偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Windows2000服務(wù)器入侵檢測(cè)技巧

安全 網(wǎng)站安全
入侵檢測(cè)(Intrusion Detection)是對(duì)入侵行為的檢測(cè)。它通過收集和分析網(wǎng)絡(luò)行為、安全日志、審計(jì) 入侵檢測(cè)圖片數(shù)據(jù)、其它網(wǎng)絡(luò)上可以獲得的信息以及計(jì)算機(jī)系統(tǒng)中若干關(guān)鍵點(diǎn)的信息,檢查網(wǎng)絡(luò)或系統(tǒng)中是否存在違反安全策略的行為和被攻擊的跡象。

 入侵檢測(cè)系統(tǒng)(IDS)是防火墻的合理補(bǔ)充,它幫助安全系統(tǒng)發(fā)現(xiàn)可能的入侵前兆,并對(duì)付網(wǎng)絡(luò)攻擊。下面讓我們了解一下Windows2000服務(wù)器入侵檢測(cè)是怎樣的過程。

系統(tǒng)帳號(hào)密碼猜解入侵的前兆檢測(cè)

對(duì)于Windows 2000服務(wù)器來說,一個(gè)很大的威脅也來自系統(tǒng)帳號(hào)密碼的猜解,因?yàn)槿绻渲貌患训姆?wù)器允許進(jìn)行空會(huì)話的建立,這樣,攻擊者能夠進(jìn)行遠(yuǎn)程的帳號(hào)枚舉等,然后根據(jù)枚舉得到的帳號(hào)進(jìn)行密碼的猜測(cè)。即使服務(wù)器拒絕進(jìn)行空會(huì)話的建立,攻擊者同樣能夠進(jìn)行系統(tǒng)帳號(hào)的猜測(cè),因?yàn)榛旧虾芏喾?wù)器的系統(tǒng)管理員都使用administrator、admin、root等這樣的帳號(hào)名。那些黑客工具,比如“流光”等,就可以進(jìn)行這樣的密碼猜測(cè),通過常用密碼或者進(jìn)行密碼窮舉來破解系統(tǒng)帳號(hào)的密碼。

要檢測(cè)通過系統(tǒng)帳號(hào)密碼猜解的入侵,需要設(shè)置服務(wù)器安全策略,在審核策略中進(jìn)行記錄,需要審核記錄的基本事件包括:審核登錄事件、審核帳戶登錄事件、帳戶管理事件。審核這些事件的“成功、失敗”,然后我們可以從事件查看器中的安全日志查看這些審核記錄。

比如:如果我們?cè)诎踩罩局邪l(fā)現(xiàn)了很多失敗審核,就說明有人正在進(jìn)行系統(tǒng)帳號(hào)的猜解。我們查看其中一條的詳細(xì)內(nèi)容,可以看到:

登錄失?。?/p>

原因:用戶名未知或密碼錯(cuò)誤

用戶名:administrator

域:ALARM

登錄類型:3

登錄過程:NtLmSsp

身份驗(yàn)證程序包:MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

工作站名:REFDOM

進(jìn)行密碼猜解的攻擊者打算猜測(cè)系統(tǒng)帳號(hào)administrator的密碼,攻擊者的來源就是工作站名:REFDOM,這里記錄是攻擊者的計(jì)算機(jī)名而不是他的IP地址。

當(dāng)我們發(fā)現(xiàn)有人打算進(jìn)行密碼猜解的時(shí)候,就需要對(duì)相應(yīng)的配置和策略進(jìn)行修改。比如:對(duì)IP地址進(jìn)行限制、修改被猜解密碼的帳號(hào)的帳號(hào)名、加強(qiáng)帳號(hào)密碼的長(zhǎng)度等等來應(yīng)對(duì)這樣的入侵。

終端服務(wù)入侵的前兆檢測(cè)

Windows2000 提供終端控制服務(wù)(Telminal Service),它是一個(gè)基于遠(yuǎn)程桌面協(xié)議(RDP)的工具,方便管理員進(jìn)行遠(yuǎn)程控制,是一個(gè)非常好的遠(yuǎn)程控制工具。終端服務(wù)使用的界面化控制讓管理員使用起來非常輕松而且方便,速度也非???,這一樣也讓攻擊者一樣方便。而且以前終端服務(wù)存在輸入法漏洞,可以繞過安全檢查獲得系統(tǒng)權(quán)限。對(duì)于打開終端服務(wù)的服務(wù)器來說,很多攻擊者喜歡遠(yuǎn)程連接,看看服務(wù)器的樣子(即使他們根本沒有帳號(hào))。

對(duì)終端服務(wù)進(jìn)行的入侵一般在系統(tǒng)帳號(hào)的猜解之后,攻擊者利用猜解得到的帳號(hào)進(jìn)行遠(yuǎn)程終端連接和登錄。

