慧聪网首页 > 安防行业 > 行业资讯 > 信息安全 > 信息安全资讯
 
如何能抓住黑客入侵 Windows系统的尾巴
2008/4/8/10:40  来源:计世网

    4.寻找隐藏文件和恢复被删除文件

    所有的坏人都想隐藏一些事情,他们采取这样的办法:一旦一个内部攻击者选择在他的系统上执行未授权或不受欢迎的任务,他可能会让一些文件不可见。这些攻击者可能利用NTFS文件流,在合法文件后隐藏资料。还有可能改变文件的扩展名或特意将文件名命为重要系统文件的名字,最后还可以把文件删除。

    我们知道被删除的文件并不是真正被删除了,它们只是被标记为删除。这就意味着这些文件仍保存完好,直到新数据的写入覆盖了这些被删除文文件所在硬盘驱动器的物理空间。也就是说越早尝试,恢复一个文件成功的机会就越大。File Scavenger甚至可能在硬盘被重新格式化后还能进行恢复。

    5.检查未授权的访问点和安全标识符SID

    当检查到一个受害系统时,必须鉴别系统的访问点以确定进行访问的方式,一些工具都是鉴别系统访问点的重要工具,它们使用API调用以读取内核及用户空间的TCP和UDP连接表的内容。如果想捕获这一信息,需要允许通过还原映象引导系统。如果想在检查运行系统时完成这一步,则要在关闭系统以进行映象之前,比较这两个操作的结果,它们的差异表明存在未授权的后台程序。 

    SID用于唯一地标识一个用户或一个组。每一个系统都有自己的标识符。计算机标识府和用户标识符一起构成了SID.因此SID可以唯一地标识用户帐号。所以我们需要比较在受害机器上发现的SID和在中央认证机构记录的SID。

    6.检查Scheduler Service运行的任务

    攻击者常用的一个策略是让调度事件为他们打开后门程序、改变审核策略或者完成更险恶的事。比如删除文件。恶意的调度作业通常是用at或soon工具调度它们的。不带命令行参数的at命令可以显示任何已调度的作业。

    7.分析信任关系

    WINDOWS NT系统支持不可传递的或单向的信任。这意味着只能单方向提供访问和服务。即使你的NT PDC信任其它域,这个被信任的域也不需要信任你的PDC,因此被信任域中的用户能使用你所在域的服务,但是反过来就不行。WINDOWS 2000则支持可传递的信仰。

    三、“隐形”证据的查找

    由于攻击者的诡密性日益提高,他们还使用隐蔽信道的方法躲避检测。我们将隐蔽信道定义为所有秘密的、隐藏的、难以检测的通信方式。所有与此相关的证据称为“隐形”证据。

    1.难以检测、回放的行为

    所捕捉或被监视到的,但是还需要进行进一步详细检查才能识别出的那些未经授权的流量。这些行为包括诸如Loki 2.0 HTTP命令信道和邮件隧道效应等ICMP和UDP隐蔽信道。查找办法就是仔细检查所监视到的流量,提高鉴别能力。包括任何类型通信中的那些利用任何工具都不能按人们可读的方式显示或重构的各种行为。查看会话的最常见阻碍就是加密。更多的经验丰富的攻击者可以建立加密信道,使得网络监视失效。许多网络协议本质上就是难以回放的,X Windows通信、Netbus通信和其它传输大量图形信息的远程会话都是很难再现的。监视加密通信并不是完全没用,因为它可以证明在确定的IP地址之间没有进行通信。所需的证据就在于这些端点上。

上一页 [1] [2] [3] [4] 下一页 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“黑客、Windows侵入”的资讯
·臆想中国黑客渗透美担心网络珍珠港(图)  (4.8 10:11)
·iPhone秘密越来越少 已被黑客深度破解  (4.8 10:10)
·美国军方扬言要向敌国发动网络战征(图)  (4.8 8:38)
·为利益疯狂 激烈竞争的网络病毒制作者  (4.7 9:44)
·俄黑手党扮美女 网骗英国痴情男(组图)  (4.7 9:23)
·17岁带犯罪集团 世界“头号黑客”获罪  (4.2 9:6)
·北京近期成立专门部门全天候防奥运黑客  (4.2 9:5)
·日媒体炒作中国黑客 称上千网站遭篡改  (4.1 9:55)
·黑客大赛Mac Vista先后被破解Linux幸免  (4.1 9:35)
·马克·扎克伯格:从黑客最年轻巨富(图)  (3.31 8:50)
GPS技术在ITS的发展中得到广泛的应用与发展
[2008年安防明星企业推荐] [安防企业助力北京奥运会盛大举行]

·可扩展编码是视频监控方向?
·汽车后市场:馅饼还是陷阱?
·重庆销售引入公众城市一卡通
·沪地铁展500幅 创意公益广告
·半裸女子被外籍男子扔下30楼
·论坛:深圳安防为什么做不大?
·S3C2410 网络监控设计与实现
·现代家装智能防盗报警器问题
·郑州一张市民卡足可以一卡通
·济南市将建试点停车诱导系统
·柳城建一流县级公安综合基地
·RSA :信息风险管理解决方案
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易