远程主机操作系统探测的原理、工具及防护

来源 :互联网世界 | 被引量 : 0次 | 上传用户:guizhuyijie
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读



  众所周知,绝大多数安全漏洞都是针对特定操作系统的,所以,识别远程主机操作系统对于实现攻击非常重要。例如,在端口扫描时发现端口80打开了,而且其服务器程序是有安全漏洞的WEB SERVER,这时你只要找到相应的漏洞攻击程序就可以使服务器进程崩溃。依靠TCP/IP特征探测器,你可以知道主机正在运行“Windows NT”还是“Linux 2.0.35”,然后使用相应的漏洞程序和shellcode代码。
  目前,网上有很多黑客站点,可以从上面下载一些攻击工具,这些工具可能被不正当使用。有些人喜欢一次对多台机器进行操作系统和端口扫描,例如,有人把Sun comsat服务器的一个安全漏洞公布了,他们就会特意地去寻找“Solaris 2.6”操作系统和“UDP/512”端口,然后不停地去攻击这些机器。这些人并没有什么技术,也不能说明他能够发现漏洞或修补漏洞。
  这样的攻击,或这样的攻击工具是什么原理,怎样实现的呢?
  
  传统技术
  
  利用堆栈特征探测操作系统是一种独特的方法。它会满足大多数的要求,这种方法可能是迄今为止最有效的:
  login> telnet xxx.xxx.xxx.xxx
  Trying xxx.xxx.xxx.xxx
  Connected to xxx.xxx.xxx.xxx
  Escape character is ^].
  Digital UNIX(xxx.xxx.xxx.xxx)(ttyp2)
  Login:
  这是我们经常可以看到的现象,现在的大多数系统都还带有这样的显示,而很多系统管理员们也没有意识到应该去掉它们。从系统安全的角度来说,这是一种很愚蠢的行为。公开操作系统给蓄意攻击者提供了很大的方便!
  随着这个问题的严重性被广泛意识到,越来越多的系统管理员已经开始将这样的显示去掉,不再泄露重要的信息,通过这种方式获得操作系统类型和版本遇到了困难,变得不那么可行了。
  即使关闭登录显示,许多应用程序仍然为访问者提供了这类信息。例如,当登录到某台FTP服务器时:
  login> ftp xxx.xxx.xxx.xxx
  Trying xxx.xxx.xxx.xxx
  Connected to xxx.xxx.xxx.xxx
  Escape character is ^].
  220 ftp29 FTP server(UNIX(r) System V Release 4.0)ready.
  SYST
  215 UNIX Type:L8 Version:SUNOS
  首先,它在缺省的显示里告诉你操作系统的信息。然后当输入“SYST”命令时,它会提供更多的信息。
  许多其它的应用程序也能提供类似信息。例如WEB服务器:
  login> echo GET / HTTP/1.0\n | nc hotbot.com 80 | egrep ^Server:
  Server: Microsoft-IIS/4.0
  login>
  通过这样的方法,我们也能轻易知道这台机器运行的是什么操作系统。
  
  几个操作系统特征探测程序
  
  我们现在可以在网上找到一些获取主机操作系统的工具。
  1.Nmap是一个使用TCP/IP堆栈特征探测操作系统类型的程序。这个程序使用了一些简单的TCP标记位测试来区分“Linux”、“4.4BSD”、“Win95”或“Unknown”操作系统主机。
  2.另一个程序是checkos,由Shok编写并于1998年1月在“Confidence Remains High Issue #7”上发表。它采用相同的技术。
  3.Su1d也写了一个操作系统检测程序。程序名为SS,版本3.11能够检测12种不同操作系统类型。
  以上谈到的所有程序都具有同样的特点,那就是依靠很少的测试和响应来确定系统类型。我们希望知道“这台机器运行的是OpenBSD、FreeBSD或者NetBSD”,还想知道具体版本和其它更多的信息。例如,“Solaris 2.6”比“Solaris”包含有更多的信息。为了能达到这种更高的探测要求,在nmap中使用了更多的操作系统特征技术。
  
