日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
詳解空會話攻擊及防御

空會話攻擊可以說是一種很古老的網(wǎng)絡(luò)攻擊形式,已經(jīng)古老到系統(tǒng)管理員幾乎忘卻了還有這種攻擊形式的存在。但現(xiàn)在它卻又開始像幾年前一樣肆虐起來。盡管現(xiàn)在的系統(tǒng)已經(jīng)不那么容易受到攻擊,然而在針對windows設(shè)備執(zhí)行滲透測試時,空會話枚舉仍然是最先要做的事情之一。本文的目的在于分析空會話攻擊,并探討如何防止空會話攻擊的發(fā)生。

十年的懷來網(wǎng)站建設(shè)經(jīng)驗(yàn),針對設(shè)計、前端、開發(fā)、售后、文案、推廣等六對一服務(wù),響應(yīng)快,48小時及時工作處理。營銷型網(wǎng)站建設(shè)的優(yōu)勢是能夠根據(jù)用戶設(shè)備顯示端的尺寸不同,自動調(diào)整懷來建站的顯示方式,使網(wǎng)站能夠適用不同顯示終端,在瀏覽器中調(diào)整網(wǎng)站的寬度,無論在任何一種瀏覽器上瀏覽網(wǎng)站,都能展現(xiàn)優(yōu)雅布局與設(shè)計,從而大程度地提升瀏覽體驗(yàn)。創(chuàng)新互聯(lián)公司從事“懷來網(wǎng)站設(shè)計”,“懷來網(wǎng)站推廣”以來,每個客戶項(xiàng)目都認(rèn)真落實(shí)執(zhí)行。

空會話攻擊過程

當(dāng)用戶使用用戶名和密碼(可以訪問系統(tǒng)資源的登陸帳戶)遠(yuǎn)程登陸到計算機(jī)時就創(chuàng)建了一個遠(yuǎn)程會話,這是通過服務(wù)器消息模塊(SMB)和Windows Server服務(wù)來實(shí)現(xiàn)的,當(dāng)提供正確登陸信息時這些連接都是完全合理的。

當(dāng)用戶沒有使用用戶名或者密碼來與windows系統(tǒng)建立連接時就會出現(xiàn)空會話,這種類型的連接不能進(jìn)行任何典型的windows共享,但是可以進(jìn)行進(jìn)程間通信(IPC)管理共享。IPC共享,是windows進(jìn)程(通過SYSTEM用戶名)來與網(wǎng)絡(luò)其他進(jìn)程進(jìn)行通信的,IPC共享是SMB協(xié)議專用的。

沒有登陸憑證使用IPC共享是專供程序間通信使用的,但這并不是說用戶不能通過IPC連接代替連接到計算機(jī)。這種方式不允許對計算機(jī)的無限制訪問,但廣泛枚舉可能會幫助攻擊者發(fā)起攻擊。

通過空會話進(jìn)行枚舉

現(xiàn)在我們知道空會話是如何發(fā)生的,那么攻擊者如何利用空會話發(fā)動攻擊呢?可以說,攻擊者可以很輕松地利用空會話??諘掃B接可以通過簡單使用NET命令從windows命令行直接產(chǎn)生,不需要額外的工具。NET命令可以用來執(zhí)行各種管理功能,使用NET命令我們可以嘗試對目標(biāo)主機(jī)(命名為HACKME)上的標(biāo)準(zhǔn)共享建立連接,但是這樣會失敗,因?yàn)槲覀儧]有提供正確的登陸憑證。

如何防御空會話攻擊

首先你會問的問題是:“我的系統(tǒng)容易受到攻擊嗎?”這個問題的答案取決于網(wǎng)絡(luò)環(huán)境中的操作系統(tǒng),如果運(yùn)行的是Windows XP、Windows Server 2003或者Windows 2000,答案是肯定的,至少在某種程度上來看。雖然現(xiàn)在大多數(shù)人都在使用這些版本以上的系統(tǒng),不過Windows XP和Server 2003仍然是使用最多的系統(tǒng),但還是可以通過其他防御來防止空會話攻擊的。

