁程序,但是却很少有组织和企业的网络引起了足够的重视,下载并安装了该补丁。$ h4 f# g% `+ d. P/ A# q
. |& p# D T& v2 C: A6 e在红色代码首次爆发的短短9个小时内,这一小小蠕虫以速不掩耳之势迅速感染了250,000台服务器,其速度和深入范围之广也迅速引起了全球媒体的注意。最初发现的红色代码蠕虫还只是篡改英文站点的主页,显示“Welcome to http://www.worm.com! Hacked by Chinese!”等信息。但是随后的红色代码蠕虫便如同洪水般在互联网上泛滥,发动DoS(拒绝服务)攻击以及格式化目标系统硬盘,并会在每月20日~28日对白宫的WWW站点的IP地址发动DoS攻击,使白宫的WWW站点不得不全部更改自己的IP地址。之后,红色代码又不断的变种,其破坏力也更强,在红色代码II肆虐时,有近2万服务器/500万网站被感染。 6 R, H0 F. d$ p3 S' a' ~# {1 k3 j' T* H6 z
红色代码就是凭着这样过硬的"本领",在我们的1997至2002年网络攻击之最的民意调查中与Nimda以占选票 44%的绝对优势位居榜首( 见图 1 和 2)。 3 N6 g! O6 U, `) U p% v. c2 S7 J. U$ f1 A# Z4 d
从红色代码的肆虐中网络用户可以得到以下启示:" f5 W: T& B4 \3 w
. P' S. C& B7 Z e
Ø 只要注意及时更新补丁和修复程序,对于一般的蠕虫传播是完全可以避免的。因此作为系统管理员在平时应该多注意自己的系统和应用程序所出现的最新漏洞和修复程序,对于提供了修复程序和解决方案的应立即安装和实施。) Z3 U% D9 F% s7 B" b
2 m( d( W( e" @7 l2 V q* Y
Ø 在网络遭到攻击时,为进行进一步的分析,使用蜜罐是一种非常行之有效的方法。 # p/ D+ ^+ N6 M* J* ` ) k- u6 A V. LØ 红色代码猛攻白宫之所以被成功扼制,是因为ISP们及时将路由表中所有白宫的IP地址都清空了,在这一蠕虫代码企图阻塞网络之前,在因特网边界就已被丢弃。另外,白宫网站也立即更改了所有服务器的IP地址。 ' ], U. @! C: A: j' q2 i- O! u/ A
$ d4 K, u1 |- j) t2.尼姆达(2001)+ ?5 J9 K1 p- T: O9 w( ?! y5 x9 {
尼姆达(Nidma)是在 9/11 恐怖袭击后整整一个星期后出现的。笔者现在还清楚地记得因为美国的网络常常成为恐怖组织和对其怀有敌意的黑客的攻击目标。另外,地区之间的冲突和摩擦也会导致双方黑客互相实施攻击,当时传言是中国为了试探美国对网络恐怖袭击的快速反应能力而散布了尼姆达病毒,一些安全专家甚至喊出了“我们现在急需制定另一个‘曼哈顿计划’,以随时应对网络恐怖主义”的口号,由此可见尼姆达在当时给人们造成的恐慌。 & f' q5 _& ?8 p 4 Q) N# s4 u/ \) L$ P% f尼姆达病毒是在早上9:08发现的,它明显地比红病毒更快、更具有摧毁功能,半小时之内就传遍了整个世界。随后在全球各地侵袭了830万部电脑,总共造成将近10亿美元的经济损失。 5 s6 {/ d( F7 ~4 ?, a
' x0 _: H3 Q, h2 v' P7 D
同"红色代码"一样,"尼姆达"也是通过网络对Windows操作系统进行感染的一种蠕虫型病毒。但是它与以前所有的网络蠕虫的最大不同之处在于,"尼姆达"通过多种不同的途径进行传播,而且感染多种Windows操作系统。"。"红色代码"只能够利用IIS的漏洞来感染系统,而"尼姆达"则利用了至少四种微软产品的漏洞来进行传播: : `8 p& z! z2 y; E. r" ~ 2 a7 u7 |! ^+ NØ 在 IIS 中的缺陷; / f* U, ?& u& w) a4 Y7 ^6 I+ O. U# M! V
Ø 浏览器的JavaScript缺陷; 0 I4 l4 P$ U' F4 r 9 X. `3 \, {& b9 h, K/ d LØ 利用 Outlook 电子邮件客户端的一个安全缺陷乱发邮件; : e' F; E0 A) n' Y6 }# X