  特征探测方法的原理
  
  目前有许多的协议栈特征探测技术。最简单的就是寻找各种操作系统间的不同并写出探测程序。当使用了足够的不同特征时,操作系统的探测精度就有了很大保证。例如nmap能够可靠地区分出Solaris 2.4、Solaris 2.5-2.5.1和Solaris 2.6,也能区分2.0.30、2.0.31-34或2.0.35版本的Linux内核。以下是一些这方面的技术:
  BOGUS(伪造)标记位探测:Queso是第一个使用这种技术的探测器。它原理是在一个SYN数据包TCP头中设置未定义的TCP“标记”(64或128)。低于2.0.35版本的Linux内核会在回应包中保持这个标记,而其它操作系统好象都没有这个问题。不过,有些操作系统当接收到一个SYN+BOGUS数据包时会复位连接。所以这种方法能够比较有效地识别出操作系统。
  FIN探测:通过发送一个FIN数据包(或任何未设置ACK或SYN标记位的数据包)到一个打开的端口,并等待回应。RFC793定义的标准行为是“不”响应,但诸如MS Windows、BSDi、CISCO、HP/UX、MVS和IRIX等操作系统会回应一个RESET包。大多数的探测器都使用了这项技术。
  TCP ISN 取样:其原理是通过在操作系统对连接请求的回应中寻找TCP连接初始化序列号的特征。目前可以区分的类别有传统的64K(旧UNIX系统使用)、随机增加(新版本的Solaris、IRIX、FreeBSD、Digital UNIX、Cray和其它许多系统使用)、真正“随机”(Linux 2.0.*及更高版本、OpenVMS和新版本的AIX等操作系统使用)等。Windows平台(还有其它一些平台)使用“基于时间”方式产生的ISN会随着时间的变化而有着相对固定的增长。不必说,最容易受到攻击的当然是老式的64K方式。而最受我们喜爱的当然是“固定”ISN。确实有些机器总是使用相同的ISN,如某些3Com集线器(使用0x83)和Apple LaserWriter打印机(使用0xC7001)。根据计算ISN的变化、最大公约数和其它一些有迹可循的规律,还可以将这些类别分得更细、更准确。
  “无碎片”标记位:许多操作系统逐渐开始在它们发送的数据包中设置IP“不分片(无碎片)”位。这对于提高传输性能有好处(这也是为什么nmap不对Solaris系统进行碎片探测的原因)。但并不是所有操作系统都有这个设置,或许并不总是使用这个设置,因此通过留意这个标记位的设置可以收集到关于目标主机操作系统的更多有用信息。
  TCP 初始化“窗口”:就是检查返回数据包的“窗口”大小。以前的探测器仅仅通过RST数据包的非零“窗口”值来标识为“起源于BSD 4.4”。而象queso和nmap这些新的探测器会记录确切的窗口值,因为该窗口随操作系统类型有较为稳定的数值。这种探测能够提供许多有用的信息,因为某些系统总是使用比较特殊的窗口值(例如,据我所知AIX是唯一使用0x3F25窗口值的操作系统)。而在声称“完全重写”的NT5的TCP堆栈中,Microsoft使用的窗口值总是0x402E。这个数值同时也被OpenBSD和FreeBSD使用。
