《安全月刊》2006年第十二期 总第三十期                                           出刊:2006年12月27日 
本期导读:
|-业界新闻——MSN账号本月大量被盗 疑是“中国缘”作祟
|-高手支招——IP安全策略 VS 特洛伊木马
|-病毒警报
|-工程师解疑空间——关于新版本NETEYE 3.2.2版本管理口设置问题
|-谭博士专栏——2006年网络安全回顾——没有结束感的一年
 

南京优创科技祝您元旦快乐!


南京优创科技有限公司  客户服务中心
服务电话:025-84808848
工程师24小时服务电话:025-84808575
服务传真:025-84827970
服务邮箱:service@ultratech.com.cn
   

 

东软NetEye异常流量分析与响应系统(Ntars)喜获中国计算机报2006年“编辑选择奖”

 

     时值年末,东软NetEye再传喜讯——异常流量分析与响应系统(Ntars)荣获由《中国计算机报>评选的2006年“编辑选择奖”,这也是东软NetEye安全产品连续五年获此殊荣。
    作为中国IT界最具权威的奖项之一,中国计算机报社集百名编辑与评测工程师之力,对22大类的过千款IT产品进行了详尽的评测,此次东软NetEye Ntars能够在众多安全类产品中脱颖而出,充分展示了其面对异常流量实时监测、深度分析、科学管理的核心竞争优势。
    东软网络安全营销中心技术总监李青山在介绍时指出:NetEyeNtars采用独创的ICA技术为骨干网络提供了全方位、立体化的流量监控、分析与响应体系,为整个网络的安全稳定运行提供了坚实的基础。随着中国宽带用户的持续增加,运营商骨干网络中的流量正变得日益复杂,网络流量的非线性增长也给电信骨干网络造成空前压力。同时,DoS/DDoS攻击、大规模爆发的蠕虫病毒以及充斥网络的垃圾邮件也是运营商面对的长期挑战。这些异常流量不仅极大的占用带宽资源,而且无时无刻都在消耗着CPU、内存等网络设备的系统资源。如何对不同类型的网络流量进行实时监测、深度分析,在掌握“第一手”资料的基础上对带宽进行科学管理,保证正常业务的健康、持续运行,这种需求正在被国内大型客户所关注,并形成安全产业中新的热点。东软NetEye于2006年推出的异常流量分析与响应系统(Ntars)、安全运维管理平台(SOC)正是直面这一挑战,解决这一问题的新途径。
    在对异常流量的实时分析方面,Ntars把通信流量分成已经建立流量基线数据和尚未建立两种情况,通过设置阀值和对流量排序两种不同手段判断可能存在的异常流量;同时,允许用户根据自身网络情况和关注重点的不同,设置包括地址、端口速率等不同的监控参数,形成关于流量变化的报表,达到流量趋势预警的目的;值得说明的是,Ntars采用先进的数据流智能重组技术,以数据流为对象,辅以强大的攻击特征库,最终达到对攻击进行全面和深度检测的目标,在此基础上根据安全策略,配合防火墙、防垃圾邮件系统等各种网络设备对异常流量采取隔离、过滤、阻断和删除等措施,为用户提供全面的流量检测管理和服务。目前众多的监控审计系统采用了根据已知的攻击特征行为来确定安全问题的方法,无法对未知攻击方式或者异常访问行为进行识别和检测。而“NetEye Ntars”采用FLOW、SNMP、SPAN技术的网络异常流量检测和分析机制,在面对已知攻击入侵、变异的蠕虫病毒、新型的DoS/DDoS攻击时,均表现游刃有余。
     中国计算机报网安主编李刚在为东软安全十年寄语中这样写到:东软安全一开始,面对的竞争就是残酷的,因为安全市场的妖娆,已经引无数英雄竞拔刀;但是东软安全人却硬是用“一步一个脚印”的精神,走出了自己的一片天空。

                                                                                                  <<<< 回到本期导读

 

