未雨绸缪定预案 安全设备损毁不愁
【IT168 专稿】在网上我们发现许多网络防范技巧都是在专业安全工具“护驾”下完成的。任何设备都有出问题的时候,信息安全设备同样如此。一旦脱离了专业安全工具,难道我们就束手无策了吗?
作为网络管理人员,无论如何都应该制定在安全设备突然损毁的情况下的应急预案。事实上,面对许多网络非法攻击,我们完全可以找出便捷的方法,赤手空拳将网络非法攻击拒之于千里之外。本文下面就是总结出来的网络防范新“本领”,相信有了这些“本领”在手,我们赤手空拳防范网络攻击的功夫将跨上一个新台阶!
从ICMP报文着手,防范报文攻击
我们知道,上网主机通常使用ICMP报文与网络路由器进行通信,以互相传达传输控制信息,例如上网主机可以通过ICMP报文通知路由器,当前目标主机可以正常访问,或者通知路由器当前网络连接是否处于连通状态等,很明显ICMP报文对上网主机以及网络通信设备来说都是不可或缺的。可是,许多网络黑客正是看准了ICMP报文不可缺少的作用,他们常常利用ICMP报文对上网主机或者网络通信设备进行非法攻击,轻则导致上网不稳定,严重的话能使整个网络发生瘫痪。
事实上,对于上网主机来说,我们只要想办法将对应主机的ICMP报文重定向功能关闭掉,就能在一定程度上抑制黑客通过ICMP报文发动的非法攻击,从而达到保护上网主机安全的目的。在手工关闭上网主机的ICMP报文重定向功能时,我们可以按照如下步骤来操作:
首先依次单击“开始”/“运行”命令,在弹出的系统运行框中,输入注册表编辑命令“regedit”,单击回车键后,打开本地上网主机的注册表编辑窗口;
在该窗口的左侧列表区域,用鼠标双击HKEY_LOCAL_MACHINE注册表子项,在随后展开的注册表分支下面依次选择“SYSTEM”、“CurrentControlSet”、“Services”、“Tcpip”、“Parameters”项目(如图1所示),在对应“Parameters”项目的右侧子窗口中,检查一下是否存在“EnableICMPRedirect”双字节值,倘若找不到该键值时,我们可以用鼠标右键直接单击“Parameters”项目,从弹出的快捷菜单中逐一单击“编辑”、“新建”、“双字节值”菜单选项,来将“EnableICMPRedirect”双字节值创建成功;
![]() |
| 图1 |
之后,用鼠标双击刚刚创建好的“EnableICMPRedirect”双字节值,打开对应键值的数值设置窗口,在其中的数值数据文本框中输入数字“0”,再单击“确定”按钮,最后按F5功能键刷新一下系统注册表,如此一来当前上网主机就不会接受来自外界的ICMP报文了,那么黑客就无法利用ICMP报文对上网主机进行非法攻击了。
除此而外,上网主机与路由器之间还会传输一种ICMP路由通知报文,这种传输控制信息中常常包含本地网络的一些核心上网配置信息,一旦被黑客中途偷窃利用,很有可能对本地的网络带来安全威胁,所以我们也可以通过手工设置,禁止本地主机响应来自外界的ICMP路由通知报文,以保护本地网络安全;在阻止本地主机响应ICMP路由通知报文时,我们可以按照如下步骤来进行操作:
首先打开本地上网主机的注册表编辑窗口,在该窗口的左侧列表区域,用鼠标双击HKEY_LOCAL_MACHINE注册表子项,在随后展开的注册表分支下面依次选择“SYSTEM”、“CurrentControlSet”、“Services”、“Tcpip”、“Parameters”、“Interfaces”项目,在对应“Interfaces”项目的右侧子窗口中,检查是否存在“PerformRouteDiscoer”双字节值,倘若找不到该键值,我们可以用鼠标右键直接单击“Interfaces”项目,从弹出的快捷菜单中逐一单击“编辑”、“新建”、“双字节值”菜单选项,来将“PerformRouteDiscoer”双字节值创建成功,之后将新建的该双字节值数值设置为“0”,并刷新本地主机的注册表系统就OK了。
从系统进程着手,防范进程攻击
当偶然之间用端口扫描程序,扫描到本地上网主机中有陌生端口正被打开使用时,多数人会担心,是不是黑客正在对本地上网主机进行攻击呢?要是黑客在攻击,我们该怎样准确地将恶意攻击进程“杀死”呢?也许有人会找一款专用木马查杀程序对主机进行查杀!不过倘若我们手头没有专用木马查杀程序,用如下手工操作方法就能快速地将使用陌生端口的恶意进程查找出来并“杀死”:
首先需要找到使用陌生端口的恶意攻击程序进程号。在查找恶意进程号时,可以依次单击本地主机系统桌面中的“开始”/“运行”命令,打开系统运行框,在其中输入“cmd”字符串命令,单击回车键后将系统工作状态切换到MS-DOS状态;在DOS命令行中,输入“netstat -nao”字符串命令,单击回车键后弹出如图2所示的结果信息,从这里我们就能看到陌生端口所使用的进程号了,将该进程号记录或复制下来;
![]() |
| 图2 |
