3、信息收集型攻击 $ v+ L# s ?8 G. t+ q. u
3 Z& I/ e( ?0 I/ D! M! \3 G
信息收集型攻击并不对目标本身造成危害,如名所示这类攻击被用来为进一步入侵提供有用的信息。主要包括:扫描技术、体系结构刺探、利用信息服务 ' m0 s% O H( b) } * _3 ~8 j2 n0 F0 E% X* G& \0 C扫描技术 7 M4 u% h8 V5 p+ g. r% W/ @3 j) M
* w/ ^% B9 R+ i' D1 D8 m
地址扫描 5 n- W ^: H) |7 b: Q, r1 [& w( J概览:运用ping这样的程序探测目标地址,对此作出响应的表示其存在。 * |# P- {* T: F1 E6 O+ O防御:在防火墙上过滤掉ICMP应答消息。 4 B3 X: I: i7 a / C _1 S' V2 a: y& L端口扫描 9 V! d( W( f2 ?: b概览:通常使用一些软件,向大范围的主机连接一系列的TCP端口,扫描软件报告它成功的建立了连接的主机所开的端口。 $ @# a5 L% w7 Y, n1 A
防御:许多防火墙能检测到是否被扫描,并自动阻断扫描企图。 9 `/ r8 v3 x8 c, x& {! |
( o( h* ?: A& p. L7 Z ~ 5 |; a3 ~! E/ ]! f ^& [反响映射 / K% m# {% [- H
概览:黑客向主机发送虚假消息,然后根据返回“hostunreachable”这一消息特征判断出哪些主机是存在的。目前由于正常的扫描活动容易被防火墙侦测到,黑客转而使用不会触发防火墙规则的常见消息类型,这些类型包括:RESET消息、SYN-ACK消息、DNS响应包。 K' c# D, P2 C: b( \9 \1 P& h
; O( \8 E/ v. L8 _% Y防御:NAT和非路由代理服务器能够自动抵御此类攻击,也可以在防火墙上过滤“hostunreachable”ICMP应答。 5 u" X3 {. L; ?5 W0 O9 P
, ^. k3 [0 f8 B J% o6 ?8 f( u
慢速扫描 2 P; d' T6 j: _$ P( o概览:由于一般扫描侦测器的实现是通过监视某个时间桢里一台特定主机发起的连接的数目(例如每秒10次)来决定是否在被扫描,这样黑客可以通过使用扫描速度慢一些的扫描软件进行扫描。 8 I- V$ G; [8 }# s2 J/ p$ B , B: A, }. \# i& D" B防御:通过引诱服务来对慢速扫描进行侦测。 + J' u1 j8 Y/ Y/ I0 X( C8 V# f m. }
1 ~% C4 _$ X6 \1 l6 I体系结构探测 * ^2 |, A- f A. H1 P; j: l3 z
概览:黑客使用具有已知响应类型的数据库的自动工具,对来自目标主机的、对坏数据包传送所作出的响应进行检查。由于每种操作系统都有其独特的响应方法(例NT和Solaris的TCP/IP堆栈具体实现有所不同),通过将此独特的响应与数据库中的已知响应进行对比,黑客经常能够确定出目标主机所运行的操作系统。 7 E1 d6 T. M. M+ R
9 T" |3 `2 X# M4 t$ h. f防御:去掉或修改各种Banner,包括操作系统和各种应用服务的,阻断用于识别的端口扰乱对方的攻击计划。 7 |+ l9 T+ [6 P$ x% g
5 K( R v% ~! D% h7 H5 h利用信息服务 7 U0 e# M9 P/ H5 Y
5 T; u# C" K, k n
DNS域转换 . H( d' o; \3 Z$ U: |" q6 T& B# z
概览:DNS协议不对转换或信息性的更新进行身份认证,这使得该协议被人以一些不同的方式加以利用。如果你维护着一台公共的DNS服务器,黑客只需实施一次域转换操作就能得到你所有主机的名称以及内部IP地址。 % p" e* s( K' H, S- [- H& F! c9 [& A7 t- \
防御:在防火墙处过滤掉域转换请求。 ) H n8 n2 @; X! p" N4 w) O- J2 i
) ` ~. i1 v" ~Finger服务 1 G- q) Q+ U6 `( g3 G c
概览:黑客使用finger命令来刺探一台finger服务器以获取关于该系统的用户的信息。 7 v! G% j3 }& K/ M/ d. p
防御:关闭finger服务并记录尝试连接该服务的对方IP地址,或者在防火墙上进行过滤。 3 ^- W i% c, @3 J+ A% q, v$ K4 j" C+ K1 o
LDAP服务 2 y1 ]% S3 _9 P$ C# M* E# W0 a
概览:黑客使用LDAP协议窥探网络内部的系统和它们的用户的信息。 0 P7 n. h5 k. T& W9 `' e; J; h- r! M
防御:对于刺探内部网络的LDAP进行阻断并记录,如果在公共机器上提供LDAP服务,那么应把LDAP服务器放入DMZ。