在管理工具中打開遠(yuǎn)程控制服務(wù)配置,點(diǎn)擊"連接",右擊你想配置的RDP服務(wù)(比如 RDP-TCP(Microsoft RDP 5.0),選中書簽"權(quán)限",點(diǎn)擊"高級(jí)",加入一個(gè)Everyone組,代表所有的用戶,然后審核他的"連接"、"斷開"、"注銷"的成功和"登錄"的成功和失敗,這個(gè)審核是記錄在安全日志中的,可以從"管理工具"->"日志查看器"中查看。但是這個(gè)日志就象前面的系統(tǒng)密碼猜解那樣,記錄的是客戶端機(jī)器名而不是客戶端的IP地址。我們可以做一個(gè)簡(jiǎn)單的批處理bat文件(文件名為TerminalLog.bat),用它來記錄客戶端的IP,文件內(nèi)容是:

 

  1. time /t >>Terminal.log  
  2.  
  3. netstat -n -p tcp | find ":3389">>Terminal.log  
  4.  
  5. start Explorer  

 

端服務(wù)使用的端口是TCP 3389,文件第一行是記錄用戶登錄的時(shí)間,并把這個(gè)時(shí)間記入文件Terminal.log中作為日志的時(shí)間字段;第二行是記錄用戶的IP地址,使用netstat來顯示當(dāng)前網(wǎng)絡(luò)連接狀況的命令,并把含有3389端口的記錄到日志文件中去。這樣就能夠記錄下對(duì)方建立3389連接的IP地址了。

要設(shè)置這個(gè)程序運(yùn)行,可以在終端服務(wù)配置中,登錄腳本設(shè)置指定TerminalLOG.bat作為用戶登錄時(shí)需要打開的腳本,這樣每個(gè)用戶登錄后都必須執(zhí)行這個(gè)腳本,因?yàn)槟J(rèn)的腳本是Explorer(資源管理器),所以在Terminal.bat的最后一行加上了啟動(dòng)Explorer的命令start Explorer,如果不加這一行命令,用戶是沒有辦法進(jìn)入桌面的。當(dāng)然,可以把這個(gè)腳本寫得更加強(qiáng)大,但是請(qǐng)把日志記錄文件放置到安全的目錄中去。

通過Terminal.log文件記錄的內(nèi)容,配合安全日志,我們就能夠發(fā)現(xiàn)通過終端服務(wù)的入侵事件或者前兆了。

對(duì)于Windows2000服務(wù)器來說,上面四種入侵是最常見的,也占入侵Windows2000事件的絕大多數(shù)。從上面的分析,我們能夠及時(shí)地發(fā)現(xiàn)這些入侵的前兆,根據(jù)這些前兆發(fā)現(xiàn)攻擊者的攻擊出發(fā)點(diǎn),然后采取相應(yīng)的安全措施,以杜絕攻擊者入侵。

我們也可以從上面分析認(rèn)識(shí)到,服務(wù)器的安全配置中各種日志記錄和事件審核的重要性。這些日志文件在被入侵后是攻擊者的重要目標(biāo),他們會(huì)刪除和修改記錄,以便抹掉他們的入侵足跡。因此,對(duì)于各種日志文件,我們更應(yīng)該好好隱藏并設(shè)置權(quán)限等保護(hù)起來。同時(shí),僅僅記錄日志而不經(jīng)常性地查看和分析,那么所有的工作就等于白做了。

在安全維護(hù)中,系統(tǒng)管理員應(yīng)該保持警惕,并熟悉黑客使用的入侵手段,做好入侵前兆的檢測(cè)和分析,這樣才能未雨綢繆,阻止入侵事件的發(fā)生。

入侵檢測(cè)作為一種積極主動(dòng)地安全防護(hù)技術(shù),提供了對(duì)內(nèi)部攻擊、外部攻擊和誤操作的實(shí)時(shí)保護(hù),在網(wǎng)絡(luò)系統(tǒng)受到危害之前攔截和響應(yīng)入侵。我們應(yīng)該積極掌握才是。

【編輯推薦】

  1. 入侵檢測(cè)系統(tǒng)的過去現(xiàn)在和未來
  2. 入侵檢測(cè)系統(tǒng)分析及其在Linux下實(shí)現(xiàn)
  3. 入侵檢測(cè)(IDS)產(chǎn)品從里到外發(fā)生改變
責(zé)任編輯:佚名 來源: 中國教育網(wǎng)
相關(guān)推薦

2011-03-15 17:17:54

2010-07-21 10:33:21

2010-04-13 11:01:30

Oracle安裝

2009-09-02 15:14:15

2009-07-02 17:17:03

2010-10-12 11:15:29

2011-08-08 10:19:55

Windows服務(wù)器

2013-12-19 10:37:17

2009-01-05 15:55:00

軟考網(wǎng)工負(fù)載均衡

2012-09-26 10:22:09

Windows服務(wù)器管理技巧

2009-01-05 18:44:48

服務(wù)器管理Windows

2011-03-04 12:33:16

2011-03-30 13:40:21

MRTG

2009-08-27 09:50:03

Windows 7Windows Ser

2011-07-28 10:49:50

注冊(cè)表編輯器地址欄

2015-08-07 15:48:16

2010-08-30 11:03:48

DHCP服務(wù)器Windows 200Windows Ser

2013-04-02 10:13:35

Git服務(wù)器系統(tǒng)GitHub

2011-07-13 14:06:15

域控制器服務(wù)器

2010-01-13 10:25:36

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)