999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

局域網(wǎng)應(yīng)對搜索軟件的防范策略

2008-12-31 00:00:00
商場現(xiàn)代化 2008年27期

[摘要] 搜索軟件有滲透到Internet每一個角落的趨勢。搜索軟件自身的漏洞已逐漸成為病毒和黑客窺視的焦點,對網(wǎng)站、局域網(wǎng)安全構(gòu)成嚴重的威脅。本文在分析這些漏洞產(chǎn)生的技術(shù)原因的基礎(chǔ)上,重點探討應(yīng)對這些安全漏洞的常規(guī)和非常規(guī)防范策略。

[關(guān)鍵詞] 網(wǎng)站安全安全防范搜索軟件局域網(wǎng)

一、引言

網(wǎng)絡(luò)用戶為了能很容易在浩如煙海的網(wǎng)頁中搜索到自己想要的網(wǎng)址、文檔、程序等,頻繁地使用搜索軟件。搜索軟件(Robot或稱Spider)作為一個程序,可以運行在Unix、Solaris、Windows、NT、OS2和MAC等平臺上,其核心技術(shù)為機器程序抓取網(wǎng)頁。這種軟件自動搜集和索引系統(tǒng),由軟件程序自動在Internet上搜尋www、gopher和ftp等站點資源,返回相應(yīng)數(shù)據(jù)并對它建立索引,產(chǎn)生一個數(shù)據(jù)庫。

搜索軟件有滲透到Internet每一個角落的趨勢,甚至是一些配置不當?shù)臄?shù)據(jù)庫、網(wǎng)站里的私人信息,例如Google的桌面搜索工具Desktop Search存在一個信息泄漏的漏洞,入侵者能通過腳本程序欺騙Desktop Search提供用戶信息,最常見的就是泄漏磁盤數(shù)據(jù)。利用這個漏洞提供的信息,入侵者可以偽造相關(guān)信件并建立欺騙性的電子商務(wù)網(wǎng)站,讓用戶誤以為是大公司發(fā)給自己的信函而受欺騙。同時因為Robot一般都運行在速度快、帶寬高的主機上,如果它快速訪問一個速度比較慢的目標站點,就有可能會導致該站點出現(xiàn)阻塞甚至停機,更為嚴重的是搜索軟件對網(wǎng)絡(luò)資源的搜索已逐漸成為病毒和黑客窺視的焦點,對網(wǎng)站、局域網(wǎng)安全構(gòu)成嚴重的威脅。

值得注意的是:搜索軟件對網(wǎng)絡(luò)的訪問在主觀上并非都是惡意的,有些甚至是被允許的。

二、搜索軟件主要的安全漏洞

1.搜索軟件被作為匿名代理。像A1taVista、HotBot等搜索軟件能無意識地響應(yīng)使用者的命令,把一些合乎搜索條件的網(wǎng)頁傳遞給使用者,一般黑客就是利用這一點,利用嵌套技術(shù),層層使用網(wǎng)絡(luò)代理,通過搜索軟件搜索有缺陷的網(wǎng)站并入侵。同時,網(wǎng)絡(luò)上存在大量的諸如www.anonymizer.com等網(wǎng)站專門提供匿名代理服務(wù),這極大地方便了黑客,他們只需要幾行簡單的網(wǎng)頁查詢語句就能得到一些裝有微軟信息服務(wù)器((IIS)3.0和4.0但配置不當?shù)碾娔X上的boot.in:文件。

2.搜索軟件被作為病毒查找攻擊對象的工具。例如,Santy蠕蟲病毒的爆發(fā)最初發(fā)生在一周前,這一蠕蟲病毒能夠刪除BBS論壇上的內(nèi)容,在上面“涂鴉”它自己的內(nèi)容。據(jù)安全公司表示,該病毒攻擊的對象是運行phpBB軟件的論壇網(wǎng)站,而且就是利用Google查找攻擊目標。在Google公司采取措施對Santy蠕蟲病毒對存在有漏洞的BBS論壇網(wǎng)站的查找進行查殺之后,Santy蠕蟲病毒的變種正在利用Google、AOL和雅虎等搜索軟件進行大肆傳播。

3.Google批量黑客搜索攻擊技術(shù)。事實證明使用Google搜索軟件可以讓普通人做一次黑客,其原理很簡單,很多有特定漏洞的網(wǎng)站都有類似的標志頁面,而這些頁面如果被Google索引到,我們就可以通過搜索指定的單詞來找到某些有指定漏洞的網(wǎng)站。例如FrontPage Extensions是微軟IIS上的一個產(chǎn)品,但是其Netscape版本中的口令文件的訪問權(quán)限設(shè)置有錯誤,黑客取得這些口令文件后,使用暴力破解工具就有可能獲取一些弱用戶賬號口令。利用搜索軟件搜索一下這個ext:pwd inurl:(service | authors | administrators | users):“# -FrontPage-”,可以發(fā)現(xiàn)有128個口令文件可供下載。

