网络安全 频道

网管职业生涯中的嗅探对手策略

    【IT168专稿】随着计算机技术的高速发展,网络管理人员面临的各种安全问题也接踵不凡,网络监听技术令众多网管及单机用户头痛不已,虽然其在协助网络管理员排除网络故境和监测网络传输数据上带来不可替代的作用,但个人隐私或企业机密往往因此技术而外泄,给网络带来了很多不安全因素。

    嗅探技术本质
    Sniffit是由Lawrence Berkeley Laboratory开发的可以在Linux、Solaris、SGI、NT等平台运行的网络监听软件,其原理是利用计算机的网络接口截取目的地的数据报文技术,它主要针对TCP/IP协议的不安全性进行攻击,当网络中一台计算机被安装并设置此技术时,即形成网络监听可窃听此目标机在网络中的传输与接收的数据,网络管理员可凭此技术分析网络中数据以了解网络运行情况,并可从中找出网络中潜在的故障,而一但此技术被恶意用户利用,即可通过Sniffer实现网络攻击。

    监听目标
    当恶意用户成功入侵了一台主机并取得root权限后,依然会想攻陷整个域,此时就会安装Sniffer软件,对以太网传送的数据包进行监听,如果发现符合条件的包(如“username”或“password”等),就把它存到一个LOg文件中去,从而进行更大的入侵行动,以便获得更多有价值的敏感信息。如今网络中流行的即时通讯类软件都成为恶意用户的嗅探对象,如腾迅QQ、MSN Messenger、ICQ、FTP密码、网页登陆密码帐号、以至整个局域网的数据包等都身受在基势力范围内。

    微软公司的MSN  Messenger软件,只需拥有一个@hotmail.com或@msn.com邮箱,如不想重新申请新邮箱,可到网站中申请使用自已原有的邮箱进行注册即可开始使用MSN,而局域网主机中如果安装有MSN Checker Sniffer1.0主程序的话,那对网管来说可以进行远程监探、记录、阻拦MSN的聊天信息,因为此软件无须安装任何客户端即能实现监听局域网中所有MSN聊天信息。所以只要恶意用户拥有主机控制权,并通过利用此程序进行监听那后果将可想而知。

    而针对FTP用户,恶意用户只要入侵了局域网中任意一台计算机并安装简易的DOS方式嗅探器X-Sniffer,即可捕获此网内所有FTP、HTTP、SMTP协议的密码,而用户只要通过邮件客户端来收发信件,其密码也照样外泄。在局域网中网管最大的对手将是密码监听器类工具,此类工具可对网页密码、论坛、聊天室等进行监听并记录发送到恶意用户的指定邮箱中,局域网中只要有一台机器中了此法,那所有的机器密码将不在安全,随时呈视在恶意用户的眼皮之下。然尔利用ARP实现中间人攻击的手法也是各异,如恶意用户安装SwitchSniffer通过ARP期骗方式截取局域网内一台计算机与所有计算机的通信数据,并配合其它工具来得出各种敏感信息密码。

    嗅探攻击防法
    看完上面的简述,网络管理人员或用户应了解了其后果,那如何才能有效避免此类攻击的发生,有的网络管理员采用硬件防法或还原精灵类的软件抵抗,还有的采用了检测方案。

    由于恶意用户利用Sniffer来捕获FTP、Telnet等数据包,而这些协议又以明文的方式在网络中进行传输。网管为了抵御Sniffer的嗅探攻击不让信息外泄,就必须要对数据进行加密,使恶意用户得到后也无法加以解密并利用,此时可以用SSH的安全协议来替代易被攻击的对象协议。SSH是一种在应用程序中提供安全通信的协议,其分配的端口为22,使用RSA算法进行建立连接使用IDEA技术进行数据加密,其后来发展成F-SSH被称为军方级加密方式,此协议导至恶意用户利用Sniffer获得的信息不在存在有效价值。由于恶意用户可以透过防火墙进行扫描探测,单凭防火墙是解决不了问题的,还得守住系统,保持平台的安全性,系统安全管理员要定期的对所管理的网络段进行安全测试,防止安全隐患。

    虽然Sniffer是一种被动攻击软件技术,不对主机发出任何数据包,只是静静地等待数据包经过时进行捕获,因此会给查找带来一定的麻烦,但只要进行合理分配并采用相关软件,它依然能露出蛛丝马迹。通常用户可以利用Ctrl+Alt+Del三键组合调出任务管理器列表来查看可疑进程以达发现目的,然尔有些道行深的Sniffer可以将运行程序隐藏的更深,此时可以进行系统利用文件查找功能中的日期项或文件名来搜索可疑文件,而管理人员会对网络进行合理分段,使用交换机与网桥,将相互信任的主机分为同一网段,使不同的机器拥有不同的网段,并使用使件Antisniff来监测用于检测本地网络是否有机器处于混杂模式(即监听模式)。

    也可以利用Antisniff 1.X用户图形界面,以多种方式测试远程系统是否正在捕捉和分析某些数据包,或者使用Antisniff运行在本地以太网的网段中(注:如使用网络交换机或工作组,那么每个网段将运行此程序)进行混杂模式下的统计(如响应时间、包丢失率等),其图形界面只需选择要进行检测的计算机,指定完检查频率,对于除了网络响应时间检查外的测试,每一台机器将返回一个确定的正值或负值,此时返回正值的计算机处于混杂模式,表明此台计算机可能已经被安装了Sniffer。而对于网络响应时间测试的返回值,这里建议根据第一次返回的数值计算标准值,然后再对在flood和非flood两次测试时返回的结果呈现较大变化的机器进行检查,一旦这些机器退出混杂模式返回到正常操作模式下,Antisniff的下一次测试将会记录到混杂模式和非混杂模式的差值(正值)。另外网管人员应该经常性地运行Antisniff以作检测,防备Sniffer突然袭击。


    后记
    随着网络漏洞普现与恶意用户的入侵方法变化的越来越快,网络中的安全事件日夜引发更多的网民所关注,尤其面对突发事件的处理能力更是能体现出网络管理员的水平与阅力,知识才能决定一切,挡住恶意用户的步法,让其无处遁形!

0
相关文章