第二十一章网络信息获取优秀PPT.ppt
《第二十一章网络信息获取优秀PPT.ppt》由会员分享,可在线阅读,更多相关《第二十一章网络信息获取优秀PPT.ppt(21页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第二十一章网络信息获取第二十一章网络信息获取第一页,本课件共有21页网络信息获取网络信息获取 扫描器扫描器扫描器基本概念扫描原理监听监听网络监听的概念和工作原理网络监听在Windows2000下的基本实现方法NETVIEW监听器示例Linux下的BBS监听程序例子侦听检测侦听检测 第二页,本课件共有21页扫描器基本概念扫描器基本概念 扫描器是一种自动检测远程或本地主机安全扫描器是一种自动检测远程或本地主机安全性弱点的程序,通过使用扫描器你可一不留痕迹性弱点的程序,通过使用扫描器你可一不留痕迹的发现远程服务器的各种的发现远程服务器的各种TCP端口的分配及提供端口的分配及提供的服务和它们的软件版本
2、。的服务和它们的软件版本。扫描器通过选用远程扫描器通过选用远程TCP/IP不同的端口的服不同的端口的服务,并记录目标给予的回答,通过这种方法,可务,并记录目标给予的回答,通过这种方法,可以搜集到很多关于目标主机的各种有用的信息以搜集到很多关于目标主机的各种有用的信息 扫描器并不是一个直接的攻击网络漏洞的程扫描器并不是一个直接的攻击网络漏洞的程序,它仅仅能帮助我们发现目标机的某些内在的序,它仅仅能帮助我们发现目标机的某些内在的弱点弱点 第三页,本课件共有21页扫描器种类主要有扫描器种类主要有 NNS(网络安全扫描器)STROBE(超级优化TCP端口检测程序)SATAN(安全管理员的网络分析工具)
3、Jakal(秘密扫描器)IdenTCPscan ESPScan XSCAN 第四页,本课件共有21页扫描器应该有三项功能:扫描器应该有三项功能:发现一个主机或网络的能力;一旦发现一台主机,有发现什么服务正运行在这台主机上的能力;通过测试这些服务,发现漏洞的能力。第五页,本课件共有21页扫描原理扫描原理TCPconnect()扫描基本原理TCPconnect是最基本的TCP扫描。操作系统提供的connect()系统调用,用来与每一个感兴趣的目标计算机的端口进行连接。如果端口处于侦听状态,那么connect()就能成功。否则,这个端口是不能用的,即没有提供服务。TCPSYN扫描扫描程序发送的是一个
4、SYN数据包,好象准备打开一个实际的连接并等待反应一样(参考TCP的三次握手建立一个TCP连接的过程)。一个SYN|ACK的返回信息表示端口处于侦听状态。一个RST返回,表示端口没有处于侦听态。如果收到一个SYN|ACK,则扫描程序必须再发送一个RST信号,来关闭这个连接过程。第六页,本课件共有21页TCPFIN扫描TCPFIN扫描方法的思想是关闭的端口会用适当的RST来回复FIN数据包。另一方面,打开的端口会忽略对FIN数据包的回复。IP段扫描IP段扫描不能算是新方法,只是其它技术的变化。它并不是直接发送TCP探测数据包,是将数据包分成两个较小的IP段。这样就将一个TCP头分成好几个数据包,
5、从而过滤器就很难探测到。第七页,本课件共有21页TCP反向反向ident扫描扫描 ident协议允许(rfc1413)看到通过TCP连接的任何进程的拥有者的用户名,即使这个连接不是由这个进程开始的。因此你能,举个例子,连接到http端口,然后用identd来发现服务器是否正在以root权限运行。这种方法只能在和目标端口建立了一个完整的TCP连接后才能看到。FTP返回攻击返回攻击 FTP协议的一个有趣的特点是它支持代理(proxy)FTP连接。即入侵者可以从自己的计算机和目标主机的FTPserver-PI(协议解释器)连接,建立一个控制通信连接。然后,请求这个server-PI激活一个有效的se
6、rver-DTP(数据传输进程)来给Internet上任何地方发送文件。第八页,本课件共有21页UDPICMP端口不能到达扫描端口不能到达扫描 这种方法与上面几种方法的不同之处在于使用的是UDP协议。许多主机在你向一个未打开的UDP端口发送一个数据包时,会返回一个ICMP_PORT_UNREACH错误。这样你就能发现哪个端口是关闭的。UDP和ICMP错误都不保证能到达,因此这种扫描器必须还实现在一个包看上去是丢失的时候能重新传输。第九页,本课件共有21页UDPrecvfrom()和和write()扫描扫描 当非root用户不能直接读到端口不能到达错误时,Linux能间接地在它们到达时通知用户。
7、比如,对一个关闭的端口的第二个write()调用将失败。在非阻塞的UDP套接字上调用recvfrom()时,如果ICMP出错还没有到达时回返回EAGAIN-重试。如果ICMP到达时,返回ECONNREFUSED-连接被拒绝。这就是用来查看端口是否打开的技术。第十页,本课件共有21页ICMPecho扫描这并不是真正意义上的扫描。但有时通过ping,在判断在一个网络上主机是否开机时非常有用。第十一页,本课件共有21页网络信息获取网络信息获取 扫描器扫描器扫描器基本概念扫描原理监听监听网络监听的概念和工作原理网络监听在Windows2000下的基本实现方法NETVIEW监听器示例Linux下的BBS
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第二十一 网络 信息 获取 优秀 PPT
限制150内