  ACK值:也许你认为ACK值总是很标准的,但事实上操作系统在ACK域值的实现也有所不同。例如,假设向一个关闭的TCP端口发送一个FIN|PSH|URG包,许多操作系统会将ACK值设置为ISN值,但Windows和某些打印机会设置为seq+1。如果向打开的端口发送SYN|FIN|URG|PSH包,Windows的返回值就会非常不确定。有时是seq序列号值,有时是S++,而有时回送的是一个似乎很随机性的数值。我们很怀疑为什么MS总是能写出这种莫名其妙的代码。
  ICMP错误信息查询:有些操作系统根据RFC 1812的建议对某些类型的错误信息发送频率作了限制。例如,Linux内核(在net/ipv4/icmp.h)限制发送“目标不可到达”信息次数为每4秒80次,如果超过这个限制则会再减少1/4秒。一种测试方法是向高端随机UDP端口发送成批的数据包,并计算接收到的“目标不可到达”数据包的数量。在nmap中只有UDP端口扫描使用了这个技术。这种探测操作系统方法需要稍微长的时间,因为需要发送大量的数据包并等待它们的返回。这种数据包处理方式也会对网络性能造成某种程度的影响。
  ICMP信息引用:RFC定义了一些ICMP错误信息格式。如对于一个端口不可到达信息,几乎所有操作系统都只回送IP请求头+8字节长度的包,但Solaris返回的包会稍微长一点,Linux则返回更长的包。这样即使操作系统没有任何监听任何端口,nmap仍然有可能确定Linux和Solaris操作系统的主机。
  ICMP错误信息回显完整性:我们在前面已谈到,机器必须根据接收到的数据包返回“端口不可到达”(如果确实是这样)数据包。有些操作系统会在初始化处理过程中弄乱了请求头,这样当你接收到这种数据包时会出现不正常。例如,AIX和BSDi返回的IP包中的“总长度”域会被设置为20字节(太长了)。某些BSDi、FreeBSD、OpenBSD、ULTRIX和VAX操作系统甚至会修改请求头中的IP ID值。另外,由于TTL值的改变导致校验和需要修改时,某些系统(如AIX、FreeBSD等)返回数据包的检验和会不正确或为0。有时这种情况也出现在UDP包检验和。总的说来,nmap使用了九种不同的ICMP错误信息探测技术来区分不同的操作系统。
  服务类型(TOS):对于ICMP的“端口不可到达”信息,经过对返回包的服务类型(TOS)值的检查,几乎所有的操作系统使用的是ICMP错误类型0,而Linux使用的值是0xC0。
  片段(碎片)处理:不同操作系统在处理IP片段重叠时采用了不同的方式。有些用新的内容覆盖旧的内容,而又有些是以旧的内容为优先。有很多探测方法能确定这些包是被如何重组的,从而能帮助确定操作系统类型。
  TCP选项:这是收集信息的最有效方法之一。其原因是:1)它们通常真的是“可选的”,因此并不是所有的操作系统都使用它们。2)向目标主机发送带有可选项标记的数据包时,如果操作系统支持这些选项,会在返回包中也设置这些标记。3)可以一次在数据包中设置多个可选项,从而增加了探测的准确度。
  