# u% | u: z" Q) d
Ø 利用硬盘共享的一个缺陷,将guest用户击活并非法提升为管理员。( i0 A6 h8 G0 O% } f
, `9 c6 X0 s- [在一个系统遭到感染后,Nimda又会立即寻找突破口,迅速感染周边的系统,并站用大部分的网络带宽。6 L3 s0 a7 w" q! g
8 e1 @+ b9 O% [; e, Y
从Nimda蠕虫病毒播发的全程和特点来看,网络用户又可以深刻地认识到: % [# }/ `# M# w0 @0 J4 K ~8 } : H f5 ~ U+ _7 g# vØ 对网络攻击事件的紧急响应能力以及和安全专家们建立良好的关系是非常重要的。 ! q3 t/ j* w6 N, g6 W4 X, V9 g2 y( w: W6 |& S" Q1 R( J- a
Ø 为阻断恶意蠕虫的传播,往往需要在和广域网的接口之间设置过滤器,或者干脆暂时断开和广域网的连接。 ! o [* g3 A- w# i# |/ G8 p0 b3 D5 H3 l( a' v
Ø 在电子邮件客户端和网络浏览器中禁止任意脚本的执行对网络安全性来说是很关键的。& c* @% ^ O' |3 m
1 A0 g7 _% u8 D% ]/ L Z. F3.Melissa(1999) 和 LoveLetter(2000) & d1 z! `/ w% \! E在1999年3月爆发的Melissa 病毒和2000年5月爆发的LoveLetter 病毒因为它们能够迅速蔓延,并造成极大的危害也荣登了这次评选的五大宝座之一。Melissa是MicrosoftWord宏病毒,LoveLetter则是VBScript病毒,二者除了都是利用Outlook电子邮件附件进行传播外,另外恶意代码也都是利用Microsoft公司开发的Script语言缺陷进行攻击,因此二者非常相似。9 y8 U+ I, `8 X9 Q$ H% H3 s! Z
3 E0 u! B0 ~) L2 Z用户一旦在Microsoft Outlook里打开这个邮件,系统就会自动复制恶意代码并向地址簿中的所有邮件地址发送带有病毒的邮件。很快,由于Outlook用户数目众多,其病毒又可以很容易地被复制,很快许多公司的邮件服务器就被洪水般的垃圾邮件塞满而中断了服务。一些公司在发现遭到攻击或可能遭到后立即将自己内部网络与因特网断开,在内部网将遭到蠕虫感染的机器清除或隔离,等病毒风暴过后才连接到internet上,因此才免受其危害。当时的各大防病毒厂商在病毒爆发后不久立即向他们的客户分发病毒签名文件,但是由于用户太多却要在同一时间下载和更新病毒库,使得要想及时更新签名文件变得非常困难,这无疑更加助长了病毒的肆虐。也正是因为这个原因使得Melissa和LoveLetter病毒所产生的危害仅次于红色代码和尼姆达。! o+ F8 O0 b) l/ p! K
) _, s( B2 C. [& I& dMelissa 和 LoveLetter 的爆发可以说是信息安全的唤醒电话,它引起了当时人们对信息安全现状的深思,并无形中对信息安全的设施和人才队伍的发展起了很大的刺激作用: 6 {" Z# @! R( ]# k! {* x. H - ~$ E0 c8 i k: j7 g- C7 CØ Melissa 和 LoveLetter 刺激了企业和公司对网络安全的投资,尤其是对防病毒方面的投入; 1 K8 f! x4 R" d% H 8 _) n" E# y4 `& d& {% bØ 许多公司对网络蠕虫病毒的紧急响应表现出来的无能刺激了专业的网络安全紧急响应小组的空前壮大。 9 X, q+ I( F0 }# K. B. h
' ~2 i7 e" x2 i( ?5 W9 ]. C
4.分布式拒绝服务攻击(2000) & c% r+ v, e2 P6 F8 e2 S9 X
