显示标签为“原创”的博文。显示所有博文
显示标签为“原创”的博文。显示所有博文

2007-04-22

互联网安全攻击目标之DNS服务器[nEo原创]

1、概述

域名系统(DNS)是十分重要的Internet基础设施,它使用分布式数据库系统来实现主机名到IP地址的转换。DNS依赖于信任模型,该模型是在相互信任的时代开发的,与如今的Internet大相径庭。由于Internet本质发生了改变,攻击者利用DNS的信任机制来进行多种类型的攻击,包括缓冲区中毒,域劫持,中间人重定向。


在过去的一年中,通过僵尸网络(
botnets)对DNS服务器进行的攻击如下所示。

1)递归式拒绝服务攻击:僵尸主控机(Botmaster)在被入侵或为此攻击专门建立的DN S服务器上发布大量DNS记录。随后,Botmaster指挥僵尸网络向公共递归式名字服务器发送UDP/53询问的小数据包,其中包含有指向目标受害者的伪造的返回地址。导致的结果是递归式DNS服务器(而不是僵尸)直接攻击目标受害者。通过发送比典型UDP/53响应数据包更大的DNS记录可以让这种效果进一步放大, 从而强制执行TCP/53处理。

2)授权区域应答欺骗:Botmaster在被入侵Web服务器上建立假冒Web站点(钓鱼站点),然后指挥僵尸网络监听DNS请求,并欺骗对某一区域的应答,在该区域的应答均指向被入侵的Web服务器。该攻击的一个变种是通过修改受感染计算机的本地主机文件来达到目的,通常这个文件包含了指向假冒Web站点的入口。
2、如何确定你处于风险当中

3、如何防止DNS漏洞

4、参考资料

阅读全文(IT168)


阅读全文...

2007-04-14

互联网安全攻击目标之数据库软件[nEo原创]

1、概述

对于大多数存储、检索和处理大量数据的系统来说,数据库是其关键的组成部分。实际上,在所有的商业、金融业、银行、客户关系、系统监控等应用系统中我们都能看到数据库的踪影。

由于数据库中存储了大量有价值的信息,如个人或财务资料,因此它们常常成为攻击者的目标,同时也特别引起了小偷的注意。数据库系统往往十分复杂,它是由核心数据库和其他应用程序组合成的;其中一些是由数据库厂商提供的,另外一部分是由其它厂商编写的(如Web应用程序)。这些组件中任何一个小缺陷都可能危及数据库中的数据,最常见的攻击可分为:

a、数据库的用户名和口令采用了默认配置;

b、已知TCP/UDP端口监听程序的缓冲区溢出;

c、通过数据库自带工具或用户创建的Web前端程序进行的SQL注入;

d、特权帐号采用了弱密码。

市面上有多种数据库系统可供选择。最常见的包括Microsoft SQL Server(商业产品,运行于Windows)、Oracle(商业产品,运行于多种平台)、IBM DB2IBM Informix(商业产品,运行于多种平台)、Sybase(商业产品,运行于多种平台)、MySQLPostgreSQL(开源项目,可运行于多种平台)。

所有现代关系型数据库系统都是通过端口进行寻址,这意味着任何人都可以通过查询工具随时直接连接到数据库上,并且绕过操作系统内置的安全机制。通常,使用的默认连接是:Microsoft SQL通过TCP1433端口和UDP1434端口,Oracle通过TCP1521端口,IBM DB2通过523500000以上的端口,IBM Informix通过TCP90889099端口,MySQL通过3306端口,PostgreSQL通过TCP5432端口。

在互联网上可以找到多数据库漏洞被利用的实例。由于数据库对外提供了网络连接,所以数据库很可能遭受蠕虫的攻击。其中发生在2003年的SQL Slammer蠕虫攻击最为著名。2005年出现了首个Oracle蠕虫攻击—航行者(Voyager)。虽然这种蠕虫不会影响到数据库的运行,但是确实证明了在不加保护的Oracle数据库中这种情况是可能发生的。

SQL Slammerhttp://www.caida.org/analysis/security/sapphire/

Voyagerhttp://www.red-database-security.com/advisory/oracle_worm_voyager.html

对于数据库安全而言,除了上文中提到的具体漏洞外,管理员还应考虑:

a、与标准的一致性,例如支付卡行业数据安全标准(Payment Card Industry Data Security Standard),该标准可能要求对诸如信用卡帐号信息进行加密;

b、转移大量数据到移动设备上的风险:去年,由于膝上电脑失窃而丢失个人数据的报道就有无数次。

2、操作系统的影响

3CVE列表

4、如何确定你是否处于风险当中

5、如何防止数据库系统漏洞

6、参考资料

阅读全文(IT168)


阅读全文...

