淺析2004年出現的4種新後門技術

來源:互聯網
上載者:User
曾經飽受木馬、後門(以下統稱後門)侵害的人們都不會忘記機器被破壞後的慘象,於是人們展開了積極的防禦工作,從補丁到防火牆,恨不得連網線都加個驗證器,在多種多樣的防禦手法夾攻下,一大批後門倒下了,菜鳥們也不用提心弔膽上網了…… 可是後門會因此罷休嗎?答案當然是否定的。君不見,在風平浪靜的陸地下,一批新的後門正在暗渡陳倉……

  1、反客為主的入侵者

  駭客A串連上了網路,卻不見他有任何行動,他在幹什麼呢?我們只能看見他燃起一支煙,似乎在發獃……過了一會兒,他突然把煙頭一丟,雙手迅速敲擊鍵盤,透過螢幕,我們得知他已經進入了一個企業內部的伺服器,一台安裝了防火牆、而且深居內部的伺服器……他怎麼做到的呢?莫非他是神仙?請把鏡頭回退到剛才那一幕,駭客A在煙霧熏繞中盯著一個程式介面出神,突然,那個介面變動了一下,同時,駭客A也開始敲打鍵盤,接下來就是熟悉的控制介面。各位也許不相信自己的眼睛了:難道是那台機器自己找上他的?不可能…… 可是這是事實,真的是伺服器自己找上來的。駭客A也不是高技術,他只是使用了一種反客為主的後門——反彈木馬。

  眾所周知,通常說的入侵都是入侵者主動發起攻擊,這是一種類似捕獵的方式,在警惕性高的獵物面前,他們已經力不從心;可是對於使用反彈技術的入侵者來說,他們卻輕鬆許多,反彈木馬就如一個狼外婆,等著小紅帽親自送上門去。一般的入侵是入侵者操作控製程序去尋找串連受害電腦,而反彈入侵卻逆其道而行之,它開啟入侵者電腦的一個連接埠,卻讓受害者自己與入侵者聯絡並讓入侵者控制,由於大多數防火牆只處理外部資料,對內部資料卻閉上眼睛,於是,悲劇發生了。

  反彈木馬的工作模式如下:受害者(被植入反彈木馬服務端的電腦)每間隔一定時間就發出串連控制端的請求,這個請求一直迴圈到與控制端成功串連;接下來控制端接受服務端的串連請求,兩者之間的信任傳輸通道建立;最後,控制端做的事情就很普通了——取得受害者的控制權。由於是受害者主動發起的串連,因此防火牆在大多數情況下不會警示,而且這種串連模式還能突破內網與外部建立串連,入侵者就輕易的進入了內部的電腦。

  雖然反彈木馬比起一般木馬要可怕,但是它有天生的致命弱點:隱蔽性還不夠高,因為它不得不在本地開放一個隨機連接埠,只要受害者有點經驗,認出反彈木馬不是難事。於是,另一種木馬誕生了。

  2、不安分的正常串連

  現在有很多使用者都安裝了個人HTTP伺服器,這就註定了機器會開著80連接埠,這很正常,但是有誰知道,這個看似正常的連接埠,卻會給你帶來新一輪噩夢!隱藏通道(Tunnel),一個給無數網路系統管理員帶來痛苦的新技術,它讓一個正常的服務變成了入侵者的利器。

  當一台機器被種植Tunnel後,它的HTTP連接埠就被Tunnel重新綁定了——傳輸給WWW服務程式的資料,也在同時傳輸給背後的Tunnel,入侵者假裝瀏覽網頁(機器認為),卻發送了一個特殊的請求資料(符合HTTP協議),Tunnel和WWW服務都接收到這個資訊,由於請求的頁面通常不存在,WWW服務會返回一個HTTP404應答,而Tunnel卻忙開了……

  首先,Tunnel發送給入侵者一個確認資料,報告Tunnel存在;然後Tunnel馬上發送一個新的串連去索取入侵者的攻擊資料並處理入侵者從HTTP連接埠發來的資料;最後,Tunnel執行入侵者想要的操作。由於這是“正常”的資料轉送,防火牆一樣沒看見。但是目標沒開放80連接埠怎麼辦呢?擅自開一個連接埠等於自殺。但是入侵者不會忘記那個可愛的NetBIOS連接埠——長年累月開放的139連接埠,和它分享資料,何樂不為? Tunnel技術使後門的隱蔽性又上了一個層級,可是這並不代表無懈可擊了,因為一個有經驗的管理員會通過Sniffer看到異常的景象…… Tunnel攻擊被管理員擊潰了,可是,一種更可怕的入侵正在偷偷進行中……

  3、無用的資料轉送?

