国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

收集入侵Windows系統的證據
2007-02-01   賽迪網安全社區

隨著網絡的不斷擴大,網絡安全更加會成為人們的一個焦點,同時也成為是否能進一步投入到更深更廣領域的一個基石。當然網絡的安全也是一個動態的概念,世界上沒有絕對安全的網絡,只有相對安全的網絡。相對安全環境的取得可以通過不斷地完善系統程序(及時給系統漏洞打上不同的補丁和給系統升級)、裝上防火墻,同時對那些膽敢在網絡上破壞秩序做出不義行為的人給予恰如其分的處理。這必然要牽涉到證據的收集,本文正是對這一方面的內容針對Windows系統進行研究。

一、Windows系統特性

Windows操作系統維護三個相互獨立的日志文件:系統日志、應用程序日志、安全日志。

1.系統日志

系統日志記錄系統進程和設備驅動程序的活動。它審核的系統事件包括啟動失敗的設備驅動程序、硬件錯誤、重復的IP地址,以及服務的啟動、暫停和停止。系統日志包含由系統組件記錄的事情。例如在系統日志中記錄啟動期間要加載的驅動程序或其他系統組件的故障。由系統組件記錄的事件類型是預先確定的。系統日志還包括了系統組件出現的問題,比如啟動時某個驅動程序加載失敗等。

2.應用程序日志

應用程序日志包括關于用戶程序和商業通用應用程序的運行方面的錯誤活動,它審核的應用程序事件包括所有錯誤或應用程序需要報告的信息。應用程序日志可以包括性能監視審核的事件以及由應用程序或一般程序記錄的事件,比如失敗登錄的次數、硬盤使用的情況和其它重要的指針;比如數據庫程序用應用程序日志來記錄文件錯誤;比如開發人員決定所要記錄的事件。

3.安全日志

安全日志通常是在應急響應調查階段最有用的日志。調查員必須仔細瀏覽和過濾這些日志的輸出,以識別它們包含的證據。安全日志主要用于管理員記載用戶登錄上網的情況。在安全日志中可以找到它使用的系統審核和安全處理。它審核的安全事件包括用戶特權的變化、文件和目錄訪問、打印以及系統登錄和注銷。安全日志可以記錄諸如有效的登錄嘗試等安全事件以及與資源使用有關的事件,例如創建、打開或刪除應用文件。管理員可以指定在安全日志中記錄的事件。例如如果你啟用了登錄審核,那么系統登錄嘗試就記錄在安全日志中。

二、尋找“顯形”證據

系統工具提供了對系統進一步的監視,在性能監視器中可以看到其圖形化的變化情況。而計數器日志、跟蹤日志和警報則提供了對本地或遠端系統的監視記錄,并可根據預定的設定進行特定的跟蹤和報警。還可利用不同的用于配置、管理COM組件及應用的組件服務工具記錄或查找相關信息。

1.查看三大日志

在計算機上維護有關應用程序、安全性系統事件的日志,可以使用事件查看器查看并管理事件日志。它用于收集計算機硬件、軟件和系統整體方面的錯誤信息,也用來監視一些安全方面的問題。它可根據應用程序日志、安全日志和系統日志來源將記錄分成3類。

事件查看器顯示以下幾種事件類型:error是指比較嚴重的問題,通常是出現了數據丟失或功能丟失。例如如果在啟動期間服務加載失敗,則會記錄錯誤。Warning給出警告則表明情況暫時不嚴重,但可能會在將來引起錯誤,比如磁盤空間太少等。Information描述應用程序、驅動程序或服務的成功操作的事件。例如成功地加載網絡驅動程序時會記錄一個信息事件。Success audit審核訪問嘗試成功。例如將用戶成功登錄到系統上的嘗試作為成功審核事件記錄下來。Failure audit審核安全嘗試失敗。例如如果用戶試圖訪問網絡驅動器失敗,該嘗試就會作為失敗審核事件記錄下來。

注意啟動系統時事件日志服務會自動啟動,所有用戶都可以查看應用程序日志和系統日志,但是只有管理員才能訪問安全日志。默認情況下會關閉安全日志,所以管理員要記住設定啟用。管理員既可以使用組策略啟用安全日志記錄,也可以在注冊表中設置策略使系統在安全日志裝滿時停止運行。

