主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 安全方案与安例 -> 文章内容
防御blaster蠕虫 安全威胁防御案例分析
来源:网络 时间:2006-6-1

  极具破坏性的蠕虫和防御的必要性

  2003年8月13日,sans newsbites1第五卷32期上发表了下面这篇文章:

  头条新闻――windows蠕虫四处肆虐(2003年8月11日)

  互联网风暴中心指出,一种利用了windows rpc dcom漏洞的蠕虫正在迅速传播。这种被称为“blaster”或者“lovsan”的蠕虫可以感染windows 2000和windows xp系统,导致它们反复重启。sans互联网风暴中心是最早发布针对这种蠕虫的警报的机构之一。截止到美国东部时间下午四点,已经有多达140万个系统遭受感染。这是“红色代码”感染的系统数量的四倍以上。

  这仅仅是互联网上第一个大规模的全球性安全问题公告。对于网络安全管理人员来说,这似乎意味着他们需要不断地将大量的时间和预算用于解决相关的问题。

  蠕虫的特殊性使得它成为一种尤其难以解决的问题。一旦一台网络主机“被感染”――例如有意或者无意地安装了破坏性的代码,该代码就会自动搜索其他任何存在漏洞的主机。任何存在这种漏洞的主机随后可能就会安装这种破坏性的代码,进而成为更多攻击的发起者。一旦企业防火墙之后的某台主机遭受感染,这些安全设备就会失去效用,因为蠕虫会传播到其他同样位于防火墙之后的主机。随着便携式计算机的普及,病毒可以轻而易举地进入一个企业网络――例如将一台最近在未受保护的网络中使用过的计算机接入企业网络。

  迅速为人们所熟知的blaster蠕虫的传播尤为迅速。这表明,互联网上的很多计算机都没有安装微软公司此前发布的一个补丁2。另外一个重要的原因是这种蠕虫可以在没有相关人为干预的情况下自动传播,例如激活一个邮件附件。

  要有效地处理像blaster蠕虫这样的网络攻击涉及到很多方面。在这种攻击首次发生时(这个时间通常被称为“零日”),现有的网络安全组件――例如网络入侵检测系统(nids)、主机入侵检测系统(hids)和防火墙――可能无法识别攻击。很多这样的系统都依靠一个攻击特征数据库检测攻击,但是在某个新型攻击刚刚出现时,这个数据库并不能立即进行更新。这样,进入某个企业的攻击就可以在企业网络的专有侧大肆传播,导致这些安全设备无法发挥应有的作用。像blaster这样的蠕虫的传播非常迅速,因为它们的第一个重要行动就是发现尽可能多的目标。

  1 一个由sans(系统管理、审核、网络、安全)协会发布的、著名的计算机网络安全在线期刊。sans协会创建于1989年,是一个合作性的研究和教育组织,网址是:www.sans.org。

  2 微软安全公告ms03-026, “rpc 界面中的缓冲区满溢可能会允许程序码执行 (823980)”,发布日期:2003年7月16日。

  要解决制止零日攻击的难题,需要采用一种全新的网络安全管理方法。在很多安全管理人员读到上面提到的sans报告之前,他们的网络已经遭受了破坏,需要用很多天的时间进行修复。protego networks提出的实时安全威胁防御(stm)3方法具有通过检测包含异常网络行为的事件发现零日攻击的功能――即使该行为并不处于监控网络的安全设备的特征库中。protego stm可以发现攻击的来源,最重要的是,它可以找出制止攻击的位置和方法。

  protego networks stm可以检测和制止blaster蠕虫

  图1显示了protego networks的一个客户的网络拓扑图。主机h3感染了blaster蠕虫代码;这可能发生在它连接互联网的过程中(可能是在用户家中);也可能发生在企业核心网络上,当它在互联网防火墙内部进行穿越防火墙的通信时。在主机h3被感染时,它开始寻求干扰网络内外的其他主机。公司互联网防火墙、核心路由器和企业核心交换机都检测到了主机h3发送的部分流量。这些流量在图1中用虚线表示。

点击放大此图片

  protego mars stm设备

  内部主机 核心交换机 核心路由器 内部防火墙 网关路由器 互联网

  外部主机

  blaster蠕虫的传播路径

  被监控的设备向mars设备报告

  图1. 网络拓扑和blaster蠕虫攻击

  3. protego networks公司白皮书“安全威胁防御:protego networks防御和响应系统(mars)”

