中考指南高考必备小学语文小学数学小学作文领导战略管理有方资本运作门店必备健康宝典礼仪天下
初中单科高中必修高效学习少儿智力青少心理财税必备成功励志绩效管理私募攻略纳税筹划网络营销
教师指南家教秘笈小学课堂物理实验化学实验营销必胜赢在人才合法节税悟性管理采购管控创意陈列
网络欺骗方法及攻防实例 - 看看网
看看网 - 计算机安全(12个月12期) - 产业 - 网络欺骗方法及攻防实例
网络欺骗方法及攻防实例
2006-4-21  作者:彭文波  阅读:  
  诱敌深入是一门很实用的战术,古今中外,很多军事家、政治家、企业家都对这个战术津津乐道,在网络攻防中也不例外,系统管理员也会用到这样的战术。由于每个网络系统都有安全方面的弱点,如果它的价值很高的话,这些弱点就有可能被入侵者利用。通常,人们会主动去弥补这些漏洞或者缺陷,如果系统管理员有一手的话,完全可以使入侵者相信系统存在安全缺陷,并将其引向这些错误的资源,也就是“诱敌深入”。当然,也需要在“知己知彼”的基础上才能“百战百胜”。管理员还可以跟踪入侵者的行为,在入侵者之前修补系统可能存在的安全漏洞。这可以形象地比喻为“牵着牛鼻子走路”。

一、网络欺骗方法探幽

  网络管理员和入侵者在工作上永远是不相容的两个派别,至于工作之外是什么角色就不好说了。实践过程中,我们可以用逆向的思维来猜测入侵者的进攻技术和意图,牵着他的“牛鼻子”,按照我们给他设计好的意志进行选择,并且逐步消耗他的资源。这样,就会使入侵者感到要达到期望的目标还是具有一定挑战性的。一般来说,网络欺骗的方法可以从以下几个方面来考虑。
1、诱饵:Honey Pot和分布式Honey Pot
  最早采用的网络欺骗是Honey Pot技术,Honey Pot就像一个诱饵,它将少量的有吸引力的目标(即Honey Pot)放在让入侵者很容易发现的地方,使之落入圈套。其中采用的技术手段很多,通常包括安插错误信息和隐藏等。前者包括重定向路由、伪造假信息和设置圈套,后者包括隐藏服务、多路径和维护安全状态信息机密性。这样就可以使入侵者将技术、精力集中到Honey Pot而不是其他真正有价值的正常系统和资源中,因此这个诱饵必须做的尽量“美味、可口”。
 
  尽管Honey Pot技术可以迅速切换,但是,对稍高级的网络入侵,Honey Pot技术就作用甚微了。因此,分布式Honey Pot技术便应运而生,它将欺骗(Honey Pot)散布在网络的正常系统和资源中,利用闲置的服务端口来充当欺骗,从而增大了入侵者遭遇欺骗的可能性。分布式Honey Pot技术有两个直接的效果,首先是将欺骗分布到更广范围的IP地址和端口空间中,其次是增大了欺骗在整个网络中的百分比,使得欺骗比安全弱点被入侵者扫描器发现的可能性增大。
 
  分布式Honey Pot技术也不是十全十美的,它的局限性体现在三个方面:一是它对穷尽整个空间搜索的网络扫描无效;二是只提供了相对较低的欺骗质量;三是只相对使整个搜索空间的安全弱点减少。而且,这种技术的一个更为严重的缺陷是它只对远程扫描有效。如果入侵已经部分进入到网络系统中,处于观察(如嗅探)而非主动扫描阶段时,真正的网络服务对入侵者已经透明,那么这种欺骗将失去作用。
2、真假“李逵”:空间欺骗技术
  计算机系统具有多宿主能力(multi-homed capability),就是在只有一块以太网卡的计算机上能实现具有众多IP地址的主机,实际上,现在已有研究机构能将超过4000个IP地址绑定在一台运行Linux的PC上,而且每个IP地址还具有它们自己的MAC地址。这项技术可用于建立填充一大段地址空间的欺骗,且花费极低。欺骗空间技术就是通过增加搜索空间来显著地增加入侵者的工作量,从而达到安全防护的目的。这样许许多多不同的欺骗,就可以在一台计算机上实现。当入侵者的扫描器访问到网络系统的外部路由器并探测到这一欺骗服务时,还可将扫描器所有的网络流量重定向到欺骗上,使得接下来的远程访问变成这个欺骗的继续。
 
