给黑客设一个“死亡陷阱”

 

 

   一个成功的防护措施,可以拖延攻击者,同时能给防御者提供足够的信息来了解黑客,将攻击造成的损失降至最低。网络安全防御者通过提供虚假信息,迫使攻击者浪费时间做无益的进攻,以减弱后续的入侵力量; 同时,还可获得攻击者手法和动机等相关信息,这些信息日后可用来强化现有的安全措施,例如防火墙规则和配置等。网络陷阱技术就是基于这一思路设计和开发的。

 

 

设置陷阱

  网络陷阱技术主要包括: 伪装技术(系统伪装、服务伪装等)、诱骗技术、引入技术、信息控制技术(防止攻击者通过陷阱实现跳转攻击)、数据捕获技术(用于获取并记录相关攻击信息)及数据统计和分析技术等。

 

  网络陷阱和诱骗系统是一个主动防御体系。它是由放置在网络中的若干陷阱机、主动引入模块(完成与放火墙、入侵检测系统的联动功能)以及一个远程管理控制台组成。这些分布在网络中的陷阱机与防火墙、IDS等安全产品联动,可以形成一个联合的安全防御体系,实现提高网络安全性的目的,如附图所示。其中,每个陷阱机就是一台欺骗主机,它能够对受保护机进行模拟,包括操作系统类型、系统和应用服务等。另外它还具有强大的日志记录功能,能够对入侵过程进行详细的记录和监视,在必要的情况下,对入侵者进行跟踪。

 

  管理控制台是一台远程主机,可以对网络中所有的陷阱机进行远程控制和监视,能够接收从陷阱机发送过来的入侵日志并根据入侵的不同程度提出警报。同时具有强大的分析功能,根据接收到的入侵日志对黑客的行为、特点等进行详细分析。同时,由于黑客进入的是陷阱机,不会对网络造成威胁。

 

  在陷阱网络诱骗机制和主动引入的作用下,黑客的入侵行为被引入到一个安全、可控的模拟环境,消耗黑客的时间,了解其使用的技术和攻击方法,记录黑客来源和犯罪证据,从而有效地防范黑客入侵,打击计算机犯罪。

 

  网络陷阱与诱骗系统适用于各种规格的局域网,在网络防火墙、入侵检测系统等其他安全措施的配合下,能弥补原有安全防御的不足,大大地提升网络安全防护性能。

 

 一个成熟的网络陷阱一般要求能满足以下功能:

  - 能检测攻击类型: ICMP(控制报文协议)、CGI(通用网关接口)、FTP、Telnet、端口扫描、用户账号、服务扫描、操作系统扫描、清除日志等;

  - 具备IP空间欺骗技术: 能够实现IP空间欺骗;

  - 包含网络流量仿真软件: 能够模拟正常服务的网络流量;

  - 自动阻断功能: 外出连接数目达到设定阀值后,连接控制能够自动阻断连接;

  - 路由控制功能: 路由控制能够阻止黑客利用陷阱系统向其他系统发送伪造的IP地址包;

  - 数据捕获功能: 数据捕获能够记录进入和流出陷阱系统的连接并显示攻击者在陷阱主机中的操作;

  - 日志记录功能: 能够对入侵者在陷阱主机中的操作信息进行远程日志记录。

 

 

国内外发展状况

  国外,有许多安全欺骗系统被用来研究黑客技术和统计黑客行为规律,被称为“密罐”。比较有名的如“Honey Net”,它属于一种研究类型的“安全陷阱”。在商业产品领域的安全欺骗系统不多,但是,近两年有逐渐增多的趋势,其产品功能也向完善化发展。如Recourse公司的“Man Trap”,它的使用对象是一般的商业公司、企业,并具备了当前网络安全欺骗系统的一切性能。配合它的另一个产品是“Man Hunt”,增加了对入侵者进行跟踪的功能。另外,在国外市场中其他商业产品还有Homemade Honypot、Specter等,但其版本还在发展。下面列举一些目前国外流行的陷阱网络产品:

 

  - Spector是由NetSec公司开发的一种比较简单的业务类型陷阱, 它简单、代价小、易于维护, 运行于Windows平台。Spector提供了7个完整的模拟服务, 6个预设陷阱和1个可定制陷阱, 可以检测来自13个预定义端口和1个自定义端口的攻击, 具有自动捕获攻击者活动的能力, 所有连接的IP地址、时间、服务类型和引擎的状态等信息都记录在远程主机上。