  在图1显示的整个网络中,有很多遭受攻击的内部和外部主机,流量流经核心路由器、交换机和防火墙。这些位于流量传输途中,负责监控和报告包含blaster蠕虫攻击的事件的设备可以通过设置向mars设备提供报告。这些事件包括安全周边内部的连接和防火墙拒绝的连接。防火墙通过设置可以限制端口的对外访问权限。mars设备随后会根据特定端口的流量的突然升高发现安全事件,并在protego显示面板中报告这些事件,如图2所示。

点击放大此图片

  图2 因为netflow统计数据突然增大而导致的安全事件

  protego显示面板包含了多个区域,以及多个报告和显示器,可以帮助管理人员调查和防御攻击。“端口流量突然增大”规则会导致一个被标为“严重”的安全事件。protego显示面板的下半部分包括了图3中的主要目的地端口的时序图形,它明确显示了导致安全事件的流量突增过程。它还表明,端口135是导致流量异常增加的主要原因。

点击放大此图片

  图3 主要目的地端口

  通过在图2中点击显示面板的事件编号,管理员可以查看事件的细节信息,如图4所示。注意,一个源地址(这里是10.10.1.8)和一个目的地端口(这是135)4造成了大部分流量。点击“mitigate”,就可以执行推荐的配置更改,即利用一个访问控制列表隔离攻击源,如图5所示。

  4. 这种流量模式后来被发现是blaster蠕虫的传播方式。

点击放大此图片

  图4 事件细节信息

 点击放大此图片

 图5 防御方法说明

  protego还会提供上面所发现的设备的mac地址(第二层)信息,如图6所示。ip地址本身并不足以发现特定的硬件设备,因为这些ip地址通常是通过dhcp动态获得的。第二层信息可以提供需要被隔离和删除破坏性代码的物理设备的明确身份信息。

点击放大此图片

  图6 详细的主机信息

  在首次收到流量突增警报的几分钟内,网络安全管理人员不仅能够迅速地获得正在进行的大规模攻击的有力证据,还能够发出准确的命令,制止攻击并防止进一步的破坏。

  到目前为止获得的信息最终会被思科系统公司观察和验证,并公布在网站上5。这为制止这种攻击提供了一般性的指导。这种文档能够补充和确认protego设备实时采取的措施。而使用下一节中介绍的先进技术能够在blaster蠕虫在客户网络内部和之外传播之前将其制止和隔离。

  5. http://www.cisco.com/en/us/products/sw/voicesw/ps556/products_tech_note09186a00801aedd6.shtml

  protego networks设备的技术创新

  如果没有protego networks设备中采用的一系列技术创新,上一节介绍的用于检测和制止零日攻击(例如blaster蠕虫)的stm方法就不可能实现。这些创新包括:

  · 详细的netsmart网络感知功能――包括网络地址翻译(nat),mac地址的第二层信息,以及交换端口连接――可以端到端地发现攻击在网络中的传播路径的所有细节信息,并全面地识别各个节点。这可以准确地在攻击发生时将其制止。

  · 拓扑显示和事件进程化tm可以显示攻击的详细过程。

  · netflow网络性能统计数据、网络拓扑感知和安全事件分析的结合让用户可以发现零日攻击并找出热点地区――甚至在获知零日攻击的特性之前。

  · 基于进程的主动关联tm和一个功能强大的规则关联引擎可以准确地发现和制止端到端的安全事件。灵活的、可配置的规则引擎是及时识别零日攻击的关键。

  · 部署为一个专用的设备。这可以提供高性能的、可靠的运行状态,以便搜集大量的安全和网络日志,从而进行详细的分析。

  高性能的、详细的网络感知能力让用户可以检测、分析和制止正在进行的攻击――在其传播到整个网络和发展到无法控制的程度之前。protego存档和报告历史事件的能力可以实现详细的证据分析,从而改进企业未来的安全措施。

相关新闻
设置天网防火墙 挡住流行网页病毒2007/6/4
网络安全反击战:入侵者被我攻陷2007/4/23
内网计算机的十大安全防护策略详解2007/4/13
五种主流身份认证技术解析2007/4/2
十大流行病毒手动查杀详解2007/3/21
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号