慧聪网首页 > 安防行业 > 行业资讯 > 信息安全 > 信息安全资讯
 
如何能抓住黑客入侵 Windows系统的尾巴
2008/4/8/10:40  来源:计世网

    2.难以跟踪到源IP地址的攻击行为

    它可以通过拒绝服务攻击得到最好的证明。源IP地址通常是被伪装的,这就使得通过源地址跟踪源计算机是非常困难的。以日志文件或嗅探器捕获文件形式保存的电子证据所报告的是错误数据。被伪装的邮件或欺骗性的电子邮件也对按电子邮件跟踪到这些消息的原始计算机提出了挑战。人们会发现中继电子邮件服务器位于一个法律上不合作的国家,并通过此服务器发送伪造电子邮件。这些中继电子邮件服务器通常记录了原始计算机的IP地址,但是由于位于不合作的外国,所以无法获得这些信息。加大在网络边界的监视,充分发挥网关的识别作用,才是解决此类问题的唯一所选。

    3.使得证据难以收集

    通过下列方式可以使证据难以收集——加密文件、安装可装载的核心模块以便利用你的操作系统来对付你,以及对二进制文件使用“特洛伊木马”使攻击者的痕迹不过于明显。攻击者阻碍收集证据的另一个技巧是不断改变远程系统的端口。当攻击者以一种看起来随机的方式频繁地修改端口以初始化与受攻击系统的连接时,调查员很难实施获得相关信息的过程。

    对于此种证据的查找,我们采取在线被动的网络监视办法以及通过IDS、 防火墙和其他信息源知道有关攻击的多种标志,同时不断总结有效的分析网络通信的调查方法。在网络中发现非法的服务器或通信的非法通道,这是最有效的方法。它为确定可疑行为的程度和确定以非法方式通信的相关系统提供了一种方法,以便确定将系统保持在线状态所冒的风险和系统脆弱程度。根据这些信息,可以采取适当的后续步骤或防范措施。同时并加大培训力度,不断提高监视技巧,加强有力的自动分析工具的开发。

    4.免受监视的行为

    包括ICMP通信、SMTP通信、POP通信、Usenet通信、在外部介质保存文件、看上去无害的Web通信,以及源于内部IP地址的通信。查找此类证据的唯一方法就是监视尽可能多的通信。

    为了维持对攻击者的优势,预见攻击的变革是十分必要的。只有了解攻击者的目标才能知道可能遭受攻击的地方。只有了解这些目标才有可能预见到在网络上发生的攻击,由此我们既要熟悉合法通信的标准,又要深入了解各种网络协议本身然后进行网络监视并仔细检查网络通信以便确认各种不同类型的隐蔽通道,查找出不同的隐形证据。

    计算机取证技术的研究是一个相当复杂的课题,本文力图从两个方面来对计算机取证技术的过程和步骤进行探讨,提出了一种较为完善的由易到难、由简单到复杂的方法。我们可以通过对“显形”证据查找的办法支持在小局域网、军队网进行计算机取证,也支持在英特网上查找一些简易的取证,通过对“隐形”证据查找的办法支持在大的局域网甚至在英特网上查找复杂的取证,为调查人员提供重要的调查线索和证据来源。

上一页 [1] [2] [3] [4] 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“黑客、Windows侵入”的资讯
·臆想中国黑客渗透美担心网络珍珠港(图)  (4.8 10:11)
·iPhone秘密越来越少 已被黑客深度破解  (4.8 10:10)
·美国军方扬言要向敌国发动网络战征(图)  (4.8 8:38)
·为利益疯狂 激烈竞争的网络病毒制作者  (4.7 9:44)
·俄黑手党扮美女 网骗英国痴情男(组图)  (4.7 9:23)
·17岁带犯罪集团 世界“头号黑客”获罪  (4.2 9:6)
·北京近期成立专门部门全天候防奥运黑客  (4.2 9:5)
·日媒体炒作中国黑客 称上千网站遭篡改  (4.1 9:55)
·黑客大赛Mac Vista先后被破解Linux幸免  (4.1 9:35)
·马克·扎克伯格:从黑客最年轻巨富(图)  (3.31 8:50)
GPS技术在ITS的发展中得到广泛的应用与发展
[2008年安防明星企业推荐] [安防企业助力北京奥运会盛大举行]

·可扩展编码是视频监控方向?
·汽车后市场:馅饼还是陷阱?
·重庆销售引入公众城市一卡通
·沪地铁展500幅 创意公益广告
·半裸女子被外籍男子扔下30楼
·论坛:深圳安防为什么做不大?
·S3C2410 网络监控设计与实现
·现代家装智能防盗报警器问题
·郑州一张市民卡足可以一卡通
·济南市将建试点停车诱导系统
·柳城建一流县级公安综合基地
·RSA :信息风险管理解决方案
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易