2007-03-29

互联网安全攻击目标之Web应用程序[nEo原创]

1、概述
现在各种类型的组织机构中使用了很多应用程序,例如:内容管理系统(CMS)、WikisPortals、公告牌和论坛。每周报告的应用程序漏洞就达到了成百上千次,同时,这些漏洞正在被不断的利用。每天试图对大型Web托管业务的攻击数量从几百几千甚至到数百万。

所有的Web框架(如PHP.NETJ2EERuby on RailsColdFusionPerl等等)以及所有类型的Web应用程序都处于其安全缺陷的风险当中,这包括从缺乏有效性验证到应用程序逻辑错误。被利用最多的漏洞包括:

PHP远程文件包含(PHP Remote File Include):PHP是当今使用最普遍的WEB应用程序开发语言和框架。默认情况下,PHP允许文件操作功能使用 allow_url_fopen”来访问Internet上的资源。当PHP脚本允许用户输入来影响文件名时,就会导致远程文件包含的攻击。这类攻击允许(但不限于):

远程代码执行

远程rootkit安装

Windows中,系统内部可能受到PHPSMB文件包装器的威胁

SQL注入(SQL Injection):注入攻击在Web应用程序中是最常见的,特别是SQL注入。在动态查询中混合了用户提交的数据,或者是构造了不合理存储过程,这都可能存在SQL注入攻击。SQL注入可以让攻击者:

创建、读取、更新或者删除任何对应用程序有用的数据

在最坏的情况下,可能威胁到整个数据库系统和周边系统

跨站点脚本(Cross-Site Scripting):跨站点脚本(俗称XSS)是危害最大也是最容易创建的Web应用程序安全问题。XSS允许攻击者修改WEB站点的界面,插入有害内容,进行钓鱼攻击,使用JavaScript恶意代码劫持浏览器,以及强制用户执行未经许可的命令——伪造跨站点请求就是已知的这类攻击,详见CSRF

伪造跨站点请求(Cross-site request forgeries):CSRF强制合法用户执行未经许可的命令。这类攻击极其难以预防,除非应用程序不采用跨站点脚本向量,包括DOM注入。随着Ajax技术的出现,以及有效发现XSS攻击所需知识的增加,导致了CSRF攻击正变的越来越复杂,不管是作为主动个人攻击还是自动蠕虫攻击,例如Samy MySpace蠕虫。

目录往返移动(Directory Traversal):目录往返移动(通过“..”或者编码变量来访问文件)允许攻击者通过访问操作来控制资源,例如密码文件、配置文件、数据库凭证或者攻击者选择的其他文件。

2、如何确定你是否处于风险之中?
3、如何防止Web应用程序漏洞?
4、参考资料

阅读全文(IT168)


阅读全文...

2006-12-27

如果这次地震发生在2008奥运会[随笔]

引文:电信网通证实台湾地震影响内地访问国际网站

今天早上上班后就感觉网络有点问题,很多网站都打不开,偶然间从国内的网站上了解到昨天台湾地震影响到了中国互联网的国际出口,中国国际海底光缆网络如下图所示:

从这幅图可以大致看出,中国到美国的两条海底光缆分别位于台湾的北部和南部,这两个出口分别在香港和上海。
如果这次互联网事件发生在2008年奥运会,那会是什么样的情况呢?后果不堪设想,北京奥运会将是奥运会史上最失败的一次,在中国的外国记者无法通过互联网与总部通信,无法完成正常的工作,国外奥运迷们无法即时了解北京奥运会的状况。随之而来,中国的国际名声将受到前所未有的挑战。
我们试问,中国互联网做好了2008年奥运会抵抗自然灾害的准备了吗,业务连续性真正的做到位了吗,在一次不大不小的地震面前,中国国际网络如此不堪一击。具了解,作为2008北京奥运会赞助商之一的中国网通正在积极建设从青岛到美国的网络出口,似问,这一出口似乎也会受这次地震的影响,因为这一条光缆和已经存在的光缆是那么的接近。
中国国际网络出口是否做好了应对这种物理安全的准备,相应的业务连续性和应急计划是否达到我们所期望的目标,似乎还有很多工作需要完成,我们期待2008北京奥运会成功举行。

参考:中国网通铺设新海底光缆 拟建独立国际出口
阅读全文...

2006-12-13

从P2DR模型看信息安全管理[nEo原创]








根据目前流行的P2DR安全模型,安全技术覆盖三个方面,Protection(保护)、Detection(监测)、Response(响应)
安全管理包括两个方面,一是
Policy(策略),另外一个是信息安全活动的生命周期闭循环,如何来进行这个循环,可能要就要借助于风险管理。
个人认为这个模型是最简洁,其它很多模型都是在这个模型的基础上演化来的。

阅读全文...

