《安全月刊》第十期

 出刊:2005年4月20日 

南京优创科技有限公司
客户服务中心

服务电话:025-84808848

服务邮箱:service@ultratech.com.cn
 

本期导读:
|-NETEYE产品荣誉-东软IDS获得最高荣誉工程师推荐奖
|-产品介绍-NetEye 4016 NP防火墙
|-密码学领域重大发现 -山东大学王小云教授成功破解MD5
|-自己动手杀病毒-蠕虫查杀
|-工程师解疑空间
|-谭博士专栏


赛迪评测发布2003—2004主流IDS产品评测结果

                    东软获得最高荣誉工程师推荐奖

  计算机网络的飞速发展,为我们带来了巨大的经济效益和社会效益,但随之而来的网络安全问题也成为困扰用户的一大难题。为了保障网络安全,必须建立一整套安全防护体系,进行多层次、多手段的检测和防护。而IDS(入侵检测系统)正是构建安全防护体系所不可缺少的一环。
  什么样的IDS能够为用户解决安全问题提供帮助?如何鉴定一款IDS的优劣?赛迪评测力求以一年一度的中国市场主流IDS技术报告的公布,来消除用户的这些疑问,为各级政府及行业用户的IDS产品选购提供客观真实的产品资料,为用户选型提供帮助与指导。同时也对该年度国内市场上主流IDS产品的技术状况和性能状况作一个总结和回顾。
  本次评测所涉及的IDS产品,来源于赛迪评测实施的用户选型测试、系统验收测试以及厂商送测等多个测试业务,产品包括安氏中国、绿盟科技、McAfee、天融信、福建海峡、方正、冠群金辰、南大苏富特、联想、三零盛安、东软、中科网威12个品牌的13款产品。
  值得一提的是,本次IDS产品评测在原有测试内容的基础上新增了网络应用层测试项目,这样可以更好地反映出被测产品在实际应用中的表现。东软NetEye IDS 依据《赛迪评测IDS测试规范》(第二版),在赛迪评测专家的严格测评中,在从功能及易管理性、检测能力及自身安全性、在实际网络压力下的性能这三个方面表现突出,尤其在性能方面取得了突破性进展。在64字节100%压力下平均检测能力达到了100%。 IDS产品的检测能力更高达98%。
  东软IDS产品具备了强大的检测能力、内容恢复能力、应用审计能力等功能,产品的特色功能突出,而且功能的模块化也更有利于用户根据实际需要进行定制和应用。
  综合2003-2004年度国内主流IDS的测试结果及往年所测产品的情况,这次中国市场主流IDS产品获奖结果为:

1、
百兆IDS

 厂商

获奖产品

荣获奖项

沈阳东软软件股份有限公司 NetEye IDS2100 工程师推荐奖
成都三零盛安信息系统有限公司 鹰眼Hawk Eye网络入侵检测系统 技术创新奖
江苏南大苏富特软件股份有限公司 Soft NIDS 200 技术特色奖
联想(北京)有限公司 联想NIDS 200A IDS 技术特色奖

2、千兆IDS

 厂商

获奖产品

荣获奖项

安氏(中国)有限公司 Link Trust GIGA-HA IDS 工程师推荐奖
中联绿盟信息技术(北京)有限公司 冰之眼入侵检测系统3.5版 工程师推荐奖
北京天融信网络安全技术有限公司 NGIDS-UF 技术创新奖
方正信息安全技术有限公司 方正千兆入侵检测系统 技术创新奖
福建海峡信息科学技术有限公司 黑盾1000e 技术特色奖

 

                       
                       NetEye 4016 NP防火墙

  
48日,中国领先的网络安全解决方案提供商东软在京召开主题为“技术创新引领绿色成长”的东软NetEye 2005年渠道策略发布会,宣布了东软网络安全事业部在2005年新的渠道策略及目标。为了支持渠道合作伙伴的成长,在本次发布会上推出了专门为渠道合作伙伴设计的新款4016 NP防火墙。
  
NetEye 4016 NP防火墙采用NP架构,具有电信级的性能和可靠性,以及超低功耗、自主版权等多方面的优势。然而价格与原有的低端产品持平,使用户能够以低端产品的价格享受到中高端产品的品质。
  
东软此次推出的新款NetEye 4016 NP防火墙,是具有完全自主版权的硬件防火墙。从包括主板在内的硬件到软件都具有完全自主版权,使得这款防火墙能够百分之百地屏蔽采用国外技术可能存在的安全漏洞,也很大程度的解决了长期困扰防火墙的BIOS漏洞问题。
  