基于主機的檢測器可以檢測到系統類庫的改變或敏感位置文件的添加。當結合所有現有的基于網絡的證據片斷時,就有可能重建特定的網絡事件,諸如文件傳輸、緩沖區溢出攻擊,或在網絡中使用被盜的用戶帳號和密碼等。

當調查計算機犯罪時,會發現很多潛在證據的來源,不僅包括基于主機的日志記錄,而且還包括網絡的日志記錄以及其它的傳統形式,如指紋、證詞和證人。大多數的網絡流量在它經過的路徑上都留下了監查蹤跡。路由器、防火墻、服務器、IDS檢測器及其它的網絡設備都會保存日志,記錄基于網絡的突發事件。DHCP服務器會在PC請求IP租用時記錄網絡訪問?,F代的防火墻允許管理員在創建監查日志時有很多種粒度。IDS檢測器可以根據簽名識別或異常的檢測過濾器來捕獲一個攻擊的一部分?;诰W絡的日志記錄以多種形式存儲,可能源自不同的操作系統,可能需要特殊的軟件才能訪問和讀取,這些日志在地理上是分散的,而且常常對當前系統時間有嚴重錯誤的解釋。調查人員的挑戰就在于查找所有的日志,并使之關聯起來。從不同系統獲得地理上分散的日志、為每個日志維護保管鏈、重建基于網絡的突發事件,這一切都需要消耗大量的時間和密集的資源。

2.檢查相關文件、執行關鍵詞搜索

Windows系統同時進行對很多文件的輸入和輸出,所以幾乎所有發生在系統上的活動都會留下一些發生的痕跡。它有許多臨時文件、高速緩存文件、一個跟蹤最近使用文件的注冊文件、一個保留刪除文件的回收站和無數的存儲運行時間資料的其它位置。

在調查知識產權或所有權、信息的所有權、性騷擾以及任何實際上包含基于文本通信的問題上,對目標硬盤驅動器執行字符串搜索是非常重要的。很多不同的關鍵詞可能對調查非常重要,這些關鍵詞包括用戶ID、密碼、敏感資料(代碼字)、已知的文件名和具體的主題詞。字符串搜索可以在邏輯文件結構上執行,也可以在物理層次上執行。

3.鑒定未授權的用戶帳號或組、“流氓”進程

檢查用戶管理器,尋找未授權的用戶帳號;使用usrstat瀏覽域控制器中的域帳號,尋找可疑的項目;使用Event Viecser檢查安全日志,篩選出事件為添加新帳號、啟用用戶帳號、改變帳號組和改變用戶帳號的項目。

鑒定檢查一個運行系統時,鑒定“流氓”進程是非常簡單的。因為大部分“流氓”進程都要監聽網絡連接或探測網絡以獲得純文本的用戶ID和密碼,這些進程很容易在執行過程中被發現。plist命令將列出正在運行的進程,listdlls將提供每個運行中進程的完整的命令行參數,fport將顯示監聽的進程以及他們所監聽得到端口。對于未運行的系統上“流氓”進程,方法是在證據的整個邏輯卷內使用最新的病毒掃描程序進行掃描。如果選擇在還原映象的文件系統上運行病毒檢查工具,必須保證這個卷是只讀的。

4.尋找隱藏文件和恢復被刪除文件

所有的壞人都想隱藏一些事情,他們采取這樣的辦法:一旦一個內部攻擊者選擇在他的系統上執行未授權或不受歡迎的任務,他可能會讓一些文件不可見。這些攻擊者可能利用NTFS文件流,在合法文件后隱藏資料。還有可能改變文件的擴展名或特意將文件名命為重要系統文件的名字,最后還可以把文件刪除。

我們知道被刪除的文件并不是真正被刪除了,它們只是被標記為刪除。這就意味著這些文件仍保存完好,直到新數據的寫入覆蓋了這些被刪除文文件所在硬盤驅動器的物理空間。也就是說越早嘗試,恢復一個文件成功的機會就越大。File Scavenger甚至可能在硬盤被重新格式化后還能進行恢復。