2006-12-08

ISO/IEC 27000标准体系[nEo原创]

ISO27000系列标准于2005年正式推出,初步考虑制定将近10个标准全面规范信息安全管理体系(ISMS),下面把截止到目前已经发布或正在计划中的7个标准列出来,供大家分享。
ISO27000——Information security management system fundamentals and vocabulary(NP):通过整合改写13335得到的,主要用于阐述ISMS的基本原理和词汇,预计2008年11月发布。
ISO/IEC 27001——Information security management systems——Requirements(信息安全管理体系要求):源于BS7799-2,主要提出ISMS的基本要求,于2005年10月15日正式发布。
ISO27002(ISO/IEC17799)——Code of practice for information security management(信息安全管理实用规则):源于ISO/IEC 17799:2005,给出了11个安全域39个安全控制目标和133个安全控制措施,于2005年6月15日正式发布了。
ISO27003——Information security management systems implementation guidance(信息安全管理系统实施指南),目前还在开发中,预计2007年发布。
ISO27004——Information security management measurements(信息安全管理度量):阐述信息安全管理的过程度量和控制度量,预计2007年发布。
ISO27005——Information security risk management(信息安全风险管理):主要阐述风险评估和风险处置,以2005 年底刚刚推出的BS7799-3(基于ISO/IEC 13335-2)为蓝本,预计2007年发布。
ISO27006——Information security management certification & authentication(信息安全管理认可认证)。
ISO27007——27009为其它可能的信息安全管理标准预留。

注:该文通过研讨会上的专家发言整理而成,进一步了解请参见官方网站:www.iso.org
阅读全文...

2006-11-24

可信服务器规范FAQ[nEo原创_翻译]


问:什么是可信服务器规范?

答:定义一个可信服务器的体系结构,以及这些服务器怎么样被创建、管理和维护。规范也为可信服务器和客户端进行通信提供了蓝图。

问:在有可信客户端规范后,为什么还需要可信服务器规范?
答: TCG的目标是构建端到端的可信计算。目前已经有1500万可信客户端在使用,在未来的几年中,这一数字还将不断增加。有必须为开发者提供一个补充规范来保护服务器,并允许服务器客户端进行可信通信。

问:该规范覆盖了哪种类型的服务器?
答: 正如所有TCG规范一样,服务器规范被创建用来支持各种类型的平台和架构,包括X85和Itanium、MIPs、Sparc、Power和其他。

问:可信服务器支持塔式服务器吗?
答: 本规范允许可信服务器以任何形式存在,包括塔式服务器。

问:TPM和可信服务器规范是怎样的关系?这些服务器需要TPM吗?
答: 可信服务器要求包括符合TPM规范1.1b或1.2的功能。
该规范作为TPM规范的一个补充,定义了可信服务器的操作和要求。

问:服务器的TPM与PC的有什么不同?TCG怎么界定它们?
答: 目前,可信服务器可能使用与可信客户端相同的TPM。今后,TCP可能为服务器运行或管理能力提供额外的TPM命令。

问:服务器中的TPM做什么样的工作?
答: 服务器中的TPM提供的功能与可信客户端是相同的:存储和保护数字密钥、密码和证书。建立在可信服务器上的应用将与在客户端上的是不一样的。

问: 可信服务器的性能会受到影响吗?
答: 这依赖于部署在新的可信服务器中应用的特性。假设早期的应用程序将不依赖TPM来提高性能,但是,一段时间之后,随着TPM性能的提高,更多的操作可能由TPM来完成,这就要求平台提供商提供解决方案来减小这种影响.

问:对服务器来说,规范要求什么?把可信计算融入到将来的服务器中,需要重新的设计吗?
答: 该规范给出了基本的要求,为服务器厂商提供了从服务器到可信服务器设计的说明.同时,也为从可信客户端设计到可信服务器设计进行转换提供了说明.在可信客户端所做的工作大部分都可以移植到X86可信服务器的设计当中,只需要很小的改动.

问:符合服务器规范的产品什么时候出来?
答: 预计可信服务器将在2006年出来.

问:符合可信服务器规范的服务器很贵吗?额外的成本是多少?
答: 可信服务器的定价还不清楚,但是额外的成本应该很少,这要看可信客户端的环境.

问:可信服务器需要新的或者其他管理工具和服务吗?可信服务器与现在的应用兼容吗?
答: 将有新的工作来管理可信服务器的安全功能.虽然采用了很多新的安全特性,很可能更新应用程序,但是可信服务器将与当前的应用保持兼容。

问:IT管理者可以把可信和不可信服务器部署在一起吗?
答: 可以.就像可信客户端一样,我们期望大多数组织配置新的可信服务器来逐渐取代旧的系统。

问: 可信服务器有哪些用途?
答: TCG可信服务器规范可以使用的案例包括:
* 资产管理
* 配置管理
* 数据移植和备份
* 分布可信计算
* 文档管理
* 金融事务处理
* 端点完整性和网络访问控制管理
* 用户和平台认证

问:这些用途的示例是什么?
答: 保证可信客户端连接到目的服务器。该规范同时也提供了一个使用模型,这要求在被允许执行敏感事务之前,服务器被校验符合最小标准。另外一个例子是:保证存储在服务器中的数据是经过封装的(使用基于1.2规范的TPM)来防止被非授权访问。
阅读全文...