NetEye 4016 NP防火墙具有更高的集成度,大部分功能都能通过使用一个或者两个芯片来实现,从而避免了以前使用多个芯片、芯片组的方式所带来的隐患以及功能、性能的下降。
  
同时,NetEye 4016 NP防火墙在大大提高性能的基础上,还拥有包括流过滤、VPN、审计监控等传统防火墙的全部重要功能。很好地延续了NetEye防火墙创新的架构设计,基于状态包过滤的流过滤体系结构,保证了从数据链路层到应用层的完全高性能过滤,并可以进行应用级插件的及时升级和攻击方式的及时响应,实现动态的网络安全保障。
            

 密码学领域重大发现:山东大学王小云教授成功破解MD5

2004817日的美国加州圣巴巴拉,正在召开的国际密码学会议(Crypto’2004)安排了三场关于杂凑函数的特别报告。在国际著名密码学家Eli BihamAntoine Joux相继做了对SHA-1的分析与给出SHA-0的一个碰撞之后,来自山东大学的王小云教授做了破译MD5HAVAL-128 MD4RIPEMD算法的报告。在会场上,当她公布了MD系列算法的破解结果之后,报告被激动的掌声打断。王小云教授的报告轰动了全场,得到了与会专家的赞叹。报告结束时,与会者长时间热烈鼓掌,部分学者起立鼓掌致敬,这在密码学会议上是少见的盛况。王小云教授的报告缘何引起如此大的反响?因为她的研究成果作为密码学领域的重大发现宣告了固若金汤的世界通行密码标准MD5的堡垒轰然倒塌,引发了密码学界的轩然大波。会议总结报告这样写道:我们该怎么办?MD5被重创了;它即将从应用中淘汰。SHA-1仍然活着,但也见到了它的末日。现在就得开始更换SHA-1了。

关键词:碰撞=漏洞=别人可以伪造和冒用数字签名。
  Hash函数与数字签名(数字手印)
  HASH函数,又称杂凑函数,是在信息安全领域有广泛和重要应用的密码算法,它有一种类似于指纹的应用。在网络安全协议中,杂凑函数用来处理电子签名,将冗长的签名文件压缩为一段独特的数字信息,像指纹鉴别身份一样保证原来数字签名文件的合法性和安全性。在前面提到的SHA-1MD5都是目前最常用的杂凑函数。经过这些算法的处理,原始信息即使只更动一个字母,对应的压缩信息也会变为截然不同的指纹,这就保证了经过处理信息的唯一性。为电子商务等提供了数字认证的可能性。 
  安全的杂凑函数在设计时必须满足两个要求:其一是,寻找两个输入得到相同的输出值在计算上是不可行的,这就是我们通常所说的抗碰撞的;其二是,找一个输入,能得到给定的输出在计算上是不可行的,即不可从结果推导出它的初始状态。现在使用的重要计算机安全协议,如SSLPGP都用杂凑函数来进行签名,一旦找到两个文件可以产生相同的压缩值,就可以伪造签名,给网络安全领域带来巨大隐患。
  MD5就是这样一个在国内外有着广泛的应用的杂凑函数算法,它曾一度被认为是非常安全的。然而,王小云教授发现,可以很快的找到MD5碰撞,就是两个文件可以产生相同的指纹。这意味着,当你在网络上使用电子签名签署一份合同后,还可能找到另外一份具有相同签名但内容迥异的合同,这样两份合同的真伪性便无从辨别。王小云教授的研究成果证实了利用MD5算法的碰撞可以严重威胁信息系统安全,这一发现使目前电子签名的法律效力和技术体系受到挑战。因此,业界专家普林斯顿计算机教授Edward Felten等强烈呼吁信息系统的设计者尽快更换签名算法,而且他们强调这是一个需要立即解决的问题。

  
SYSCON.April Fool.Worm/W32
蠕虫查杀

一、症状:
启动时出现如下对话框提示:

I'm sorry to trouble you, but It's useless to say sorry. Happy April Fools' Day:)
Syscon.exe
位于%SYSDIR%目录下(windows 2000系列是%windir%system32win9x系列是%windir%system目录),不能删除,拒绝访问。

