- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第11章网络攻击痕迹清除实战技术详解
第11章 网络攻击痕迹清除实战技术 网络攻击痕迹清除就是“打扫战场”,把攻击过程中所产生的有关文件记录尽可能删除,避免留下攻击取证数据,同时为后续的攻击做好准备。 一个基本原则是切断取证链,尽量将痕迹清楚在远离真实的攻击源所在处。 本章主要内容 UNIX系统攻击痕迹清除 Windows NT系统攻击痕迹清除 防火墙系统攻击痕迹清除 入侵检测系统痕迹清除 WWW服务攻击痕迹清除 UNIX系统攻击痕迹清除 Unix系统中3个重要的log文件: Wtmp或wtmpx记录每次登录的信息,包括登录/退出的时间、终端、登陆主机IP,可以用last访问(/var/log) Utmp或utmpx日志记录以前登录到系统中的所有用户,这个文件随着用户进入和离开系统不断变化。可以使用w和who查看utmp(/var/run) Lastlog记录每个用户最近一次的登录时间和登陆点(/var/log) 用户每次通过telnet,ftp、rlogin、rsh的登陆都会被记录到上述文件中。 通过这些文件,管理员可以: 准确的发现攻击者什么时候进行了攻击活动 发现攻击者从哪个站点进入系统 知道攻击者再线的时间 修改日志文件需要有root权限 攻击者拥有普通用户权限 如果系统管理员将日志文件配置成任何用户可读写,修改日志文件就很容易。 如果不是,那么攻击者可以想法添加一写记录到日志文件中,干扰管理员的视线。 攻击者会rlogin到现在的主机,在lastlog中增加一个令人怀疑的数据项,它将在该用户下次登录时被显示。 攻击者拥有超级用户权限 拥有超级用户权限虽然可以为修改日志带来方便,但是修改过多的话,就会引起网管的怀疑。 修改日志文件要做到“润物细无声”,才会实现攻击目的,为后续供给买下伏笔。 Utmp文件的修改 Utmp主要记录当前系统用户注册情况,数据结构如下 struct utmp { char ut_user[8]; //注册的用户名 char ut_id[4]; char ut_line[12]; //设备名 short ut_pid; short ut_type; struct exit_status ut_exit; time_t ut_time; }; 修改时,首先利用ttyslot函数找到所要修改数据的位置,然后使用lseek直接定位到该记录,改成其它用户的记录,主要修改ut_time,ut_line,ut_user Wtmp文件的修改 Wtmp文件中记录的数据结构和utmp相同,修改时,先利用ttyname(0)查处自己的终端设备名,在根据设备名逐个查找记录,修改自己的设备名记录。 Acct文件的修改 Acct是专么记录系统使用情况的工具,它的数据结构如下: struct o_acct { char ac_flag; //账号标志 char ac_stat; //退出时状态 uid_t ac_uid; //用户ID gid_t ac_gid; //用户组ID dev_t ac_tty; //用户控制终端设备号 time_t ac_btime; //开始时间 comp_t ac_stime; comp_t ac_etime; comp_t ac_mem; //内存使用情况 comp_t ac_io; comp_t ac_rw; char ac_comm[8]; //命令 }; 修改文件前,攻击者先取得用户ID,用函数getuid()即可。然后逐个比较记录,查找所有与该ID有关的记录,修改该记录。也可以将该记录改为其他用户记录,用户ID可通过函数getpwnam获得。 Lastlog文件的修改 Lastlog文件中记录的数据结构如下: struct lastlog{ time_t ll_time; char ll_line[8]; char ll_host[16]; }; Lastlog文件按的记录按用户ID的大小顺序排列,因此,修改前要利用函数getuid取得用户ID,然后可利用lseek直接定位到该记录,然后修改。 清除日志文件的程序见书上代码。 Windows NT系统攻击痕迹清除 WinNT通过了TCSEC的C2级评测,默认的审计子系统缺省是关闭的。 审计事件分为7类,对于每类事件,审计管理员可以选择审计失败或成功的事件或是二者都审计。 对于文件和对象存取事件类的审计,管理员可以在资源管理器中进一步制定各文件和目录的具体设计标准。 系统在运行中产生3类日志:系统日志、应用程序日志和安全日志,这些日志可使用实践查看其浏览和按条件过滤显示。 winNT系统设计清除 可以使用elsave工具,例如: elsave -s \\IDS_ONE -l security -C elsave
您可能关注的文档
最近下载
- 保安服务 投标方案(技术标 ).doc
- Petrel中文操作手册.pdf VIP
- DB37∕T 5118-2018 市政工程资料管理标准.docx
- 拭子擦拭取样方法验证方案(回收率研究).pdf VIP
- 机电安装工程培训课件.pptx VIP
- 人教部编版三年级数学上册《万以内的加法和减法一(全章)》PPT教学课件.pptx VIP
- 千古奇文《渔樵问对》.pdf VIP
- 2023-2024学年北京市西城区八年级上学期期末考试道德与法治试卷含答案.pdf VIP
- Siemens 西门子工业 SIMATIC ET 200SP CM CAN SIMATIC ET 200SP CM CAN 使用手册.pdf
- 假钞识别培训课件内容.doc VIP
文档评论(0)