 

  - Man Trap(捕人陷阱) 是由Recource公司开发的一个比较高级的业务型密罐,运行于Solaris操作系统上。它不是简单地模拟一些服务, 而是在Man Trap主机上提供了4个逻辑上的操作系统环境。每一个这样的环境都如同一个独立运行的操作系统, 这些逻辑上的操作系统环境被称为“牢笼”。每个“牢笼”在功能上可以是独立的, 也可以相互关联。

 

  - Honeyd是由Niels Provos创建的一种功能强大的具有开放源代码的陷阱, 运行在Unix系统上, 可以同时模仿上千种不同的计算机, 同时呈现上千个不同的IP地址。Honeyd主要用于攻击检测, 它对那些没有使用的IP地址进行监控。

 

  - Honeynet是高交互研究型密罐。它给予黑客完整真实的操作系统和应用服务交互。

  国内,目前中科院高能物理所、浙江大学、安徽大学等科研机构和大学对网络陷阱与诱骗系统进行了研究,获得了一定的成果。但是目前国内还没有具有网络陷阱与诱骗功能的商业产品,一些网络主动防御功能也在预研阶段。

 

关键技术和难点

  网络陷阱和诱骗系统存在如下几个方面的关键技术和难点:

  - 仿真技术: 正常服务器中发现攻击后,如何将整个环境在陷阱机中进行重建, 而不会产生失真和大的时间延迟是个难点。

 

  - 陷阱系统的监控能力: 系统级监控必须支持实时监控和反应能力。

 

  - 自有日志的可靠性: 由于事件日志能作为证据,因此,日志的保密性、真实性和完整性及可靠性的保障特别重要。

 

  - 信息捕获手段的研究和更新: 入侵者们不断地开发出各种工具来对抗现有的监测技术,如:Dug Song开发的 Fragrouter (将包分片重组)、RainForest Puppy开发的 Whisker(扫描工具通过对数据的分片重组绕开IDS)、K2发表的ADMmutate(可绕过现有大多数IDS的检测)、AntiIDS及加密等,这些手段对信息捕获会有很大影响。

 

  - 与防火墙/IDS间互动功能的实现: 只有防火墙、IDS、陷阱网络之间能够有机地结合并形成一个联动整体,才能更有效地发挥防护功能。

 

  风险是永远存在的,只要经常性地检查或者改进设定的陷阱网络环境,确保它的有效性,再结合多种被动防御系统,相信一个安全的健壮的网络系统将会离我们不远。

  

原发表于计算机世界07年4月

时间: 2024-08-31 05:56:33

给黑客设一个“死亡陷阱”的相关文章

给黑客设陷阱,这款安全产品要做猎人

[51CTO.com原创稿件]近年来,网络安全越来越受到人们的重视.然而,虽然无论是企业还是个人的安全风险意识都在提高,安全厂商也在不断增多,安全产品也在不断推陈出新,但是安全事件仍旧层出不穷,典型重大的安全事件每年也总有那么几起.这到底是怎么回事呢?发生了什么?是企业的安全投入力度不够么?还是人员的安全意识仍旧不足? 攻防博弈对抗中存在严重的不对称 难道真的是攻击者的能力超越了防御者的能力了么? 非也!认真思索,我们会发现,在攻防博弈对抗中,目前攻击和防御存在着严重的不对称,防御者和攻击者博弈

小心为上:注意C++ fstream给你设下的陷阱

                        小心为上:注意C++ fstream给你设下的陷阱           透过名字看本质:到底什么是stream?  stream的定义 stream的中文翻译为"流",不是很好理解,我们来看英文关于stream的定义,比较常见的有两个: 1.      A stream is an abstraction that represents a device on which input and output operations are p

低价高PR友情链接的死亡陷阱

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 友情链接交易中,大家都希望买到物美价廉的链接,也就是低价高PR的友链.想买到既便宜又好的东西,是人之常情,这样的好事也不是没有,但您有识别真假的慧眼吗? 俗话说,便宜无好货,虽然不完全正确,但违背市场规律的低价高质的物品的确太少,当您遇到时,千万别认为自己是撞大运了.首先我们应该想到的是为什么这么便宜?有没有可能有猫腻呢?当你抱着怀疑的态度时

疯狂补贴的4G+ 会是又一个资费陷阱吗?