下面需要找出使用该进程号的原始恶意程序。在查找对应进程号的恶意程序时,我们不妨使用Win2000 Server安装盘里面的“tlist.exe”这个功能程序;要使用“tlist.exe”工具,我们可使用Win2000 Server的安装盘目录“support\tools”文件夹窗口,将其中的“support.cab”释放到一个临时目录中;然后将系统状态再切换到MS-DOS状态,再使用“cd”命令将DOS状态下的当前目录切换到那个临时目录下,之后在DOS命令行中执行“tlist.exe PID”字符串命令,其中“PID”就是我们在前面查找到的陌生端口所用进程号,执行完对应字符串命令后,我们就能从随后的结果信息中看到使用对应进程号的恶意应用程序名称以及恶意程序的详细路径信息;一旦发现那个使用陌生端口号的程序不是由自己打开时,那几乎就能断定该程序属于恶意程序,此时我们必须执行“ntsd -c q -p PID”字符串命令将使用陌生端口的恶意进程关闭掉,同时进入到恶意程序所在的目录窗口,将所有恶意程序文件全部删除,这么一来本地主机就不会继续受到非法攻击了。
从硬盘共享着手 防范共享攻击
为了防止非法网页通过共享硬盘方式来攻击本地主机,我们不妨按下面操作方法来拒绝非法创建隐藏硬盘共享:
首先我们需要确认一下本地主机是否已经被黑客悄悄创建了隐藏硬盘共享。在查看本地硬盘是否被偷偷设置成共享时,我们可以先按前面的操作方法打开系统的注册表编辑界面,在该编辑界面左侧区域先展开“HKEY_LOCAL_MACHINE”注册表分支,然后在该分支下面用鼠标逐一选择“Software”、“Microsoft”、“Windows”、“CurrentVersion”、“Network”、“LanMan”项目,在对应“LanMan”项目的右侧显示区域中看看是否存在一个名为“RWC$”的键值 ,一旦发现该键值的话,那就意味着本地主机的硬盘已被偷偷设成共享了,而且隐藏共享名就是这里的“RWC$”,这个时候我们必须及时将“RWC$”键值删除掉,以便切断非法隐藏共享,从而拒绝黑客的继续攻击;
下面我们必须采取措施阻止非法攻击代码继续偷偷共享本地硬盘。要做到这一点,我们可以先进入到本地的资源管理器界面,打开Windows目录中的system文件夹窗口,在该窗口中将“Vserver.vxd”这个共享虚拟设备驱动文件选中并删除掉;接下来,再次打开本地主机的系统注册表编辑窗口,在该编辑界面左侧区域先展开“HKEY_LOCAL_MACHINE”注册表分支,再在该分支下逐一选择“System”、“CurrentControlSet”、“Services”、“VxD”项目(如图3所示),在对应“VxD”项目右侧显示窗口中找到“Vserver”键值并将其删除掉,最后刷新一下本地主机的注册表系统,这么一来无论什么恶意攻击网页都无法偷偷地将本地主机的硬盘设成隐藏共享了。当然,该安全防范技巧只能在Windows 98工作站中有效。
![]() |
| 图3 |
从系统控件着手 防范硬盘攻击
尽管最新版本的IE浏览器支持更高级别的安全访问控制功能,不过该功能只对Internet网站有效,而对本地主机中的硬盘内容却无效,因此许多黑客常常通过IE来非法执行事先“移植”到本地主机硬盘中的非法程序,从而对本地网络或主机进行控制和监视。即使我们禁用了IE浏览器中的ActiveX控件,也无法拒绝黑客运行本地硬盘中的攻击程序。其实,我们可以通过如下方法来将IE的安全访问控制功能扩大到适用于硬盘,然后通过禁用IE控件的方法来拒绝非法网页偷偷发动硬盘攻击:
首先依次单击“开始”/“运行”命令,在弹出的系统运行框中,输入注册表编辑命令“regedit”,单击回车键后,打开本地上网主机的注册表编辑窗口;
其次在该编辑窗口的左侧显示区域,先展开“HKEY_CURRENT_USER”注册表分支,然后在该分支下面用鼠标逐一选择“Software”、“Microsoft”、“Windows”、“CurrentVersion”、“Internet Settings”、“Zones”、“0”项目(如图4所示),在对应“0”项目的右侧显示区域中,双击其中的“Flags”双字节值,然后在弹出的数值设置窗口中将其数值设置为“1”,再按F5功能键刷新一下系统注册表;
![]() |
| 图4 |
下面重新打开IE浏览器窗口,单击 “工具”菜单项,执行“Internet选项”命令,在弹出的选项设置窗口中单击“安全”标签,在随后出现的标签页面中我们就能看到“我的电脑”了,这意味着IE浏览器的安全访问控制功能已经开始适用于本地主机的硬盘了;
为了防止黑客随意通过IE来访问本地硬盘,我们可以选中安全标签页面中的“我的电脑”项目,同时单击“自定义级别”按钮,在其后弹出的设置界面中,将“运行ActiveX控件和插件”以及“下载ActiveX控件”都设为“禁用”,这么一来就能防止非法网页代码对本地主机的硬盘发动攻击了。