4.搜索軟件被利用查找有缺陷的系統(tǒng)。一般黑客入侵的標準程序是首先尋找易受攻擊的目標,接著再收集一些目標的信息,最后發(fā)起攻擊。一般來說,新開通網(wǎng)絡(luò)服務(wù)的主機容易成為攻擊目標,因為這些主機最有可能沒有很好的防范措施,如安全補丁、安裝及時更新的防火墻等。那么搜索軟件是怎么成為黑客人侵的工具的呢了?一般來說,裝有網(wǎng)絡(luò)服務(wù)的操作系統(tǒng)如Linux和windows通常把管理幫助文件和HTML配置文件放在網(wǎng)絡(luò)服務(wù)的一些標準目錄。當搜索軟件搜索到這些文件時就會列出來,于是黑客知道這個系統(tǒng)可能是沒有很好防范的系統(tǒng)而把它當作攻擊目標。比如某個流行的網(wǎng)絡(luò)產(chǎn)品有漏洞,那么就搜索這個產(chǎn)品的相同的字符串,比如某天phpBB論壇系統(tǒng)出現(xiàn)一個漏洞,那么我們就使用Google搜索“Powered by phpBB”,就可以搜索出幾乎所有使用phpBB系統(tǒng)的論壇。

5.搜索軟件能用來搜索秘密文件。搜索軟件中的FTP搜索軟件,與HTTP搜索軟件相比,存在著更大的網(wǎng)絡(luò)漏洞。諸如LycosFTP的搜索軟件,它產(chǎn)生的成千上萬的網(wǎng)絡(luò)鏈接能夠探測到一些配置不當?shù)腇TP服務(wù)器上的敏感信息。任何網(wǎng)絡(luò)使用者,稍懂網(wǎng)絡(luò)知識,使用這種搜索軟件,都可以鏈接到一些保密的數(shù)據(jù)和信息,更不用說一些資深的黑客了。并且,一些隨意的FIP設(shè)置很容易暴露CUTEftp的smdata.dat文件和Netscape Enterprise Server的admpw文件,這些文件都是一些很容易被破譯的加密器加密了的密碼文件。若用FTP搜索軟件搜索出smdata.dat或admpw文件,那么,登陸該ETP服務(wù)器的用戶名和密碼就唾手可得了。至于竊取FTP服務(wù)器上放置的保密文件對于黑客來說就更是如探囊取物了。

6.黑客利用桌面搜索攻擊個人計算機。近來金山公司發(fā)現(xiàn)一種名為“Google DeskTop”的工具能夠讓使用者很輕易地找到機器當中的私人信息。同時,這個搜索工具還可以搜出系統(tǒng)隱藏的文件,如果利用這個搜索工具就能輕易地修改掉系統(tǒng)文件,而在隱藏文件暴露的情況下,非常容易受到攻擊,而且病毒會利用操作系統(tǒng)漏洞進行攻擊。所以用戶在QQ、MSN聊天時,或者利用電子郵件收發(fā)時,個人信息會存在緩存當中,利用這一搜索會輕易搜索到網(wǎng)頁的記錄。如果有用戶在公共場合通過web方式接收郵件,個人隱私會存留在緩存中,通過使用這個工具,輸入了某些關(guān)鍵字,會造成使用者輕易搜到相關(guān)信息。專家提醒廣大用戶,不要在公共場所使用這個工具,特別是在網(wǎng)吧,以免造成信息泄露。

三、局域網(wǎng)的信息安全

如果企業(yè)內(nèi)部網(wǎng)絡(luò),甚至個人電腦的硬盤都在可搜索之列,那么如何保證信息的安全呢?由于缺乏自主技術(shù)支撐,CPU芯片、操作系統(tǒng)和數(shù)據(jù)庫、網(wǎng)關(guān)軟件大多依賴進口,使我國計算機網(wǎng)絡(luò)的安全性能大大降低。尤其是企業(yè)內(nèi)部網(wǎng)的信息安全將成為問題的焦點。

影響局域網(wǎng)信息安全的因素主要有:非授權(quán)訪問、冒充合法用戶、破壞數(shù)據(jù)的完整性、干擾系統(tǒng)正常運行、病毒與惡意攻擊、線路竊聽等等。