  1.眼皮底下的偷竊者——ICMP

  ICMP,Internet Control Message Protocol(網際控制資訊協議),最常見的網路報文,近年來被大量用於洪水阻塞攻擊,但是很少有人注意到,ICMP也偷偷參與了這場木馬的戰爭…… 最常見的ICMP報文被用作探路者——PING,它實際上是一個類型8的ICMP資料,協議規定遠程機器收到這個資料後返回一個類型0的應答,報告“我線上”。可是,由於ICMP報文自身可以攜帶資料,就註定了它可以成為入侵者的得力助手。由於ICMP報文是由系統核心處理的,而且它不佔用連接埠,因此它有很高的優先權。ICMP就像系統核心的親戚,可以不受任何門衛阻攔,於是,籃子裡藏著武器的鄉下老人敲響了總統的房門……

  使用特殊的ICMP攜帶資料的後門正在悄然流行,這段看似正常的資料在防火牆的監視下堂而皇之的操縱著受害者,即使管理員是個經驗豐富的高手,也不會想到這些“正常”的ICMP報文在吞噬著他的機器。有人也許會說,抓包看看呀。可是,實際應用中,傳遞資料的ICMP報文大部分肯定是加密過的,你怎麼檢查?

  不過,ICMP也不是無敵的,有更多經驗的管理員乾脆禁止了全部ICMP報文傳輸,使得這位親戚不得再靠近系統,雖然這樣做會影響系統的一些正常功能,可是為了避免被親戚謀殺,也只能忍了。最親密最不被懷疑的人,卻往往是最容易殺害你的人。

  2.不正常的郵遞員——IP首部的計謀

  我們都知道,網路是建立在IP資料報的基礎上的,任何東西都要和IP打交道,可是連IP報文這個最基本的郵遞員也被入侵者收買了,這場戰爭永不停歇……為什麼呢?我們先略瞭解一下IP資料報的結構,它分為兩個部分,首部和身體,首部裝滿了地址資訊和識別資料,正如一個信封;身體則是我們熟悉的資料,正如信紙。任何報文都是包裹在IP報文裡面傳輸的,通常我們只留意信紙上寫了什麼,卻忽略了信封上是否塗抹了氰酸鉀。於是,很多管理員死於檢查不出的疑症……

  這是協議規範的缺陷導致的,這個錯誤不是唯一的,正如SYN攻擊也是協議規範的錯誤引起的。相似的是,兩者都用了IP首部。SYN是用了假信封,而“通訊端”木馬則是在信封上多餘的空白內容塗抹了毒藥——IP協議規範規定,IP首部有一定的長度來放置標誌位(快遞?平信?)、附加資料(對信的備忘),結果導致IP首部有了幾個位元組的空白,別小看這些空白,它能攜帶劇毒物質。這些看似無害的信件不會被門衛攔截,可是總統卻不明不白的死在了辦公室……

  入侵者用簡短的攻擊資料填滿了IP首部的空白,如果資料太多,就多發幾封信。混入受害者機器的郵遞員記錄信封的“多餘”內容,當這些內容能拼湊成一個攻擊指令的時候,進攻開始了……

  4、結語

  後門技術發展到今天,已經不再是死板的機器對機器的戰爭,它們已經學會考驗人類,現在的防禦技術如果依然停留在簡單的資料判斷處理上,將被無數新型後門擊潰。真正的防禦必須是以人的管理操作為主體,而不是一味依賴機器代碼,否則你的機器將會被腐蝕得面目全非……



相關文章

Cloud Intelligence Leading the Digital Future

Alibaba Cloud ACtivate Online Conference, Nov. 20th & 21st, 2019 (UTC+08)

Register Now >

Starter Package

SSD Cloud server and data transfer for only $2.50 a month

Get Started >

Alibaba Cloud Free Trial

Learn and experience the power of Alibaba Cloud with a free trial worth $300-1200 USD

Learn more >

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。