下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
關(guān)于防火墻幾種攻擊方法的研究
[論文關(guān)鍵詞]防火墻網(wǎng)絡(luò)攻擊包過濾NAT代理協(xié)議隧道FTP-pasv[論文摘要]通過對(duì)幾種不同防火墻的攻擊方法和原理進(jìn)行研究,針對(duì)黑客攻擊的方法和原理,我們能夠部署網(wǎng)絡(luò)安全防御策略,為構(gòu)建安全穩(wěn)定的網(wǎng)絡(luò)安全體系提供了理論原理和試驗(yàn)成果。
防火墻技術(shù)是一種用來加強(qiáng)網(wǎng)絡(luò)之間訪問控制,防止外部網(wǎng)絡(luò)用戶以非法手段通過外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問內(nèi)部網(wǎng)絡(luò)資源,以保護(hù)內(nèi)部網(wǎng)絡(luò)操作環(huán)境的特殊網(wǎng)絡(luò)互聯(lián)設(shè)備。它對(duì)兩個(gè)或多個(gè)網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包如鏈接方式按照一定的安全策略來實(shí)施檢查,以決定網(wǎng)絡(luò)之間的通信是否被允許。
從理論上看,防火墻處于網(wǎng)絡(luò)安全的最底層,負(fù)責(zé)網(wǎng)絡(luò)間的安全認(rèn)證與傳輸,但隨著網(wǎng)絡(luò)安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò)應(yīng)用的不斷變化,現(xiàn)代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò)層之外的其他安全層次,不僅要完成傳統(tǒng)防火墻的過濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò)應(yīng)用提供相應(yīng)的安全服務(wù)。盡管如此,事情沒有我們想象的完美,攻擊我們的是人,不是機(jī)器,聰明的黑客們總會(huì)想到一些辦法來突破防火墻。
一、包過濾型防火墻的攻擊
包過濾技術(shù)是一種完全基于網(wǎng)絡(luò)層的安全技術(shù),只能根據(jù)Packet的來源、目標(biāo)和端口等網(wǎng)絡(luò)信息進(jìn)行判斷,無法識(shí)別基于應(yīng)用層的惡意入侵。
包過濾防火墻是在網(wǎng)絡(luò)層截獲網(wǎng)絡(luò)Packet,根據(jù)防火墻的規(guī)則表,來檢測(cè)攻擊行為。根據(jù)Packet的源IP地址;目的IP地址;TCP/UDP源端口;TCP/UDP目的端口來過濾。所以它很容易受到如下攻擊。
(一)ip欺騙
如果修改Packet的源,目的地址和端口,模仿一些合法的Packet就可以騙過防火墻的檢測(cè)。如:我將Packet中的源地址改為內(nèi)部網(wǎng)絡(luò)地址,防火墻看到是合法地址就會(huì)放行。
這種攻擊應(yīng)該怎么防范呢?
如果防火墻能結(jié)合接口,地址來匹配,這種攻擊就不能成功了。
eth1連接外部網(wǎng)絡(luò),eth2連接內(nèi)部網(wǎng)絡(luò),所有源地址為內(nèi)網(wǎng)地址的Packet一定是先到達(dá)eth2,我們配置eth1只接受來自eth2的源地址為內(nèi)網(wǎng)地址的Packet,那么這種直接到達(dá)eth1的偽造包就會(huì)被丟棄。
(二)分片偽造
分片是在網(wǎng)絡(luò)上傳輸IP報(bào)文時(shí)采用的一種技術(shù)手段,但是其中存在一些安全隱患。PingofDeath,teardrop等攻擊可能導(dǎo)致某些系統(tǒng)在重組分片的過程中宕機(jī)或者重新啟動(dòng)。這里我們只談?wù)勅绾卫@過防火墻的檢測(cè)。
在IP的分片包中,所有的分片包用一個(gè)分片偏移字段標(biāo)志分片包的順序,但是,只有第一個(gè)分片包含有TCP端口號(hào)的信息。當(dāng)IP分片包通過分組過濾防火墻時(shí),防火墻只根據(jù)第一個(gè)分片包的Tcp信息判斷是否允許通過,而其他后續(xù)的分片不作防火墻檢測(cè),直接讓它們通過。
工作原理弄清楚了,我們來分析:從上面可以看出,我們?nèi)绻氪┻^防火墻只需要第一個(gè)分片,也就是端口號(hào)的信息符合就可以了。
那我們先發(fā)送第一個(gè)合法的IP分片,將真正的端口號(hào)封裝在第二個(gè)分片中,那樣后續(xù)分片包就可以直接穿透防火墻,直接到達(dá)內(nèi)部網(wǎng)絡(luò)主機(jī),通過我的實(shí)驗(yàn),觀察攻擊過程中交換的數(shù)據(jù)報(bào)片斷,發(fā)現(xiàn)攻擊數(shù)據(jù)包都是只含一個(gè)字節(jié)數(shù)據(jù)的報(bào)文,而且發(fā)送的次序已經(jīng)亂得不可辨別,但對(duì)于服務(wù)器TCP/IP堆棧來說,它還是能夠正確重組的。