在新千年的到来之季,信息安全领域的人们都以为可以集体地长长地嘘一口气了,因为他们以为由于存在千年虫的问题,在信息网络安全领域中应该暂时还不会出现什么涟波。然后, 一月之后却来了一场谁也意想不到的大洪水:在全球知名网站雅虎第一个宣告因为遭受分布式拒绝服务攻击而彻底崩溃后, 紧接着Amazon.com, CNN, E*Trade, ZDNet, Buy.com, Excite 和 eBay 等其它七大知名网站也几乎在同一时间彻底崩溃。这无疑又一次敲项了因特网的警钟。在这以前人们其实已经接触过来自数以百计的机器的flood攻击,但是像攻击雅虎这样如此大规模的攻击却从未目击过甚至想像过。 ! v d, f5 q- s: X+ Z* A* g
+ q+ v! t/ b" WØ 一旦你发现自己的系统有什么异常,你必须确保你的事件紧急响应小组在取证分析上有丰富的经验,能够熟练使用像@stake的免费TASK工具或者Guidance Software的商业软件EnCase,因为这两个工具都能非常仔细对系统进行分析,并且非常精确地隔离攻击者的真实破坏活动。重点部门的事件响应小组可以和专业安全服务商共建,明确分工,及时处理。" w f1 W j/ \# o) w4 A
" {8 B* Y p) j3. 利用程序自动更新存在的缺陷8 Q9 X! @! ?0 q+ U8 p9 V
主流软件供应商,像Microsoft和Apple Computer等都允许用户通过Internet自动更新他们的软件。通过自动下载最新发布的修复程序和补丁,这些自动更新工具可以减少配置安全补丁所耽误的时间。' L$ r2 g( D0 J& u$ x; X- |
/ W: C4 i# ?+ N# B
但是程序允许自动更新的这个特征却好比一把双刃剑,有有利的一面,也有不利的一面。攻击者能够通过威胁厂商Web站点的安全性,迫使用户请求被重定向到攻击者自己构建的机器上。然后,当用户尝试连接到厂商站点下载更新程序时,真正下载的程序却是攻击者的恶意程序。这样的话攻击者将能利用软件厂商的自动更新Web站点传播自己的恶意代码和蠕虫病毒。 ! _' |) h3 @# H( ~" U; B4 g; r# n8 m& l: |9 U$ m7 W% A
在过去的六个月中,Apple 和 WinAmp 的Web站点自动更新功能都被黑客成功利用过,所幸的是发现及时(没有被报道)。Apple 和 WinAmp 后来虽然修复了网站的缓冲溢出缺陷,并使用了代码签名(Code Signing)技术,但基于以上问题的攻击流一直没有被彻底清除。 " l7 W/ b, H5 M, q1 o) o3 v3 z+ y: o3 t% n9 H3 _
为了预防这种潜在的攻击威胁,需要严格控制和管理安装在你的内部网机器上的软件,禁止公司职员随意地安装任何与工作无关的应用软件。在这里,你可以使用软件管理工具来强迫执行,像 Microsoft 的 SMS,LANDesk SOFTware 的 LANDesk。这两个工具只要二者择其一,你就可以配置你的内部升级服务器,如通过在工具中对微软软件升级服务器相关选项进行配置,你可以具体选择哪个修复程序和补丁允许被安装。为保护你的网络,可使用sniffer测试所有的补丁,如发现网络流量不正常或发现开放了陌生的端口则需引起警觉。! G7 F- s, U9 f2 ]" k: F. `* ?( D# E
+ m" n; }& h7 D% v6 _: ^4 u: ~) ?, L
4. 针对路由或DNS的攻击5 g4 s( d& M: P+ p, F4 y
Internet主要由两大基本架构组成:路由器构成Internet的主干,DNS服务器将域名解析为IP地址。如果一个攻击者能成功地破坏主干路由器用来共享路由信息的边界网关协议(BGP),或者更改网络中的DNS服务器,将能使Internet陷入一片混乱。! ~* j/ t: c: k
; u3 N1 }4 I; f' \
攻击者通常会从头到脚,非常仔细地检查一些主流路由器和DNS服务器的服务程序代码,寻找一些能够使目标程序或设备彻底崩溃或者取得系统管理权限的缓冲溢出或其它安全缺陷。路由代码非常复杂,目前已经发现并已修复了许多重要的安全问题,但是仍旧可能存在许多更严重的问题,并且很可能被黑客发现和利用。DNS软件过去经常发生缓冲溢出这样的问题,在以后也肯定还可能发生类似的问题。如果攻击者发现了路由或DNS的安全漏洞,并对其进行大举攻击的话,大部分因特网将会迅速瘫痪。 c+ J1 x& K0 k* b$ D7 Y1 W$ i% X8 u9 d! e% T1 m