1.常規(guī)策略:訪問控制。訪問控制是網(wǎng)絡(luò)安全防范和保護的主要策略,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非常訪問。它也是維護網(wǎng)絡(luò)系統(tǒng)安全、保護網(wǎng)絡(luò)資源的重要手段,是保證網(wǎng)絡(luò)安全最重要的核心策略之一。

(1)入網(wǎng)訪問控制。它是第一層訪問控制,控制哪些用戶能夠登錄到服務(wù)器并獲取網(wǎng)絡(luò)資源,控制準許用戶入網(wǎng)的時間和準許他們在哪臺工作站入網(wǎng)。這樣的訪問控制可分為三個步驟:用戶名的識別與驗證、用戶口令的識別與驗證、用戶賬號的缺省限制檢查。

(2)網(wǎng)絡(luò)的權(quán)限控制。這是針對網(wǎng)絡(luò)非法操作所提出的一種安全保護措施。控制用戶和用戶組可以訪問哪些目錄、子目錄、文件和其他資源,可以指定用戶對這些文件、目錄、設(shè)備能夠執(zhí)行哪些操作。受托者指派和繼承權(quán)限屏蔽(IRM)可作為其兩種實現(xiàn)方式。

(3)目錄級安全控制。控制用戶對目錄、文件、設(shè)備的訪問,或可進一步指定對目錄下的子目錄和文件的權(quán)限。

(4)屬性安全控制。應(yīng)給文件、目錄等指定訪問屬性。屬性安全控制可以將給定的屬性與網(wǎng)絡(luò)服務(wù)器的文件、目錄和網(wǎng)絡(luò)設(shè)備聯(lián)系起來。

(5)網(wǎng)絡(luò)服務(wù)器安全控制。包括可以設(shè)置口令鎖定服務(wù)器控制臺,以防止非法用戶修改、刪除重要信息或破壞數(shù)據(jù);可以設(shè)定服務(wù)器登錄時間限制、非法訪問者檢測和關(guān)閉的時間間隔。

(6)網(wǎng)絡(luò)監(jiān)測和鎖定控制。服務(wù)器應(yīng)記錄用戶對網(wǎng)絡(luò)資源的訪問,對非法的網(wǎng)絡(luò)訪問,服務(wù)器應(yīng)有一定的報警方式。同時應(yīng)能自動記錄企圖嘗試進入網(wǎng)絡(luò)的對象和次數(shù),并設(shè)置閾值以自動鎖定和驅(qū)逐非法訪問的賬戶。

(7)網(wǎng)絡(luò)端口和節(jié)點的安全控制。網(wǎng)絡(luò)中服務(wù)器的端口往往使用自動回呼設(shè)備、靜默調(diào)制解調(diào)器加以保護,并以加密的形式來識別節(jié)點的身份。自動回呼設(shè)備用于防止假冒合法用戶,靜默調(diào)制解調(diào)器用以防范黑客的自動撥號程序?qū)τ嬎銠C進行攻擊。網(wǎng)絡(luò)還常對服務(wù)器端和用戶端采取控制,用戶必須攜帶證實身份的驗證器(如智能卡、磁卡、安全密碼發(fā)生器)。

2.非常規(guī)卻有時更有效的安全策略和技術(shù)

(1)屏蔽Cookie程序。Cookie是Web服務(wù)器發(fā)送到電腦里的數(shù)據(jù)文件,它記錄了諸如用戶名、口令和關(guān)于用戶興趣取向的信息,因此有可能被入侵者利用,造成安全隱患,因此,我們可以在瀏覽器中做一些必要的設(shè)置,要求瀏覽器在接受Cookie之前提醒您,或者干脆拒絕它們。通常來說,Cookie會在瀏覽器被關(guān)閉時自動從計算機中刪除,可是,有許多Cookie會一反常態(tài),始終存儲在硬盤中收集用戶的相關(guān)信息。

(2)屏蔽ActiveX控件。由于ActiveX控件可以被嵌入到HTML頁面中,并下載到瀏覽器端加以執(zhí)行,因此會給瀏覽器端造成一定程度的安全威脅。目前已有證據(jù)表明,在客戶端的瀏覽器中,如IE中插入某些ActiveX控件,也將直接對服務(wù)器端造成意想不到的安全威脅。同時,一些其他技術(shù),如內(nèi)嵌于IE的VB Script語言,用這種語言生成的客戶端可執(zhí)行的程序模塊,也同 Java小程序一樣,有可能給客戶端帶來安全性能上的漏洞。此外,還有一些新技術(shù),如ASP(Active server Pages)技術(shù),由于用戶可以為ASP的輸出隨意增加客戶腳本、ActiveX控件和動態(tài)HTML,因此在ASP腳本中同樣也都存在著一定的安全隱患。