二、NAT防火墻的攻擊
這里其實(shí)談不上什么攻擊,只能說是穿過這種防火墻的技術(shù),而且需要新的協(xié)議支持,因?yàn)檫@種方法的是為了讓兩個(gè)不同NAT后面的p2p軟件用戶可以不通過端口映射直接進(jìn)行連接,我們稱為UDP打洞技術(shù)。
UDP打洞技術(shù)允許在有限的范圍內(nèi)建立連接。STUN(TheSimpleTraversalofUserDatagramProtocolthroughNetworkAddressTranslators)協(xié)議實(shí)現(xiàn)了一種打洞技術(shù)可以在有限的情況下允許對(duì)NAT行為進(jìn)行自動(dòng)檢測(cè)然后建立UDP連接。在UDP打洞技術(shù)中,NAT分配的外部端口被發(fā)送給協(xié)助直接連接的第三方。在NAT后面的雙方都向?qū)Ψ降耐獠慷丝诎l(fā)送一個(gè)UDP包,這樣就在NAT上面創(chuàng)建了端口映射,雙方就此可以建立連接。一旦連接建立,就可以進(jìn)行直接的UDP通信了。
但是UDP連接不能夠持久連接。UDP是無連接的并且沒有對(duì)誰明確的通信。一般地,NAT見了的端口映射,如果一段時(shí)間不活動(dòng)后就是過期。為了保持UDP端口映射,必須每隔一段時(shí)間就發(fā)送UDP包,就算沒有數(shù)據(jù)的時(shí)候,只有這樣才能保持UDP通信正常。另外很多防火墻都拒絕任何的外來UDP連接。
由于各方面原因,這次沒有對(duì)建立TCP的連接做研究,估計(jì)是能連接的。
三、代理防火墻的攻擊
代理防火墻運(yùn)行在應(yīng)用層,攻擊的方法很多。這里就以WinGate為例。WinGate是以前應(yīng)用非常廣泛的一種Windows95/NT代理防火墻軟件,內(nèi)部用戶可以通過一臺(tái)安裝有WinGate的主機(jī)訪問外部網(wǎng)絡(luò),但是它也存在著幾個(gè)安全脆弱點(diǎn)。
黑客經(jīng)常利用這些安全漏洞獲得WinGate的非授權(quán)Web、Socks和Telnet的訪問,從而偽裝成WinGate主機(jī)的身份對(duì)下一個(gè)攻擊目標(biāo)發(fā)動(dòng)攻擊。因此,這種攻擊非常難于被跟蹤和記錄。
導(dǎo)致WinGate安全漏洞的原因大多數(shù)是管理員沒有根據(jù)網(wǎng)絡(luò)的實(shí)際情況對(duì)WinGate代理防火墻軟件進(jìn)行合理的設(shè)置,只是簡(jiǎn)單地從缺省設(shè)置安裝完畢后就讓軟件運(yùn)行,這就讓攻擊者可從以下幾個(gè)方面攻擊:
(一)非授權(quán)Web訪問
某些WinGate版本(如運(yùn)行在NT系統(tǒng)下的2.1d版本)在誤配置情況下,允許外部主機(jī)完全匿名地訪問因特網(wǎng)。因此,外部攻擊者就可以利用WinGate主機(jī)來對(duì)Web服務(wù)器發(fā)動(dòng)各種Web攻擊(如CGI的漏洞攻擊等),同時(shí)由于Web攻擊的所有報(bào)文都是從80號(hào)Tcp端口穿過的,因此,很難追蹤到攻擊者的來源。
檢測(cè)WinGate主機(jī)是否有這種安全漏洞的方法如下:
(1)以一個(gè)不會(huì)被過濾掉的連接(譬如說撥號(hào)連接)連接到因特網(wǎng)上。
(2)把瀏覽器的代理服務(wù)器地址指向待測(cè)試的WinGate主機(jī)。
如果瀏覽器能訪問到因特網(wǎng),則
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 《標(biāo)準(zhǔn)理解與實(shí)施》課件
- 《盾構(gòu)施工測(cè)量培訓(xùn)》課件
- 《員工安全教育講義》課件
- 《測(cè)序技術(shù)介紹》課件
- 單位管理制度集合大全職工管理篇
- 單位管理制度集粹選集員工管理篇十篇
- 單位管理制度匯編大全職工管理篇
- 單位管理制度合并匯編【職員管理篇】
- 《客服分析報(bào)告會(huì)》課件
- 單位管理制度分享合集【人力資源管理】十篇
- 社區(qū)獲得性肺炎診斷和治療指南
- 叉車定期檢驗(yàn)研究報(bào)告
- 人教版一年級(jí)數(shù)學(xué)上冊(cè)期末無紙筆考試試卷(A卷)【含答案】
- 2,3-二甲苯酚的理化性質(zhì)及危險(xiǎn)特性表
- 申報(bào)職稱:副教授演示課件
- 型濾池計(jì)算說明書
- 格力離心機(jī)技術(shù)服務(wù)手冊(cè)
- 水泥攪拌樁計(jì)算(完美)
- 旭化成離子交換膜的介紹
- JJRB輕鋼龍骨隔墻施工方案要點(diǎn)
- 石油石化用化學(xué)劑產(chǎn)品質(zhì)量認(rèn)可實(shí)施細(xì)則
評(píng)論
0/150
提交評(píng)論