常言说得好,防火防盗防运营商--具有垄断性质的中国移动.联通.电信三大基础运营商,多年以来凭借垄断地位不断攫取高额利润.甚至很多看似美好的举措,最终都因在执行上的偏差,成为"善意"的谎言.而最近,最大的"谎言"自然就是流量不清零.资费降低等.不过相比这些政策,具有基础性质的移动网速速率,更值得关注. 近日,中国联通正式发布4G+.而此前,移动.电信早就已经实践了百天之多.不过,联通虽然后发,却有居上的趋势--宣布将对用户进行450亿的补贴.联通既然发了大招,相信移动

小宽带商屡设退网陷阱:用1天按1月标准收费

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 小宽带商屡设退网陷阱 新浪科技讯 1月20日消息,"商品不满意.质量有问题,包退包换",这本是商品买卖中遵守的规律.既体现了对买家的贴心服务,又体现了卖家对自己产品的信息,但是,不少中小宽带商却从不执行"包退包换"的承诺,设置消费陷阱,让用户无法退网,办理入网时故意说有优惠,退网时哪怕你只使用1天,也要

黑客集团揭密--“死亡军团”

科林斯是被美国警方通过一种网上逮捕黑客的新方法抓获的.这种方法利用黑客通过因特网的关卡时的签名一步一步地回溯找到他第一次上网的人口,通过这个人口就很容易地找到拥有这个人口的用户. 科林斯详细地描述了他与黑客组织聚会的情况. 科林斯是通过另一名黑客戴斯的介绍去参加"死亡军团"在德州澳斯汀的黑客聚会的.戴斯是北美最著名的黑客之一,他是1993年蒙特利尔爆炸案的直接主谋,该爆炸案使两名十多岁的孩子失去了他们的手臂,当年著名媒体NBC.CBS.TBS.CBC都报道过这个案子.当时因戴斯将如何制

黑客利用Google发布“陷阱”广告窃取银行账户

美国谷歌公司网站遭到黑客侵扰.犯罪分子故伎重演,通过跟踪在网上寻觅商业广告的用户,窃取他们的个人信息以及银行账户密码.此事正在调查中.这引起美国网络安全专家的忧虑. 黑客盗窃 据美联社27日报道,美国近日发生黑客盗窃事件,犯罪分子通过在谷歌网站上发布广告窃取用户银行账户和密码,目前具体被盗人数还不得而知.电脑安全专家告诉美联社记者,本次黑客盗窃应属个人行为."中招"的用户大多使用微软公司WindowsXP系统且未及时更新. 安全专家称,这次黑客盗窃并未破坏谷歌公司商业广告业务.2006

一个黑客与一个电脑小白的经典对白

黑客:我控制了你的电脑 小白:怎么控制的? 黑客:用木马 小白:......在哪里?我没看不见 黑客:打开你的任务管理器 小白:.......任务管理器在哪? 黑客:.....你的电脑下面!! 小白:"我的电脑"里面没有啊 黑客:算了,当我什么也没做过 黑客:我已经控制了你的电脑 小白:哦 黑客:害怕了吧?!嘿嘿 小白:来的正好,帮我杀杀毒吧,最近我的机子毛病很多耶 黑客:...... 小白:你怎么总是在我电脑里随便进进出出 黑客:你可以装防火墙 小白:装防火墙,你就不能进入了吗? 黑

“白帽”黑客:一个月挖出十个微软漏洞,网络安全的神秘保安

20世纪90年代后,随着计算机技术的发展,黑客群体逐渐被区分为"白帽子"和"黑帽子",前者发现网络漏洞后,提出修改方案维护网络安全,后者则利用网络漏洞牟利.Tyy和黄正便是黑客群体里的"白帽子". 不久前在一项"白帽"黑客的竞赛中,毕业于浙江大学计算机专业的"Tyy"利用漏洞获取了评委的共享单车账号.余额.骑行记录等隐私信息,还通过场外连线,成功让评委瞬间"穿越"到了上海街头骑车.另一位