切换到宽版
  • 2170阅读
  • 8回复

[小常识]识破欺骗 教你简单方法查找黑客老巢 [复制链接]

上一主题 下一主题
离线游志福
 

发帖
1168
金钱
5039
贡献值
108
交易币
110
好评度
409
家乡
性别
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-04-30
内容: 网络安全是一个综合的、复杂的工程,任何网络安全措施都不能保证万无一失。因此,对于一些重要的部门,一旦网络遭到攻击,如何追踪网络攻击,追查到攻击者并将其绳之以法,是十分必要的。 hG2WxYk  
  追踪网络攻击就是找到事件发生的源头。它有两个方面意义:一是指发现IP地址、MAC地址或是认证的主机名;二是指确定攻击者的身份。网络攻击者在实施攻击之时或之后,必然会留下一些蛛丝马迹,如登录的纪录,文件权限的改变等虚拟证据,如何正确处理虚拟证据是追踪网络攻击的最大挑战。 hG2WxYk  
  在追踪网络攻击中另一需要考虑的问题是:IP地址是一个虚拟地址而不是一个物理地址,IP地址很容易被伪造,大部分网络攻击者采用IP地址欺骗技术。这样追踪到的攻击源是不正确的。使得以IP地址为基础去发现攻击者变得更加困难。因此,必须采用一些方法,识破攻击者的欺骗,找到攻击源的真正IP地址。 hG2WxYk  
  ★ netstat命令----实时察看文击者 hG2WxYk  
  使用netstat命令可以获得所有联接被测主机的网络用户的IP地址。Windows系列、Unix系列、Linux等常用网络操作系统都可以使用“netstat”命令。 hG2WxYk  
  使用“netstat”命令的缺点是只能显示当前的连接,如果使用“netstat”命令时攻击者没有联接,则无法发现攻击者的踪迹。为此,可以使用Scheduler建立一个日程安排,安排系统每隔一定的时间使用一次“netstat”命令,并使用netstat>>textfile格式把每次检查时得到的数据写入一个文本文件中,以便需要追踪网络攻击时使用。 hG2WxYk  
  ★ 日志数据--最详细的攻击记录 hG2WxYk  
  系统的日志数据提供了详细的用户登录信息。在追踪网络攻击时,这些数据是最直接的、有效的证据。但是有些系统的日志数据不完善,网络攻击者也常会把自己的活动从系统日志中删除。因此,需要采取补救措施,以保证日志数据的完整性。 hG2WxYk  
  Unix和Linux的日志 hG2WxYk  
  Unix和Linux的日志文件较详细的记录了用户的各种活动,如登录的ID的用户名、用户IP地址、端口号、登录和退出时间、每个ID最近一次登录时间、登录的终端、执行的命令,用户ID的账号信息等。通过这些信息可以提供ttyname(终端号)和源地址,是追踪网络攻击的最重要的数据。 hG2WxYk  
  大部分网络攻击者会把自己的活动记录从日记中删去,而且UOP和基于X Windows的活动往往不被记录,给追踪者带来困难。为了解决这个问题,可以在系统中运行wrapper工具,这个工具记录用户的服务请求和所有的活动,且不易被网络攻击者发觉,可以有效的防止网络攻击者消除其活动纪录。 hG2WxYk  
  Windows NT和Windows 2000的日志 hG2WxYk  
  Windows NT和Windows 2000有系统日志、安全日志和应用程序日志等三个日志,而与安全相关的数据包含在安全日志中。安全日志记录了登录用户的相关信息。安全日志中的数据是由配置所决定的。因此,应该根据安全需要合理进行配置,以便获得保证系统安全所必需的数据。 hG2WxYk  
  但是,Windows NT和Windows 2000的安全日志存在重大缺陷,它不记录事件的源,不可能根据安全日志中的数据追踪攻击者的源地址。为了解决这个问题,可以安装一个第三方的能够完整记录审计数据的工具。 hG2WxYk  
  防火墙日志 hG2WxYk  
  作为网络系统中的“堡垒主机”,防火墙被网络攻击者攻陷的可能性要小得多。因此,相对而言防火墙日志数据不太容易被修改,它的日志数据提供最理想的攻击源的源地址信息。 hG2WxYk  
  但是,防火墙也不是不可能被攻破的,它的日志也可能被删除和修改。攻击者也可向防火墙发动拒绝服务攻击,使防火墙瘫痪或至少降低其速度使其难以对事件做出及时响应,从而破坏防火墙日志的完整性。因此,在使用防火墙日志之前,应该运行专用工具检查防火墙日志的完整性,以防得到不完整的数据,贻误追踪时机。
hG2WxYk  
2条评分
漳州游向前 好评度 +2 感谢发这么好的贴 2009-04-30
游兴仁 好评度 +3 优秀文章 2009-04-30
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水

