非法外联后木马引起的问题和解决办法.docx
《非法外联后木马引起的问题和解决办法.docx》由会员分享,可在线阅读,更多相关《非法外联后木马引起的问题和解决办法.docx(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、非法外联后木马引起的泄密和解决方法1 安全大事描述某单位的网络包括内部网涉密网、外部网公开网站等两个局部。 出于安全的考虑内部网、外网进展了物理隔离。两个网络的数据不能相互通信。而涉密网也与因特网隔离,保证了涉密数据不外泄。然而在日常工作中,涉密网中的的某个人员想在因特网上进展数据查询,考虑到去外网计算机中查询不太便利,该职员就打算在涉密网终端上通过连接外网网线的方式进展因特网访问。在该职员连接到因特网进展网页扫瞄时,去访问了某个经济论坛,正好该论坛被黑客进展了攻击,网页上被挂了利用“网页木马生成器”打包进去的灰鸽子变种病毒。黑客利用“自动下载程序技术”,让该职员不觉察的状况下被种植了木马。
2、该 技 术 在 网 页 中 利 用 SCRIPT LANGUAGE=“icyfoxlovelace“ src=“ :/* 代码中“src”的属性为程序的网络地址,本例中“ :/ * 黑客放置在自己 Web 效劳器上的灰鸽子效劳端安装程序,这段代码能让网页下载该程序到扫瞄它的电脑上。把这段代码插入到网页源代码的 之间。而在该人员访问该网页时,用他的没打补丁的 IE6 翻开后,该涉密终端IE 的临时名目文件夹中就会有一个“1.exe”文件,这也就是说,该网页已自动下载了黑客放置在 Web 效劳器上的灰鸽子木马。灰鸽子是反弹型木马,该木马能绕过大多数防火墙的拦截,中马后,效劳端即被控端能主动连接掌握
3、端客户端,也就是说,一旦被控端连接到 Internet, 在掌握端那里,被控端就会“自动上线”。 在本大事中涉密网的该终端中灰鸽子病毒后的电脑会被远程攻击者完全掌握,远程黑客可以轻易的复制、删除、上传、下载保存在被控电脑上的文件,机密文件在该涉密网职员毫不知情的状况下被窃取。 最终造成了重大泄密大事类似大事近期发生比较多,据报道在上年的一起网络间谍案调查中,有关部门从某部门的内部电脑网络发行了非法外联的状况,并在很多内部电脑中检测出了不少特制的木马程序,检测结果说明,全部入侵木马的连接都指向境外的特定间谍机构。专业部门进展检测时,测出的木马很多还正在下载、外传资料,专业人员当即实行措施,制止了
4、进一步的危害。2 安全背景分析现在,一些安全性较高的内部网络军事部门的网络常常承受和外部网络如 Internet实施物理隔离的方法来确保其网络的安全性。物理隔离确保了外部网络和内部网络之间不存在任何可能的物理链路,因此这种安全手段应付外部攻击是格外高效的。但是,假设这样的网络中有某个主机通过拨号或其他形式私自接入外部网络,这种物理隔离就会被破坏。黑客极可能通过该主机进入内部网络,进而通过嗅探、破解密码等方式对内部的关键信息或敏感数据进展收集, 或以该主机为“跳板”对内部网络的其他主机进展攻击。始终以来,安全防范理念局限在常规的网关级别 防火墙等、网络边界 漏洞扫描、安全审计、防病毒、IDS 等
5、方面的防范, 重要的安全设施大致集中于机房、网络入口处,在这些设备的严密监控下,来自网络外部的安全威逼大大减小。但是来自网络内部的安全威逼却是多数网络治理人员真正需要面对的问题。在目前网络治理工作中,对网络的正常运转威逼最大的是客户端安全治理。内网的客户端构成了内网 90以上的组成,当之无愧地成为内网安全的重中之重。实践证明,单纯的物理隔离手段还不能够完全将内部网络与外部网络隔离开来,对内网客户端机器使用、治理还存在众多安全隐患,特别是非法外联的隐患。“非法外联”使得因人为有意或无意的疏忽在内网与外网间开出的连接通道成为可能,外部的黑客攻击或者病毒就能够绕过原本连接在内、外网之间的防护屏障,顺
6、当侵入非法外联的计算机,盗窃内网的敏感信息和机密数据,造成泄密大事。在内部终端非法外联到外部网络后常遇到各种安全威逼,例如病毒、木马、非授权访问、数据窃听、暴力破解等。其中木马是目前威逼比较广、威逼后果比较严峻、常导致涉密信息泄漏。木马具有高度的隐蔽性,入侵后用户毫无觉察,这也给黑客盗取用户私人信息供给了“有利”条件。黑客往往通过邮件、IM 工具以及网页挂马等方式将木马植入用户电脑,进而获得用户电脑的掌握权,接下来就可以对用户电脑内的私人信息为所欲为保密单位的内部工作网是不与互联网连接的,但有关部门做安全检测时仍旧从中觉察了境外情报部门的木马,这是涉密网络终端不遵守保密治理方法导致的,例如非法
7、接入到外部网络,移动介质和非移动介质混用等状况。境外间谍部门特地设计了各种各样的木马,并且搜集了我国大量保密单位工作人员的个人网址或在很多站点网页挂马,只要这些人当中有非法连接到互联网,摆渡木马有可能静静植入内部网络终端,摆渡木马马上就感染内网,把保密资料传输到攻击者指定地方,从而实现保密信息的窃取。从上面安全大事、安全背景分析,可看出在保密内网的安全建设中,非法外联和木马攻击是两大突出问题,需要在安全措施上供给完成全面的应对手段。3 安全需求分析上述泄密大事是经受了内网非法外联、木马通过外部网络进入内部网络、木马感染主机、泄密、泄密大事的觉察等阶段。要防止此类大事的根本思想是要解决木马传播、
8、主动预防和木马检测与去除等系列问题,形成一个纵深的防范体系。这涉及以下几个方面的工作需求:1、对网络边界的防护;2、对主机安全的防护; 3、有效的安全治理。具体分析如下:对边界防护的需求木马都是由外部网络传入内部网络的,必需在边界处进展有效的掌握,防止恶意行为的发生,实现拒敌在国门之外。针对边界防护,需要考虑加强防护的方面有:内网和外网间的边界防护实现保密内网与外网的物理隔离,从而保证将攻击者、攻击途径彻底隔断。在需要内网、外网有必要的数据交换时,必需部署安全隔离和信息交换系统,从而实现单向信息交换,只允许外网数据传输到内网,制止内网信息流出到外网。同时实行以下措施:对核心内部效劳器的边界防护
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 非法 外联 木马 引起 问题 解决办法
限制150内