5.檢查未授權的訪問點和安全標識符SID

當檢查到一個受害系統時,必須鑒別系統的訪問點以確定進行訪問的方式,一些工具都是鑒別系統訪問點的重要工具,它們使用API調用以讀取內核及用戶空間的TCP和UDP連接表的內容。如果想捕獲這一信息,需要允許通過還原映象引導系統。如果想在檢查運行系統時完成這一步,則要在關閉系統以進行映象之前,比較這兩個操作的結果,它們的差異表明存在未授權的后臺程序。

SID用于唯一地標識一個用戶或一個組。每一個系統都有自己的標識符。計算機標識府和用戶標識符一起構成了SID.因此SID可以唯一地標識用戶帳號。所以我們需要比較在受害機器上發現的SID和在中央認證機構記錄的SID。

6.檢查Scheduler Service運行的任務

攻擊者常用的一個策略是讓調度事件為他們打開后門程序、改變審核策略或者完成更險惡的事。比如刪除文件。惡意的調度作業通常是用at或soon工具調度它們的。不帶命令行參數的at命令可以顯示任何已調度的作業。

7.分析信任關系

WINDOWS NT系統支持不可傳遞的或單向的信任。這意味著只能單方向提供訪問和服務。即使你的NT PDC信任其它域,這個被信任的域也不需要信任你的PDC,因此被信任域中的用戶能使用你所在域的服務,但是反過來就不行。WINDOWS 2000則支持可傳遞的信仰。

三、“隱形”證據的查找

由于攻擊者的詭密性日益提高,他們還使用隱蔽信道的方法躲避檢測。我們將隱蔽信道定義為所有秘密的、隱藏的、難以檢測的通信方式。所有與此相關的證據稱為“隱形”證據。

1.難以檢測、回放的行為

所捕捉或被監視到的,但是還需要進行進一步詳細檢查才能識別出的那些未經授權的流量。這些行為包括諸如Loki 2.0 HTTP命令信道和郵件隧道效應等ICMP和UDP隱蔽信道。查找辦法就是仔細檢查所監視到的流量,提高鑒別能力。包括任何類型通信中的那些利用任何工具都不能按人們可讀的方式顯示或重構的各種行為。查看會話的最常見阻礙就是加密。更多的經驗豐富的攻擊者可以建立加密信道,使得網絡監視失效。許多網絡協議本質上就是難以回放的,X Windows通信、Netbus通信和其它傳輸大量圖形信息的遠程會話都是很難再現的。監視加密通信并不是完全沒用,因為它可以證明在確定的IP地址之間沒有進行通信。所需的證據就在于這些端點上。

2.難以跟蹤到源IP地址的攻擊行為

它可以通過拒絕服務攻擊得到最好的證明。源IP地址通常是被偽裝的,這就使得通過源地址跟蹤源計算機是非常困難的。以日志文件或嗅探器捕獲文件形式保存的電子證據所報告的是錯誤數據。被偽裝的郵件或欺騙性的電子郵件也對按電子郵件跟蹤到這些消息的原始計算機提出了挑戰。人們會發現中繼電子郵件服務器位于一個法律上不合作的國家,并通過此服務器發送偽造電子郵件。這些中繼電子郵件服務器通常記錄了原始計算機的IP地址,但是由于位于不合作的外國,所以無法獲得這些信息。加大在網絡邊界的監視,充分發揮網關的識別作用,才是解決此類問題的唯一所選。

3.使得證據難以收集

通過下列方式可以使證據難以收集——加密文件、安裝可裝載的核心模塊以便利用你的操作系統來對付你,以及對二進制文件使用“特洛伊木馬”使攻擊者的痕跡不過于明顯。攻擊者阻礙收集證據的另一個技巧是不斷改變遠程系統的端口。當攻擊者以一種看起來隨機的方式頻繁地修改端口以初始化與受攻擊系統的連接時,調查員很難實施獲得相關信息的過程。

