您现在的位置是: E企业 > 安全之路 > 文献检索 > 正文




如何追踪黑客
2001-05-09· · ··黑白网络

1 2 3 4  下一页

  入侵者的追踪(Intruder Tracing)在区域网路上可能你听过所谓「广播模式」的资料发送方法,此种方法不指定收信站,只要和此网路连结的所有网路设备皆为收信对象。但是这仅仅在区域网路上能够实行,因为区域网路上的机器不多(和Internet比起来 )。如果象是Internet上有数千万的主机,本就不可能实施资料广播(至于IP Multicast算是一种限定式广播Restricted Broadcast,唯有被指定的机器会收到, Internet上其他电脑还是不会收到)。假设Internet上可以实施非限定广播,那随便一个人发出广播讯息,全世界的电脑皆受其影响,岂不世界大乱?因此,任何区域网路内的路由器或是类似网路设备都不会将自己区域网路内的广播讯息转送出去。万一在WAN Port收到广播讯息,也不会转进自己的LAN Port中。而既然网路皆有发信站与收信站,用以标示信息发送者与信息接收者,除非对方使用一些特殊的封包封装方式或是使用防火墙对外连线,那么只要有人和你的主机进行通讯(寄信或是telnet、ftp过来都算) 你就应该会知道对方的位址,如果对方用了防火墙来和你通讯,你最少也能够知道防火墙的位置。也正因为只要有人和你连线,你就能知道对方的位址,那么要不要知道对方位置只是要做不做的问题而已。如果对方是透过一台UNIX主机和你连线,则你更可以透过ident查到是谁和你连线的。在实行TCP/IP通讯协定的电脑上,通常可以用netstat指令来看到目前连线的状况。(各位朋友可以在win95、Novell以及UNIX试试看(注一),在下面的连线状况中,netstat指令是在win95上实行的,以看到目前自己机器(Local Address处)的telnetport有一台主机workstation.variox.int 由远端(Foreign Address处)连线进来并且配到1029号tcp port.而cc unix1主机也以ftpport连到workstation.variox.int去。所有的连线状况看得一清二楚。(如A、B)

  A.在UNIX主机(ccunix1.variox.int)看netstat
  B.另一端在Windows95(workstation.variox.int)看netstat,

  当然,如果你想要把网路连线纪录给记录下来,你可以用cron table定时去跑:

  netstat>>filename,但是UNIX系统早已考虑到这一个需求,因此在系统中有一个专职记录系统事件的Daemon:syslogd,应该有很多朋友都知道在UNIX系统的/var/adm下面有两个系统纪录档案:syslog与messages,一个是一般系统的纪录,一个是核心的纪录。但是这两个档案是从哪边来的,又要如何设定呢?

  系统的纪录基本上都是由syslogd (System Kernel LogDaemon)来产生,而syslogd的控制是由/etc/syslog.conf来做的。syslog.conf以两个栏位来决定要记录哪些东西,以及记录到哪边去。一个最标准的syslog.conf,第一栏写「在什么情况下」以及「什么程度」。然后用TAB键跳下一栏继续写「符合条件以后要做什么」。这个syslog.conf档案的作者很诚实,告诉你只能用TAB来作各栏位之间的分隔(虽然看来好像他也不知道为什么)。第一栏包含了何种情况与程度,中间小数点分隔。另外,星号就代表了某一细项中的所有选项。详细的设定方式如下:

  1.在什么情况:各种不同的情况以下面的字串来决定。

  auth 关于系统安全与使用者认证方面
  cron 关于系统自动排程执行(CronTable)方面
  daemon 关于背景执行程式方面
  kern 关于系统核心方面
  lpr 关于印表机方面
  mail 关于电子邮件方面
  news 关于新闻讨论区方面
  syslog 关于系统纪录本身方面
  user 关于使用者方面
  uucp 关于UNIX互拷(UUCP)方面

  上面是大部份的UNIX系统都会有的情况,而有些UNIX系统可能会再分出不同的项目出来。


  2.什么程度才记录:

  下面是各种不同的系统状况程度,依照轻重缓急排列。
  none 不要记录这一项
  debug 程式或系统本身除错讯息
  info 一般性资讯
  notice 提醒注意性
  err 发生错误
  warning 警告性
  crit 较严重的警告
  alert 再严重一点的警告
  emerg 已经非常严重了

  同样地,各种UNIX系统可能会有不同的程度表示方式。有些系统是不另外区分crit与alert的差别,也有的系统会有更多种类的程度变化。在记录时,syslogd 会自动将你所设定程度以及其上的都一并记录下来。例如你要系统去记录 info等级的事件,则notice、err.warning、crit、alert、emerg等在info等级以上的也会一并被记录下来。把上面所写的1、2项以小数点组合起来就是完整的「要记录哪些东西」的写法。例如mail.info表示关于电子邮件传送系统的一般性讯息。auth.emerg就是关于系统安全方面相当严重的讯息。

1 2 3 4  下一页

■ 相关内容
 黑客攻击步骤-查找可以入侵的主机(二)
 黑客入侵计中计
 我国网站被黑情况及国内网络安全状况分析
 可恶的电脑病毒!(上)
 宏病毒通用清除法
 Win2000 Server入侵监测
 黑客入侵Win2K Server全过程详解(修改稿)
 入侵防火墙
 一次入侵全过程
 “古典型”的入侵检测--查出黑客<二>
 “古典型”的入侵检测--查出黑客<三>
 跟踪入侵者
 一次很简单的入侵
 [入侵三步曲]
 主动防御入侵
 入侵过程(上)
 入侵过程(下)
 网络入侵检测技术
感谢 访问天极网,如果您觉得该文章涉及版权问题,请看这里!