(3)定期清除緩存、歷史記錄,以及臨時文件夾中的內(nèi)容。我們在上網(wǎng)瀏覽信息時,瀏覽器會把我們在上網(wǎng)過程中瀏覽的信息保存在瀏覽器的相關(guān)設(shè)置中,這樣下次再訪問同樣信息時可以很快地達到目的地,從而提高了我們的瀏覽效率。但是瀏覽器的緩存、歷史記錄,以及臨時文件夾中的內(nèi)容保留了我們太多的上網(wǎng)的記錄,這些記錄一旦被那些無聊的人得到,他們就有可能從這些記錄中尋找到有關(guān)個人信息的蛛絲馬跡。

(4)內(nèi)部網(wǎng)絡(luò)系統(tǒng)的密碼要定期修改。由于許多入侵者利用窮舉法來破解密碼,像john這一類的密碼破解程序可從因特網(wǎng)上免費下載,只要加上一個足夠大的字典在足夠快的機器上沒日沒夜地運行,就可以獲得需要的賬號及密碼,因此,經(jīng)常修改密碼對付這種盜用就顯得十分奏效。

(5)不要使用“MyDocuments”文件夾存放Word、Excel文件。Word、Excel默認的文件存放路徑是根目錄下的“MyDocuments”文件夾,在特洛伊木馬把用戶硬盤變成共享硬盤后,入侵者從這個目錄中的文件名一眼就能看出這個用戶是干什么的,這個目錄幾乎就是用戶的特征標識,所以為安全起見應(yīng)把工作路徑改成別的目錄,并且層次越深越好,比如:c:\\abc\\def\\ghi\\jkl。

參考文獻:

[1]張曄等:ASP網(wǎng)站漏洞解析及防范.中國信息導報,2006-11-2

[2]劉向東:從各種弊端來看網(wǎng)站服務(wù)器問題.計算機信息處, 2005-09

主站蜘蛛池模板: 亚洲国语自产一区第二页| 国产福利小视频高清在线观看| 欧美在线网| 国产欧美日韩资源在线观看| 国产精品一线天| 午夜日b视频| 人妻少妇久久久久久97人妻| 天堂亚洲网| 久久先锋资源| 国产视频a| 国产欧美日韩综合在线第一| 一区二区三区在线不卡免费| 五月激激激综合网色播免费| 国产高清不卡视频| 国产综合精品日本亚洲777| 免费啪啪网址| 国产色婷婷| 精品国产自在在线在线观看| 免费看久久精品99| 亚洲无码A视频在线| 黄色三级毛片网站| 91精品免费高清在线| 国产在线专区| 国产 日韩 欧美 第二页| 性色一区| 国产成人精品一区二区秒拍1o| 亚洲成a∧人片在线观看无码| 丁香婷婷激情综合激情| 青青青视频91在线 | 国产精品七七在线播放| 国产高清无码第一十页在线观看| 亚洲一区色| 无遮挡一级毛片呦女视频| 激情五月婷婷综合网| 国产中文在线亚洲精品官网| 人妻中文久热无码丝袜| 欧美中文字幕在线二区| 日韩无码真实干出血视频| 亚洲成肉网| 黄色在线不卡| igao国产精品| 亚洲第一区在线| 国产95在线 | 伊人狠狠丁香婷婷综合色| 高清欧美性猛交XXXX黑人猛交| 欧洲高清无码在线| 欧美日韩一区二区在线免费观看 | 国产成人91精品| 亚洲综合色婷婷中文字幕| 国产在线欧美| 福利在线不卡一区| jizz国产视频| 免费人成视网站在线不卡| 亚洲国产无码有码| 国产精品永久在线| 国产亚卅精品无码| 国产成人久久777777| 无码啪啪精品天堂浪潮av| 2020国产免费久久精品99| 中文字幕 欧美日韩| 26uuu国产精品视频| 国产成人三级在线观看视频| 精品无码国产自产野外拍在线| 国产精品网址你懂的| 真实国产乱子伦视频| 成人av手机在线观看| 自拍亚洲欧美精品| 一级高清毛片免费a级高清毛片| 中文精品久久久久国产网址| 中文字幕无码电影| 欧美丝袜高跟鞋一区二区| 国产一区亚洲一区| 久久国产av麻豆| 激情综合图区| 日韩毛片在线播放| 无码综合天天久久综合网| 欧美成人怡春院在线激情| 国产JIZzJIzz视频全部免费| 狠狠色香婷婷久久亚洲精品| 狂欢视频在线观看不卡| 国产午夜无码片在线观看网站| 国产成人精彩在线视频50|