對于此種證據的查找,我們采取在線被動的網絡監視辦法以及通過IDS、 防火墻和其他信息源知道有關攻擊的多種標志,同時不斷總結有效的分析網絡通信的調查方法。在網絡中發現非法的服務器或通信的非法通道,這是最有效的方法。它為確定可疑行為的程度和確定以非法方式通信的相關系統提供了一種方法,以便確定將系統保持在線狀態所冒的風險和系統脆弱程度。根據這些信息,可以采取適當的后續步驟或防范措施。同時并加大培訓力度,不斷提高監視技巧,加強有力的自動分析工具的開發。

4.免受監視的行為

包括ICMP通信、SMTP通信、POP通信、Usenet通信、在外部介質保存文件、看上去無害的Web通信,以及源于內部IP地址的通信。查找此類證據的唯一方法就是監視盡可能多的通信。

為了維持對攻擊者的優勢,預見攻擊的變革是十分必要的。只有了解攻擊者的目標才能知道可能遭受攻擊的地方。只有了解這些目標才有可能預見到在網絡上發生的攻擊,由此我們既要熟悉合法通信的標準,又要深入了解各種網絡協議本身然后進行網絡監視并仔細檢查網絡通信以便確認各種不同類型的隱蔽通道,查找出不同的隱形證據。

計算機取證技術的研究是一個相當復雜的課題,本文力圖從兩個方面來對計算機取證技術的過程和步驟進行探討,提出了一種較為完善的由易到難、由簡單到復雜的方法。我們可以通過對“顯形”證據查找的辦法支持在小局域網、軍隊網進行計算機取證,也支持在英特網上查找一些簡易的取證,通過對“隱形”證據查找的辦法支持在大的局域網甚至在英特網上查找復雜的取證,為調查人員提供重要的調查線索和證據來源。

熱詞搜索:

上一篇:安全基礎之網絡安全的幾項關鍵技術
下一篇:多種方法防范非法用戶侵入

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久夜色精品国产| 一本色道88久久加勒比精品| 亚洲高清久久网| 久久精品国语| 亚洲高清在线精品| 欧美日韩国产在线一区| 亚洲午夜国产成人av电影男同| 国产精品成人播放| 久久久99精品免费观看不卡| 亚洲国产高清aⅴ视频| 欧美午夜视频网站| 久久夜色精品国产噜噜av| 亚洲精品资源美女情侣酒店| 欧美性天天影院| 久久久精品999| 99re这里只有精品6| 国产精品外国| 欧美大片一区| 久久激情视频| 99国产精品国产精品久久| 国产乱码精品一区二区三区五月婷 | 99精品视频免费| 国产农村妇女毛片精品久久莱园子| 久久久成人网| 在线亚洲欧美视频| 亚洲电影免费在线| 欧美系列亚洲系列| 欧美a级一区| 性亚洲最疯狂xxxx高清| 99精品热视频只有精品10| 黄色综合网站| 国产精品一区二区男女羞羞无遮挡 | 又紧又大又爽精品一区二区| 欧美高清一区| 香蕉久久一区二区不卡无毒影院 | 欧美日韩无遮挡| 久久久久成人精品免费播放动漫| 在线视频日韩精品| 曰韩精品一区二区| 欧美午夜视频在线| 欧美国产日韩一区二区| 久久精品国产欧美亚洲人人爽| 日韩视频久久| 亚洲国产另类久久精品| 国产精品久久久久一区| 欧美国产日韩亚洲一区| 欧美专区在线观看一区| 亚洲美女在线看| 在线播放日韩专区| 国产在线拍偷自揄拍精品| 国产精品久久久久久久久久久久久 | 亚洲欧洲精品一区二区三区 | 欧美午夜女人视频在线| 欧美日韩国产综合网| 欧美精品日韩综合在线| 欧美a级片一区| 欧美激情第六页| 欧美精品一区二区三区蜜桃 | 亚洲黄色三级| 亚洲激情视频在线观看| 亚洲第一级黄色片| 亚洲国产精品va在看黑人| 伊伊综合在线| 亚洲国产精品成人精品| 亚洲高清影视| 99re66热这里只有精品3直播| 日韩视频在线一区二区| 在线一区欧美| 亚洲欧美在线观看| 久久精视频免费在线久久完整在线看 | 妖精成人www高清在线观看| 一本一本久久a久久精品综合麻豆 一本一本久久a久久精品牛牛影视 | 亚洲小说春色综合另类电影| 亚洲私人影院| 久久精彩免费视频| 麻豆freexxxx性91精品| 欧美国产一区二区在线观看| 欧美日韩一区二区三区四区在线观看 | 欧美日韩在线不卡一区| 欧美亚一区二区| 国产一区二区欧美日韩| 亚洲激情第一区| 亚洲曰本av电影| 久久午夜电影网| 欧美日韩亚洲不卡| 国产日韩亚洲欧美综合| 91久久综合亚洲鲁鲁五月天| 亚洲天堂av在线免费观看| 久久国产成人| 欧美日韩午夜| 国语精品一区| 在线视频亚洲| 美女被久久久| 国产精品综合视频| 亚洲激情成人| 久久精品国产77777蜜臀| 欧美日韩八区| 在线看视频不卡| 亚洲欧洲99久久| 欧美精品综合| 曰韩精品一区二区| 亚洲欧美日韩国产一区| 欧美成人一区二区三区| 国产午夜久久| 亚洲一区区二区| 欧美高清在线一区二区| 国产精品日韩专区| 亚洲精品一区二区网址| 久久婷婷蜜乳一本欲蜜臀| 国产精品二区影院| 亚洲精品欧美日韩专区| 久久一二三国产| 国产精品亚洲成人| 一区二区免费在线视频| 欧美电影在线播放| 伊人成年综合电影网| 欧美一区二视频在线免费观看| 欧美日韩视频第一区| 亚洲国产电影| 久久午夜精品| 在线不卡亚洲| 蜜桃av一区二区三区| 国精品一区二区| 欧美在线视频免费观看| 国产精品视频导航| 亚洲综合好骚| 国产精品视频区| 亚洲欧美一区在线| 国产精品嫩草影院一区二区| 亚洲图片你懂的| 欧美性淫爽ww久久久久无| 一本久道综合久久精品| 欧美日韩国产一区精品一区| 亚洲精品在线电影| 欧美久久电影| 亚洲视频在线观看| 国产精品久久久久久超碰| 亚洲一区二区三区高清 | 国产精品美女在线观看| 国产精品99久久久久久白浆小说 | 久久aⅴ国产欧美74aaa| 国产视频在线一区二区| 欧美制服丝袜| 国内一区二区在线视频观看| 久久久久国产精品人| 一区二区亚洲| 欧美激情1区| 一区二区三区毛片| 国产美女精品视频免费观看| 久久国产精品免费一区| 伊人激情综合| 欧美日韩四区| 久久99伊人| 91久久精品国产91性色tv| 欧美日韩午夜在线| 欧美亚洲日本网站| 在线国产欧美| 欧美视频一区二区| 欧美亚洲三区| 亚洲啪啪91| 国产精品毛片a∨一区二区三区|国 | 久久午夜电影网| 亚洲老司机av| 国产精品一页| 免费成人黄色片| 一区二区av在线| 国产精品自拍小视频| 久久久国产精品一区| 亚洲精品1区2区| 国产精品毛片| 欧美/亚洲一区| 午夜国产精品影院在线观看| 在线精品福利| 国产精品区一区| 欧美成人国产| 欧美一区二区三区在线免费观看| 亚洲第一在线视频| 国产精品视频一区二区高潮| 久久伊伊香蕉| 欧美亚洲三区| 亚洲视频视频在线| 亚洲第一毛片| 国产日韩在线看| 欧美日韩一区二区三区在线看 | 麻豆av一区二区三区久久| 一区二区三区国产精华| 狠狠色丁香婷婷综合影院| 欧美日韩色综合| 久久一区免费| 亚洲欧美激情一区二区| 亚洲精品国产视频| 国语自产偷拍精品视频偷| 欧美日韩一区高清| 麻豆精品视频| 欧美在线视频在线播放完整版免费观看 | 欧美自拍偷拍午夜视频| 99精品国产在热久久婷婷| 国产一级精品aaaaa看| 国产精品福利网| 欧美日韩无遮挡|