  从防护的效果上看,将网络服务放置在所有这些IP地址上将毫无疑问地增加了入侵者的工作量,因为他们需要决定哪些服务是真正的,哪些服务是伪造的,特别是这样的4万个以上IP地址都放置了伪造网络服务的系统。而且,在这种情况下,欺骗服务相对更容易被扫描器发现,通过诱使入侵者上当,增加了入侵时间,从而大量消耗入侵者的资源,使真正的网络服务被探测到的可能性大大减小。
 
  当然,采用这种欺骗时网络流量和服务的重定向必须严格保密,因为一旦暴露就将招致攻击,从而导致入侵者很容易将任一已知有效的服务和这种用于测试入侵者的扫描探测及其响应的欺骗区分开来。
 
……
【版权声明】 以上《网络欺骗方法及攻防实例》之图文信息归《计算机安全(12个月12期)》所有。未经《计算机安全(12个月12期)》书面许可,不得为任何目的、以任何形式或手段发布、复制、编辑、改编、转载、播放、展示、翻印。版权所有,《计算机安全(12个月12期)》保留所有权利。
- 文章分类 -
时政   社会   财经   产业
娱乐   体坛   生活   健康
文学   科技   教育   社科
文化   技术文摘   科学文摘
216.00元/年
- 热点文章 -
更多文章
新区的梦想与挑战
正如它的名字,雄安,一个横空出世的地理概念,一跃成为“雄伟”和“安定”的象征。这一步出人意料的棋子,是如何下的,而它又能否破解超级城市困局?
朝鲜这六年
无论观察家们是否愿意承认,被“崩溃”传闻笼罩已有1/4个世纪的平壤当局自有其维系生存的秘诀;年少当国、笑容可掬的金正恩,行事风格也远比外界的预估来得强硬果决。
人民文学 2017年01期 要目
报告文学《塘约道路》,用明晰的思路、确凿的事例和真切的故事,将地方与国家、人与时代、发展与守护、创新与前景熔于一炉,我们从中也真切地体会到了文脉与国脉、文运与国运的深刻联系。 散文《建水笔记》,是一个综合了客观的文化历史与作家的个人发现的
人民文学 2016年12期 要目
2016年是值得留念的文学时段。 这一年,在文学及其相关领域里,对中国故事的精神、价值与分量的追求令人印象深刻,向思想精深、艺术精湛的目标迈进的脚印坚实有力,佳作迭出,反响积极,写作、阅读和推广的联动态势更为自然成熟,形成了较以往更为浓郁
人民文学 2016年11期 要目
从一九五六年第九期《人民文学》发表的《组织部新来的青年人》(原稿标题为《组织部来了个年轻人》),到本期刊出的《女神》;从赵慧文对林震的心有灵犀,到陈布文对王蒙的烛照影响——六十载今昔往返中,王蒙给我们呈现了刻骨铭心的忆念“非虚构”与不拘一格
人民文学 2016年10期 要目
《怅望》是诗人马新朝生前所写的最后一组力作,犹如一座文学的纪念碑——关乎尊严,关乎热爱,关乎俯身大地的事体与伸向星空的内心,关乎生命的具象和抽象,关乎人世安详!
人民文学 2016年09期 要目
二三十岁的年龄,正是活力和才情上涌之时。翻开《人民文学》历史,你会惊讶于《组织部新来的青年人》、《北极村童话》出自不满二十二岁的王蒙、迟子建。跟他们相比,如今的青年作家发轫期整体上似乎延后了许多。文学向来不以年轻与否论英雄,然而,年轻出英才
人民文学 2016年8期 要目
近年来,每逢第八期,我们都以军人、军队与军史题材作品组成庆祝建军节专号或专辑。这一次,我们没有特别标明,但读后便知,中篇小说栏中的三分之二、短篇小说头条,都是故事相关、艺术讲究、视角独特的军事文学佳作。
人民文学 2016年7期 要目
缘于战士一次自作主张的“绑票”行动,财主家的小少爷进入红军队伍中。错误被纠正之后,却无论如何也没有办法送他回家,在酷烈的战事和恶劣的环境中,一次又一次的纠结和艰险情形下,他在长征路上得到了一个又一个红军战士的保护和疼惜——以格外稀缺的食物、
人民文学 2016年06期 要目
近期最令人欣喜的文学事件,是国际安徒生奖首次颁发给中国作家,曹文轩成为这一世界级重要文学成就奖项的首位中国得主。《蜻蜓眼》是曹文轩的最新力作,这部长篇小说,如同影响巨大的《草房子》那样,可以视为“儿童文学”,更应该看作是经典文脉上的文学。
关于看看·订购指南·联系我们·出版物经营许可证·营业执照
看看网(www.kankan.cn)
版权所有 北京金士兰经济文化有限公司  京ICP备07010955号-2
Copyright © 2005-2021 Kingsland Media Service Group All Rights Reserved