进入安全模式后,虽然不弹出对话框,但仍然不能删除Syscon.exe

二、病毒功能:
病毒名称:I-Worm.HappyFoolsDayRAV瑞星)/Emai-Worm.Win32.Dushit.aKAV卡巴斯基)
1、病毒主文件是SYSCON.EXE (572 KB / 585,728 字节),运行有以下行为:
1
将自己复制到%SYSDIR%目录下,文件名为"SYSCON.EXE"
2) 运行后弹出上边的对话框。
3) 将自身复制到%SYSDIR%目录下,文件名为mschk.dll
4)
 由其资源FUNYWATCHER释放文件 Watcher.dll72.0 KB / 73,728 字节)%SYSDIR%目录下,并使用创建远
程线程的方式使该动态库挂接在
"WINLOGON.EXE"进程中。
5) 由其资源MONSYS释放一个动态库 (472 KB / 483,328 字节)%SYSDIR%目录下。文件名有以下可能: "sysMon.dll""mssys.dll""netchk.dll""msginfo.dll""servr.dll""client.dll""ipchk.dll"
"msevent.dll"
"atchk.dll""dskchk.dll""chkrun.dll"。并使用创建远程线程的方式使该动态库挂接在"WINLOGON.EXE"进程中。
6) 会在%SYSDIR%目录下,生成syslog.dll,大小10字节,应该是病毒的临时文件。

2Watcher.dll动态库72.0 KB / 73,728 字节)负责监控,运行后
1) 每秒多次修改注册表以下键值以使SYSCON.EXE自启动并防止用户删除该键值:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentversionRun
增加"syscon"="%SYSDIR%SYSCON.EXE"
每秒多次修改该键值,防止用户删除该键值。
2) 修改注册表以下键值使系统(Win2K以上版本)启动后加载Watcher.dll这个动态库:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWindows
增加"AppInit_DLLs"="%SYSDIR%WATCHER.DLL" 这样系统重起后,每次启动程序,都会加载该dll。每秒多次修改该键值,防止用户删除该键值。
3) 打开病毒文件%SYSDIR%SYSCON.EXE %SYSDIR%mschk.dll 防止用户删除。

3、由其资源MONSYS (472 KB / 483,328 字节) 释放的动态库运行后
1) 由其资源FUNNYMSG释放一个动态库文件(416 KB / 425,984 字节)%SYSDIR%目录下,文件名有以下可能: "sysMon.dll""mssys.dll""netchk.dll""msginfo.dll""servr.dll""client.dll"
"ipchk.dll""msevent.dll""atchk.dll""dskchk.dll""chkrun.dll"
并将所释放的动态库挂接在"Explorer.EXE"进程中。
4、由资源FUNNYMSG释放的动态库文件(416 KB / 425,984 字节) 动态库运行后
1) 由其资源释JMAIL放出一个动态库sysmsg.dll (315 KB / 323,072 字节),并使用regsvr32.exe将注册到系
统中,所释放的动态库挂接在
"Explorer.EXE"进程中。
2) 病毒邮件包含以下内容:
   n 邮件标题有以下可能:"hello" 、"funny:)" 、"hi" 、"good day:)" 、"hehe" 、"game" 、"smallGame"
   n 邮件内容有以下可能:": hehe" 、": run it:)" 、": it's a joke" 、": little game~~"
   n 附件为病毒文件,文件名可能为: "funny.exe" 、"joke.exe" 、"hello.exe" 、"love.exe" 、"interesting.exe" 、"cat.exe" 、"dog.exe"
 、"novel.exe" 、"new_jdk.exe"
   n 邮件的发件人可能是你熟悉的某个朋友(来自于中毒者的地址簿)
5、sysmsg.dll (315 KB / 323,072 字节) 动态库w3 JMail 4.3http://www.dimac.net/)的正常邮件发送函数库。不属于病毒。

三、手工杀毒
  
由以上分析可知,杀毒的关键在于Watcher.dll监控了主程序SYSCON.EXE及其备份mschk.dll,因此不能删除主程序。由于Watcher.dll的注册启动方式的关系,在安全模式下虽然SYSCON.EXE不能启动,但是Watcher.dll还是会启动,也不能删除主程序。
  不过作者还是忽略了一点,因此可以简单的手工杀毒,
Watcher.dll没有监控自己。
1、%sysdir%Watcher.dll改名为任意其他名。
2、重启动系统,在启动时按F8启动到安全模式。
3、删除%sysdir%syscon.exe%sysdir%mschk.dll和改名后的Watcher.dll
4、重启动系统到正常模式,检查染毒现象是否消失。
5、如果消失,进行后续工作,删除注册表中上述的二个相关键值。删除上边列表中生成的多余dll文件,其实不删除也可以。