发帖
9996
金钱
17726
贡献值
2715
交易币
244
好评度
1272
家乡
福建省漳州市平和县
性别
只看该作者 沙发  发表于: 2009-04-30
收藏,备用。
周文王第110辈、游氏肇祖(公子偃公)第93辈、游酢公第27辈、二三郎公第22辈 、均政公第18辈
离线游兴仁

发帖
437
金钱
122
贡献值
124
交易币
98
好评度
287
家乡
福建·福清·广东·清远
性别
只看该作者 板凳  发表于: 2009-04-30
现在的黑客基本上都是通过别的电脑来控制你的电脑的,,, hG2WxYk  
hG2WxYk  
比较难查,,,
我姓游·我自豪 常用电话:15500692888 备用电话:13997375550 13309770303
离线游志福

发帖
1168
金钱
5039
贡献值
108
交易币
110
好评度
409
家乡
性别
只看该作者 地板  发表于: 2009-04-30
引用第2楼游兴仁于2009-04-30 18:39发表的 : 3^\?>C7  
现在的黑客基本上都是通过别的电脑来控制你的电脑的,,,
比较难查,,, 3^\?>C7  
3^\?>C7  
是啊,一般黑客用肉机去攻击别人
离线游兴仁

发帖
437
金钱
122
贡献值
124
交易币
98
好评度
287
家乡
福建·福清·广东·清远
性别
只看该作者 4楼 发表于: 2009-05-01
看;来志福是位电脑高手喔,,,,,,
我姓游·我自豪 常用电话:15500692888 备用电话:13997375550 13309770303
离线游志福

发帖
1168
金钱
5039
贡献值
108
交易币
110
好评度
409
家乡
性别
只看该作者 5楼 发表于: 2009-05-01
引用第4楼游兴仁于2009-05-01 02:34发表的 : 3^\?>C7  
看;来志福是位电脑高手喔,,,,,, 3^\?>C7  
3^\?>C7  
我还是菜鸟一个,不过我经常去华东黑客基地和黑鹰黑客基地或红色黑客联盟网站,所以了解。
离线游兴仁

发帖
437
金钱
122
贡献值
124
交易币
98
好评度
287
家乡
福建·福清·广东·清远
性别
只看该作者 6楼 发表于: 2009-05-01
回 5楼(游志福) 的帖子
看来一样喔... 3^\?>C7  
3^\?>C7  
我也是经常去的,,,,多点了解,比什么都好,
我姓游·我自豪 常用电话:15500692888 备用电话:13997375550 13309770303
离线游志福

发帖
1168
金钱
5039
贡献值
108
交易币
110
好评度
409
家乡
性别
只看该作者 7楼 发表于: 2009-05-01
是啊,那里可以学到很多电脑技术
离线游道清

发帖
5211
金钱
3896222
贡献值
2463
交易币
102
好评度
867
家乡
重庆市永川区朱沱镇
性别
只看该作者 8楼 发表于: 2009-05-01
我不大懂电脑,资料一定好好收藏
我是 入川始祖友贵公第二十二代子孙。祝游氏宗亲天天快乐,天天开心。潇洒度过每一天。
快速回复
限100 字节
 
上一个 下一个