万卷书   首页 > 电脑书籍 > 安全在线 > 网络后门面面观
 

  7、内核后门

  内核是Unix工作的核心。使库躲过MD5校验的方法同样适用于内核级别,甚至静态连接都不能识别。—个后门作的很好的内核是最难被管理员查找的,所幸的是内核的后门程序还不是随手可得。

  8、隐匿进程后门

  入侵者通常想隐匿他们运行的程序。这样的程序一般是口令破解程序和监听程序(sniffer)。有许多办法可以实现他们的目的,较通用的有:编写程序时修改自己的argv使它看起来像其它进程名。可以将sniffer程序改名再执行。因此当管理员用”ps”检查运行进程时,出现的是标准服务名。可以修改库函数致使"ps"不能显示所有进程。可以将一个后门或程序嵌入中断驱动程序使它不会在进程表显现。

  9、网络通行后门

  入侵者不仅想隐匿在系统里的痕迹,而且也要隐匿他们的网络通行后门。这些网络通行后门有时允许入侵者通过防火墙进行访问。有许多网络后门程序允许入侵者建立某个端口号,并且不通过普通服务就能实现访问。因为这是通过非标准网络端口的通行,管理员可能忽视入侵者的足迹。这种后门通常使用ICP,UDP和ICMP,但也可能是其它类型报文。

  10、TCP Shell后门

  入侵者可能在防火墙没有阻塞的高位TCP端口建立这些TCPShell后门。许多情况下他们用口令进行保护以免管理员连接后即看到是shell访问。管理员可以用netstat命令查看当前的连接状态、那些端口在侦听和目前连接的来龙去脉。TcpShell后门可以让入侵者躲过TCP Wrapper技术。

  11、UDP Shell后门

  管理员经常注意TCP连接并观察其怪异情况,而UDPShell后门没有这样的连接,所以nebstat不能显示入侵者的访问痕迹。许多防火墙设置成允许类似DNS的UDP报文的通行。通常入侵者将UDPshell放置在这个端口.允许穿越防火墙。

  12、ICMF Shell后门

  Ping是通过发送和接受ICMP包检测机器活动状态的通用办法之—。许多防火墙允许外界Ping它内部的机器.入侵者可以将数据放入Ping的ICMP包,在Ping的机器间形成一个shell通道。管理员也许会注意到Ping包,但除非他查看包内数据, 否则入侵者不会暴露。

  13、加密连接

  管理员可能建立一个sniffer,但当入侵者给网络通行后门加密后,就不可能判定两台机器间的传输内容了。

  14、Windows NT

  对入侵者来说很难闯入wlndows NT安装后门,并从那里发起攻击。但当Windows NT提供多用户技术后,入侵者就会将许多Unix的后门技术将移植到widows NT上。

  入侵者需要在服务器上存储他们的掠夺品或数据,并不被管理员发现。入侵者的文章常是包括exploit脚本工具、后门集、sniffer日志、email的备份、源代码等等。有时为了防止管理员发现这么大的文件,入侵者需要修补"ls","du","fsck"以隐匿特定的目录和文件。在很低的级别,入侵者做这样的漏洞:以专有的格式在硬盘上割出一部分,且表示为坏的扇区。因此入侵者只能用特别的工具访问这些隐藏的文件。对于普通的管理员来说,很难发现这些“坏扇区“里的文件系统,而它又确实存在。

  15、Boot块后门

  在Pc世界里,许多病毒藏匿在根区,而杀病毒软件就是检查根区是否被改变unix下多数管理员没有检查根区的软件,所以—些入侵者将一些后门留在根区。

  转载自网络安全基地
 
上一页 WanJuanShu