四、附录:
  
系统感染后的文件列表(不全):有问题的文件为syscon.exe和那些.dll,其他是系统文件。
 


IP规则中应当注意的几个问题

    大家好,我是工程师小朱,这一期由我来和大家交流一下防火墙的非IP规则配置问题。
   
NetEye防火墙的状态包过滤功能不仅支持基于IP的各种协议和应用,还支持基于非IP的协议和应用。

但是在使用和配置防火墙非IP规则时需要注意以下几个注意事项:

一、       双向的规则
如果想要一个基于非IP协议的访问通过防火墙,必须制定双向的非IP规则。

例如:要让主机
A通过非IP协议访问主机B,必须制定两条非IP规则,一条规则允许A访问B,一条规则允许B访问A。配置规则时需注意方向等问题。这是因为,非IP的访问是没有连接状态的。

二、       添加MAC地址

制定非IP规则时,根据实际的应用需求,在目标MAC地址中不仅要有目标主机的MAC地址,可能还要加入其它的MAC地址,如广播MAC地址和多播MAC地址。

例如:使用基于非IPNetBIOS协议进行网络访问时,源主机发出的第一个数据包的目标MAC地址是03:00:00:00:00:01(这是一个广播的MAC地址),只有在编辑非IP规则时,目标MAC地址中加上这个地址(或一个包含该地址的地址范围),才能让该网络访问通过防火墙。

        工程师信箱:service@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。       
                        

 

  
                                               
电子邮件的安全问题(2)
   

(续上期)
三,垃圾邮件和通过邮件传播病毒   
  除了电子邮件本身的安性以外电子邮件也带来了其他安全问题,其中比较重要的是垃圾邮件和邮件炸弹对电子邮件系统的影响。由于通过 Intemet发送电子邮件非常方便和便宜,广告公司便可以用来发送无聊的广告,或者心怀恶意的人不断发送攻击邮件。电子邮件对计算机安全性的另一个影响是病毒。由于电子邮件可用于附带传送二进制数据,传送的数据中很可能包含有病毒。事实上,由于很多用户使用MIME来传送文档,电子邮件已经成为宏病毒传播的主要途径。电子邮件除了作为病毒的载体对计算机的安全造成危害之外,在邮件标题头中使用一些怀有恶意的代码能对一些特定的电子邮件程序进行攻击,例如,Microsoft Outlook98, NetscapeMessenger (Mail) v4.05。这些电子邮件程序对邮件信息中用于标志附件的MIME名字附件没有能够正确处理。在用户阅读邮件信息时,电子邮件程序处理附件,由于这些程序在将MIME头读入内存时没有检查它们的长度,就能导致邮件程序的缓冲区溢出,然后就能运行包含在附件中的任意代码。这些代码 具有破坏用户计算机的所有能力,能做重发邮件、改变文件、甚至格式化磁盘等破坏事件。
   针对以上所提到的电子邮件所存在的安全问题,可以将整个电子邮件系统的安全措施分成三个方面的内容:端到端的电子邮件安全 、传输层的电子邮件安全、邮件服务器的安全与可靠性 。

端到端的电子邮件安全  所谓端到端的电子邮件安全,即保证邮件从被发出到被接收的整个过程中,内容保密,无法修改,并且不可否认 (privacy, integrity, non-repudiation)。实现这些要求的主要方法就是密码技术,它是邮件安全技术中的核心技术,主要包括加密技术,认证技术 和密钥管理技术三大技术。未加密的电子邮件世界是一个明信片的世界,机器与机器之间的信息传输都是公开和可获取的。加密的目的在于将可读的信息转变为无法识别的内容,使得截获这些信息的人无法看懂,同时收件人还必须能将这些无意义的内容转回可读文件; 邮件数字签名是添加在数字文件后面的一串字节序列,验证数据发送者的身份而不是为了加密。例如客户发送指令给银行,希望银行把资金从一个帐户转移到另一个帐户。银行在完成指令前必须确定指令确实是由客户发出的,并且还必须证明指令在传送过程中没有被更改,这时就需要利用数字签名 。(待续)



                       谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
 


         请输入Email:  加入订阅 取消订阅