在注冊表中限制空會話攻擊

事實(shí)上,大多數(shù)公司由于資金緊缺問題,一直還在使用舊版本的軟件,這也是為什么到處可見windows 2000工作站和服務(wù)器的原因。如果你仍然在使用Windows 2000,那么可以通過簡單的修改注冊表來防止通過空會話的信息提取。

打開regedit,瀏覽HKLM/System/CurrentControlSet/Control/LSA/RestrictAnonymous,你可以配置這三種設(shè)置選擇:

· 0 – 默認(rèn)設(shè)置,無限制空會話訪問

· 1 – 不排除空會話,但是防止用戶名和共享的枚舉

· 2 – 通過嚴(yán)格限制對所有資源的訪問,從而防止任何值從空會話流失

正如你所見,你不能100%的消除空會話,但是你可以通過設(shè)置2來嚴(yán)格限制攻擊者的攻擊,在windows2000服務(wù)器上配置時要非常注意,因?yàn)榭赡軙茐募骸?/p>

你可以在windows XP和2003服務(wù)器中執(zhí)行類似的操作,主要通過以下三種不同的注冊表項(xiàng):

HKLM\System\CurrentControlSet\Control\Lsa\RestrictAnonymous

· 0 – 默認(rèn)設(shè)置,空會話可以用于枚舉共享

· 1 –空會話不可以用于枚舉共享

HKLM\System\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM

· 0 –空會話可以用于枚舉用戶名

· 1 –默認(rèn)設(shè)置,空會話不可以用于枚舉用戶名

HKLM\System\CurrentControlSet\Control\Lsa\EveryoneIncludesAnonymous

· 0 –默認(rèn)設(shè)置,空會話沒有特殊權(quán)力

· 1 – 空會話被認(rèn)為是成員組的部分(非常危險,可以允許共享訪問) 

 你可以清楚地從上述內(nèi)容中看出,默認(rèn)情況下,windows XP只允許共享的枚舉,這樣比windows 2000更加安全。

從網(wǎng)絡(luò)級別阻止訪問

如果你不能對上述注冊表進(jìn)行修改,那么你可以通過windows防火墻或者網(wǎng)絡(luò)防火墻阻止空會話攻擊,這可以通過組織與NetBIOS和SMB TCP/IP有關(guān)的端口來實(shí)現(xiàn),這些端口包括:

· TCP Port 135

· UDP Port 137

· UDP Port 138

· TCP Port 139

· TCP和 UDP Port 445

這些端口用于windows的各種網(wǎng)絡(luò)功能,包括文件共享,網(wǎng)絡(luò)打印功能、集群和遠(yuǎn)程管理等。話雖如此,在關(guān)閉這些端口之前應(yīng)該進(jìn)行全面的測試,以確保系統(tǒng)正常運(yùn)行。

使用IDS識別空會話

如果上述注冊表修改或者防火墻政策破壞了網(wǎng)絡(luò)應(yīng)用程序的功能性,那么你必須將防御工作調(diào)整為被動方式,而不是主動方式。除了阻止空會話枚舉之外,最后的希望就是在發(fā)生枚舉的時候我們能夠阻止它。

如果你正在使用Snort,也就是現(xiàn)在最常用的IDS,那么進(jìn)行以下操作就可以檢測所有空會話枚舉:

alert tcp $EXTERNAL_NET any -> $HOME_NET 139 (msg:”NETBIOS NT NULL session”; flow:to_server.establshed;

content: ‘|00 00 00 00 57 00 69 00 6E 00 64 00 6F 00 77 00 73 00 20 00 4E 00 54 00 20 00 31 00 33 00 38 00 31|’; classtype:attempted-recon;)

這不能夠阻止空會話枚舉的發(fā)生,但是會提醒你枚舉的發(fā)生,從而采取適當(dāng)行動。

總結(jié)

空會話攻擊概念并不是新的攻擊方式,但是卻常常被忘記和誤解。這種方式對于攻擊者而言,仍然是非常可行的攻擊策略,了解空會話攻擊的方式是系統(tǒng)管理員的必修課。


文章題目:詳解空會話攻擊及防御
鏈接地址:http://m.5511xx.com/article/djpcohh.html