  防护措施
  
  1.用户进行远程访问(如:TELNET,FTP等)的信息显示时,去掉关于操作系统的信息。
  2.改变登陆提示信息的显示内容,如,提供一个虚假的操作系统信息,蒙蔽攻击者。
  3.关掉主机的ICMP响应,过滤外界的ICMP请求。
  4.上述防范方法只限于针对一些传统技术的检测方法,对于现在的一些检测软件,如上面介绍的NMAP,上述方法并不能起到有效的作用,针对这样的检测,系统管理员可通过安装相应安全防护软件,来保护自己的信息,如: 防火墙,IDS(入侵监测系统)。
  
其他文献
近年来,信息化浪潮席卷全球,信息化不仅改变了人们的生产、经济运转方式,也极大地影响了人们的生活方式。目前,党中央提出了以信息化促进工业化,运用信息技术提高工业化水平的要求,因此,加快信息产业的发展,加速推进国民经济和社会发展的信息化步伐是一项事关全局的重要战略任务。不论从现代化城市建设的必然要求,还是从完善提高街道居民生活质量的需求出发,加快街道社区服务信息化进程都已成为社会关注的热点。    社
期刊
据统计,目前数据存储花费占企业总体开支的比重越来越大,而其中有91%用来购买存储管理软件,只有9%用于购买硬件。而用于购买存储管理软件的花费也已超过实际应该用于该项花费的三到九倍。据估计,全球存储市场在2004年将达到160亿美元。随着企业全球化进程的加快,与因特网相关的数据同步将成为有待开发的崭新市场。  美特尔公司(Mountain View Data Inc.),一家刚刚起步的存储管理软件公
期刊
转型使康柏重塑辉煌    过去的一年是康柏高速发展的一年,是康柏转型之后走向辉煌的开始。截止到2000年12月31日,康柏第四季度的全球销售额为115亿美元,同比增长了10%,创造了康柏历史最高记录;其中第四季度营业额的51%以及运营利润的90%来自于服务器、存储产品与全球服务,58%的营业额来自于美国以外的市场。所有这一切统计数据都清晰证实了康柏在企业级技术与方案领域的领导地位以及强大的全球运营
期刊
4月9日,百度公司、戴尔公司、搜狐公司、亚信公司在一起探讨大型企业门户网站在技术层面的解决方案。这使笔者想到3月底,计算机世界网的开通,高层人员探讨专业网站的发展趋势。究竟什么是门户网站的路径,门户的门在哪里?    技术是简单的信息是流动的    经过了近几年的大起大落,中国互联网产业得到了社会各界的广泛关注,互联网会改变整个生活的理念已经深入人心。我国加入WTO之后,企业能否利用互联网提高效率
期刊
进入90年代末,随着Internet和手提电脑的普及。人们越来越想随时上网、随时在线,正是人们这种旺盛的需求,推动无线网络迅猛发展。自从1999年8月IEEE(InstituteofElectricalandElectronicsEngineers,美国电气和电子工程师学会)发布IEEE802.11b和IEEE802.11a无线互连协议以来,各种无线局域网产品如雨后春笋般地涌现,无线局域网正在快速
期刊
波分复用及现有传输网的局限性  5.Sycamore和智能光网络  Sycamore是智能光网络市场的倡议者和领导者,目标是通过创造一个智能光网络来提高电信传输网络的性能和改造电信传输网络的运行模式。  Sycamore专注于发展适用于端到端的智能光网络的传输平台、交换平台和管理软件和路由协议。Sycamore的智能光网络以软件为核心。在考虑到传统传输网的局限性时保持了对其的下行兼容性。  Syc
期刊
网络互联、无限接入和多种协议使网络变得复杂而难以维护。因此及时发现网络问题并加以有效维护逐渐成为网络管理的核心问题之一。流量分析仪是一种通过实时监测网络流量及时发现网络问题的有效测试工具。    一、流量分析仪概述    流量分析仪(TrafficAnalyzers),例如FlukeF69X系列由硬件和软件两部分组成,软件部分流量和交换流量管理器(TrafficFlow/SwitchFlowMan
期刊
近日,在信息产业部公布的2001年度(第15届)中国电子百强企业排行榜上,中国普天信息产业集团以456亿的销售额力挫海尔、联想、上海广电、TCL等业界巨头,雄踞榜首。其下属的普天首信集团更以近一半的201亿的销售额为普天信息产业集团的夺冠立下汗马功劳,首信集团在中国电子和信息产业界的强大实力也得了到充分体现。  当今世界,信息产业界的竞争日趋激烈,作为国内首屈一指的高新技术企业,国家经济贸易委员会
期刊
信息时代,互联网的普及和广泛应用极大地改变了人们获取信息的方式,给人们的工作和生活带来了巨大的便利。但与此同时,正如中国古代先贤警示:“福兮祸所倚”,高速渗入人类生活各个领域的互联网,也令人类社会的各部门,包括政府、企业、团体,机构等方方面面在互联网上的架构、资源、信息处于易受攻击,易遭非法获取的危险位置。发生在人类现实生活中的种种犯罪行为也在互联网的虚拟世界上发生,且有以更快速度出现的趋势。  
期刊
二、数据复制和同步技术——InterMezzo    1.高可用性的复制文件系统  Web和文件服务器对大多数公司而言,具有战略和实践上的重要性。在WWW和其他服务器之间进行数据复制,以及在不同的数据中心之间同步数据是非常重要的。地理上分散的数据中心,可以通过服务器复制避免主干线上的交通阻塞,从而为客户提供高品质的服务。  美特尔科技有限公司推出的InterMezzo——分布式文件系统提供几个重要
期刊