为了防止遭到这种攻击,确保你的系统不会被作为攻击他人的跳板,应采取如下措施: 7 r9 O+ Y& x3 c( @; X' _' W6 {# k0 g( l3 v# i0 R$ Q: r) V
Ø 对公共路由器和外部DNS服务器进行安全加固。如果公司的DNS服务器是为安全敏感的机器提供服务,则应为DNS服务器配置防火墙和身份验证服务器。 * q" b& M3 t7 L4 X5 x" n& t ( U, j, s3 v' K' H4 v/ ~3 wØ 确保DNS服务器安装了最新补丁,对DNS服务器严格监控。+ R" C) y; E2 g2 n
! m/ b# E; }: j' v) S
Ø 如果你认为是由ISP的安全缺陷造成的威胁,确保你的事件紧急响应小组能够迅速和你的ISP取得联系,共同对付这种大规模的网络攻击。) s: ^- Y) P: M* x. K* R; Q6 c7 x
: r; }5 R! P9 ~) e' J' J- k
5. 同时发生计算机网络攻击和恐怖袭击 2 Y8 E r; _4 R这可以说是一场双重噩梦:一场大规模的网络攻击使数百万的系统不能正常使用,紧接着,恐怖分子袭击了一个或者更多城市,例如一次类似9/11的恐怖爆炸事件或者一次生化袭击。在9/11恐怖袭击事件后,美国东部的几个海岸城市,电话通信被中断,惊恐万分的人们不得不通过E-MAIL去询问同事或亲人的安全。由于这次袭击,人们发现 Internet 是一种极好的传媒(还有电视传媒)。但是我们不妨假设一下,如果此时爆发超级蠕虫,BGP和DNS被遭到大举攻击,那么在我们最需要它的时候它也将离我们而去,可以想象将是一种什么样的糟糕场面。但是这又并不是不可能发生的。: \! i/ {0 S& H. `& x+ @
& j3 _( }# `% v
我们要居安思危,为这种灾难的可能发生作好应急准备是相当困难的: 1 `% |) k- z/ [* w4 [5 G% w! m: x7 _' `. g' d( w! y5 P; m/ x K
Ø 作好计算机的备份工作;0 U2 `" o4 d; F4 o u' s
4 u! E" w# B0 e0 o4 h5 P6 i
Ø 除给紧急响应小组配备无线电话外,还需配备全双工传呼设备; 0 D8 ~/ X$ t3 X) l3 c. ~% Q$ K' x; m3 q9 E# r
Ø 要确保你的计算机紧急响应小组有应付恐怖袭击的能力;0 X6 n7 d/ M# k
. J) y( H# i3 I* z! P
Ø 要假想可能出现的恐怖袭击场面以进行适当的演习,以确保真正同时发生网络攻击和恐怖袭击时,他们能够迅速、完全地进入角色。 : {, U6 t" r+ X! q ( R. m+ ^. ?4 Z' H也许有人会认为我们这样做可能都是杞人忧天,但是,笔者有理由相信这样的事情在未来的5年中是完全有可能发生的,只不过所使用的攻击技术可能是我们在上面所列举出来的,可能是我们所没有预计到的。) X9 H5 H$ c( x4 {* T: ]* n% {
" N! M+ o) X8 E( l0 F--------------------------------------------------------------------------------/ N ?* f. ]# m- j& L1 O
+ w% b, }4 V! o0 X1 l' X
作者 ED SKOUDIS :有名的信息安全预测专家,交互式 CD ROM 的发明者,网络安全研究会"The Hack-Counter Hack Training Course"的创始人,曾出版过图书《手把手教你计算机攻击和防御》。
<SCRIPT language=javascript src="../scripts/recommend.js">! I. a* {& N% n! S$ ?: h7 [) X