网络安全 频道

力保股民利益 控制病毒危害到最小

    【IT168 编者按】本文根据蠕虫病毒的传播特点,结合证券行业的网络应用数据流模式,提出了一种有效的防止蠕虫病毒在局域网内蔓延传播的方法将危害控制在最小范围,而不至于造成整个网络的瘫痪。文中提到的应急措施并不局限于证券行业,对其他行业的网络安全应用也有启发作用。

    前段时间,“熊猫烧香”病毒通过互联网疯狂传播,大部分网民和一些企业的电脑被感染,造成了无法估量的经济损失。某证券公司的一个证券营业部,生产网中的一台电脑感染该病毒后,未能及时处置,结果使得生产网段的其他大部分机器受到感染,最后造成了生产网络瘫痪,整个营业部日常的证券交易业务不能进行的严重后果。

    一般情况下,证券行业的生产用主机,虽然运行Windows操作系统,但都是专用的,除了业务,禁止做其他用途,且生产网络与办公网络都有严格隔离。事后分析查明,病毒是通过U盘传染到其中的一台与外单位通信的前置机上,进而感染了其他主机。

    由于所属行业的特殊性,证券公司对交易系统的可用性要求十分苛刻,在开市期间,交易系统必须要保证100%的可用性。为此,证券公司的IT建设、运维资金投入巨大,无论是通信线路,还是网络设备,包括关键业务用机,都有冗余备份。对生产网络的安全管理,也相当严格。一般情况下,生产网络的主机都安装有杀毒软件,很少感染病毒。即使某台机器出现异常,由于有热备设备,也不会造成太大影响。然而,对于某些新型蠕虫病毒,防毒软件往往无能为力。而一旦感染不可控的蠕虫病毒,对营业部的生产网络来说,所导致的后果将是十分严重的。

    由于新病毒不断出现,传播途径也往往是“花样翻新”,因此,即使是安全管理相当严格的生产网络,要想完全杜绝感染病毒,也是不现实的。感染后依靠防病毒软件,也只能是碰运气而已。下面,本文针对蠕虫类病毒在局域网内的传播特点,结合证券行业营业部网络应用的特定环境,以避免蠕虫病毒造成的整个网络瘫痪,影响交易为主要目的,提出防范措施,供参考。

    一、TCP/IP是蠕虫主要传播途径

    蠕虫病毒不同于一般的病毒,它是伴随着网络出现的一种病毒。某台机器感染病毒后,除了象一般病毒危害本机外,蠕虫病毒还通过网络连接感染网络内的其他主机,这是蠕虫病毒与一般病毒的主要不同之处。

    局域网内,蠕虫病毒感染其中一台机器后,可以通过下列途径将自身复制到局域网内的其他机器:

    windows网络文件公享;
    TFTP、FTP文件传输系统;
    电子邮件系统;
    RPC远程过程调用;
    移动存贮设备;
    其他的系统漏洞。

    理论上讲,数据(病毒文件)从一台主机复制到另一台主机,使用的基础网络协议可以有多种,但今天99%的系统使用的是TCP/IP,因此,本文讨论的安全措施也是基于这一前提条件。

    基于TCP/IP的网络应用通信模式都是服务器/客户机模式,即通信的一方是服务器,另一端是客户机。蠕虫病毒复制自身的过程,也是一样,即被蠕虫病毒感染的主机充当客户机,未感染主机(感染目标)是服务器。

    客户机要想与服务器通信,第一步是要得到对方的IP地址。病毒程序通常的做法是首先从本机的IP地址、子网掩码等信息得到本地网络使用的IP网段,然后逐一试探IP网段内的每个地址,看哪台主机是活动的并开放有自己所需要的服务,下一步就是通过服务将本身复制过去,即完成了感染。

    完成病毒文件复制后,还不足以对机器造成危害。一伺病毒被激活运行,则会继续感染网内其他主机。激活病毒的一个简单方式是利用Windows的“自动运行”属性,这样,用户单击某个盘符,就可以激发病毒程序运行。

    一般说来,蠕虫病毒只是扫描本地网段内的主机,因此感染的范围也限制在本地网内。如果有人写出了可以扫描的IP地址段不局限于本地蠕虫病毒(这在理论上不是没有可能的,例如,可以通过在本地捕获通信数据包的方式得到外网主机的IP),那或许是整个互联网的灾难。

    典型的蠕虫病毒利用的端口有135、139和 445等。当然,随着新技术、新漏洞的出现,病毒还会使用其他端口。

0
相关文章