上一篇:看清系统服务让你不再抱着定时炸弹 >>
honeypot真实和虚拟技术的比较
我并不是说_blank">防火墙日志和入侵检测系统的报告是毫无价值的。事实上它们确实认真地履行了各自的任务。不过当你看到如此大量的信息和报告,而其中大部分都是对系统没有威胁的无目的的扫描时,你肯定会感到很沮丧。难道真的没有一种更好的安全防范方法么?
honeypot解决信息过量问题
从某些角度来说,honeypot也许是一个更好的方法。honeypot主要分为两类,真实的和虚拟的,这两类都是入侵者的诱饵。 honeypot这个概念来自几年前,那时候网络管理员希望有一种方法来找出到底是谁在探测网络。有句至理名言说“要想人不知,除非己莫为”,如果有人在探测网络,只要他向外发送数据,就一定会被察觉。因此有人利用了这个道理,在网络中建立了一个诱饵系统,它可以不时地向外发送与windows网络服务有关的数据包,而那些监听网络的黑客获取数据包后,肯定会通过dns查询来确定这个诱饵系统的更多资料。一旦dns查询完成,则发送查询的主机名和ip地址包括查询时间就都会被记录下来。
由于这种技术提出的较早,因此诱饵系统或者说是honeypots发展的非常迅速。到目前,有不少公司都能提供多种honeypot解决方案。如果你关注网络安全,那么honeypot系统确实能让你获益匪浅。但在应用honeypot系统前,你需要在真实的honeypot或虚拟 honeypot之间做个选择。
真实vs虚拟
对于真实或是虚拟honeypot的选择方面,你需要考虑的是风险和回报。虚拟honeypot比较廉价,但也有一定安全风险,它在抓住黑客方面做得没有真实的honeypot好。另一方面,虽然真实的honeypot在入侵检测方面比虚拟honeypot好很多,但最顶级的黑客有可能利用真实的 honeypot接管你的网络。
虚拟honeypot的优势
虚拟honeypot说白了是一个仿真程序。比如虚拟honeypot一般可以仿真ftp服务器,并监视所有的tcp和udp端口并记录所有端口的活动情况。当黑客发现这个虚假的(他本人不知道)ftp时,就会试图开启一个ftp对话。这时虚拟ftp服务器(虚拟honeypot)就会记录下这个黑客的所有活动。比如honeypot会记录下哪个端口被使用、采用何种认证机制等。而虚拟ftp服务器会和真正的ftp服务器一样对黑客的行为作出响应。更好的是,由于这是个虚拟的ftp服务器,它没有真正的操作系统,因此就算黑客攻入了ftp,也不会进一步控制你网络中的其它电脑。
理论上说,这个方法相当好,它使用起来相当安全,并且可以捕获大量的有用信息。比如,如果获取了黑客登录时的凭证,你就可以查出到底是哪个帐户被攻击了,这样就可以作出相应的补救动作。不过它的全部优势也就是这些了。
虚拟honeypot的劣势
对于虚拟honeypot来说,有两点最主要的不足。首先,它只能愚弄那些初级黑客。你要记住,虚拟honeypot并没有一个真正的操作系统支撑(有的解决方案中内嵌了简单的windows或linux)。因此有经验的黑客会发现很多命令在这台主机中不起作用。这会使他立即知道自己进入的只是一台honeypot,而不是真正的服务器。
虚拟honeypot的另一个不足是它记录的信息种类有限。比如一个虚拟honeypot伪装成ftp服务器,那么它就只能获取和ftp相关的信息。当然,大部分虚拟honeypot还可以获取端口扫描和其它一些基本的攻击信息。然而,如果一个黑客利用ipv6端口发送加密的信息又会如何呢?由于虚拟honeypot功能有限,它无法记录这类的问题。简单说,虚拟honeypot可以检测并记录已知的攻击种类,但对于新型的攻击却没什么用处。
真实honeypot的优势
一个真正的honeypot,是一个或多个真实的系统组成的诱饵系统。由于它是带有操作系统的真实系统,因此它对于黑客的操作响应与网络上其它主机完全一样。这有好处也有坏处。好处是,黑客几乎不可能察觉到他们已经进入了一个陷阱,而不是真正的实用网络。实际上,唯一能让黑客起疑心的现象就是那些不太完善的honeypot网络没有采取任何正常的安全更新措施。
真实的honeypot最大的优点就在于入侵检测能力。系统会假定任何发送到honeypot网络的数据都是带有恶意的,因此完全不用担心黑客会采用什么新方法而不被honeypot捕获。黑客的任何操作都会被真实的honeypot记录下来。
真实honeypot的劣势
真实的honeypot也有不足,它有可能被高级黑客征服而变为进攻你的正常网络的跳板。为了防止这种情况,你需要在honeypot网络与正常网络间架设_blank">防火墙,以阻挡二者间的任何数据通信。更复杂的linux honeypot带有防止黑客入侵正常网络的功能,而对于windows上的honeypot,目前还没有类似的功能。
真实明显优于虚拟
从多种环境考虑,真实的honeypot比虚拟honeypot更具优势。不过在你购买真实honeypot之前,你应该了解一下它的成本。除了购买机器外,你还需要购买操作系统以及其它安装在真实honeypot上的软件。最后你还要做好真实的honeypot会被最顶尖的黑客攻破的准备
()
下一篇:用Windows组策略打造个性电脑 >>
相关文章:
- · qq自动传文件病毒变种分析及手工查杀一例
- · DVBBS上传ASP文件漏洞详解
- · “BBSxp 5.15”暴库工具源码
- · 你所不注意的QQ技巧
- · 让QQ和MSN能同时使用摄像头
- · QQ网络硬盘漏洞
- · 关于yahoo邮箱如何开通POP access服务[其中Yahoo邮箱自动转发功能]
- · WWW攻击法
- · 征服你的Web Shell
- · 搜索型注入成功搞定跨国电子公司
- · 十二招Windows操作系统的网络管理技巧
- · 揭开复制大文件的断点续传之谜
- · QQ大盗传播技术分析报告及防范
- · 判断电脑是否感染了病毒
- · 让Win XP系统巧妙的“起死回生”
- · 禁用QQ四法
- · 谁制造了微软软件间的不兼容
- · QQ2005重启BUG之十面埋伏
- · WINDOWS专集大集合,绝对是精品中的精品
- · 代理服务器基本知识和常识
- · 新版QQ的四个实用功能
- · IP地址被盗的一种有效解决方案
- · 超强windows密码设置及破解
- · 利用微软官方工具批量安装Windows更新程序
- · 解析IBM的EXA 技术
- · 有效地远程管理局域网计算机的磁盘空间
- · XP显示上次光盘内容的解决办法
- · 更改Windows系统中DOS命令行的默认路径
- · Windows和Linux的“鹊桥会”
- · 智能ABC输入法技巧揭密
- · 关于ftp服务程序中不安全因素研究
- · 代理中的“中间人”攻击
- · 更改客户端administrator密码的几种方法
- · 解决IP地址冲突的完美方法
- · 免费电影与在线视频大搜捕
- · 跳板的隐藏
- · MITM攻击 In Proxy
- · 邮件地址保护有巧招