MSN账号本月大量被盗 疑是“中国缘”作祟

    不少MSN用户最近反映,自己的账号被人恶意冒用,并对好友列表上的所有人实施“信骚扰”,所发的广告邮件内容几乎无一例外地是在推荐一个名叫“中国缘”的交友网站。而就在今年上半年,许多MSN用户都曾遭遇被陌生人恶意添加为好友、并发送广告的骚扰。
  MSN方面表示,将高度关注此事,必要时将对这些侵犯MSN和用户权益的网站、公司诉诸法律。
  MSN账号本月大量被盗
  在外滩某写字楼上班的唐先生近日遇到了蹊跷事,许多朋友打来电话质问他为什么要发垃圾邮件。看到朋友们转发过来的垃圾邮件,唐先生有口难辩,邮件的确是出自自己的MSN注册邮箱。而冒用唐先生账号发送的邮件,主题都是“认识我的这帮朋友”、“一网站谈到我们了~奇怪?”之类,邮件内容则几乎无一例外是“中国缘”的地址链接。
  尽管目前还无法确知有多少MSN用户的账号被盗用,但记者昨天随机调查后发现,本市许多写字楼里的MSN用户都遇到类似情况,MSN账号遭遇盗用的范围应该不小,而且主要是在12月份集中发生。“看到来自熟识朋友的邮件,我没有丝毫戒心,即便邮件的内容是邀我加入一个交友网站,我也没有起疑心。”在某大型国企工作的秦先生向记者表示,当点击该网站的地址链接后,直接转跳到该网站的新会员注册页面,而该网站的新会员注册步骤中,居然要求必须填写MSN账号和密码。“如果我如实填写了,岂不是等于将自己的MSN账号和密码拱手交给别人?”至此,秦先生才开始怀疑自己所收到邮件的真实性,于是打电话给发信的朋友核实,朋友的回答是,根本没有发送过这种邮件。
  记者以MSN用户的身份联系到了微软MSNHOTMAIL技术支持中心,得到的答复是,如果接到以朋友账号名义发送过来的此类垃圾邮件,就表明朋友的账号被盗用了
   “中国缘”疑是幕后黑手
  从目前汇总的信息来看,盗用MSN用户账号并大肆发送的垃圾邮件都在推广“中国缘”网站。有关专家分析,该交友网站有很大的嫌疑是盗用MSN用户账号的幕后黑手。早在今年6月初,许多MSN的用户都遇到被陌生人恶意添加为好友的情况,被添加之后对方并不与自己聊天,而是发送一段网址或是广告。通过恶意添加MSN用户为好友,对网站进行“流氓推广”的,正是这家交友网站。
  瑞星反病毒工程师史介绍说,研究这家交友网站的会员注册程序不难发现,该网站为盗取用户MSN账号及密码设下了一个圈套,即要求注册者提交MSN账号和密码。网站获取到MSN用户账号和密码后,通过架设的“机器人”服务器,自动登陆该用户MSN获取该用户的好友信息,进而向他们发送垃圾邮件。
  记者昨天试图联系这家交友网站,但该网站所留的联系方式只有电子邮件地址和QQ号,直到记者发稿时也没能通过邮件和QQ的方式与该网站联系上。
  现有反病毒程序奈何不了
  “现在的问题是,还没有相关的法律法规对这种商业公司的”流氓推广“行为进行制裁。”史表示,该交友网站其实在获取MSN用户的账户和密码信息时,刻意规避了一些法律风险。比如,账户和密码信息是由用户主动填写提交的,另外,用户往往不会认真阅读网站的注册协议,便直接选择同意接受,但协议条款里往往可能就含有网站免责的一些条款。记者查阅了该网站的用户服务条款,发现其中“注册须知”第5条的内容为:“本网站不承担因会员注册的个人信息、上传的照片而引发的纠纷与责任(包含连带责任)。”史表示,类似该交友网站采用的“流氓推广”方式,由于是以“机器人”服务器的方式实现,因此无法使用反病毒的安全产品进行防控拦截。
  MSN称必要时将诉诸法律
  许多MSN用户账号被盗用,被用来发送垃圾邮件,引起了MSN方面的关注。昨天,MSN委托其公关机构给记者发来邮件,称MSN始终在积极保障用户的隐私权和信息安全不受危害,MSN将继续持续高度关注此事,强化相关措施的执行力度,以进一步遏制这种带有欺诈性、且影响用户沟通体验的恶意联络行为。MSN在必要时,将对这些侵犯MSN和用户权益的网站、公司诉诸法律。
  MSN方面建议,MSN用户一旦发现自己的账号被盗用,应立即更改密码及机密问题和答案。用户应通过MSNPassport认证站点登陆及使用MSN服务,不要在第三方网页输入MSNPassport账号和密码,还有尽量避免安装第三方程序和插件。另外,用户在注册MSN时,最好应填写备选电子邮件地址和机密问题答案,以便在任何时间重新获得和修改个人密码。

                                                                                                    <<<< 回到本期导读

 

IP安全策略 VS 特洛伊木马
 

    当木马悄悄打开某扇“方便之门”(端口)时,不速之客就会神不知鬼不觉地侵入你的电脑。如果被种下木马其实也不必担心,首先我们要切断它们与外界的联系(就是 堵住可疑端口)。
  在Win 2000/XP/2003系统中,Microsoft管理控制台(MMC)已将系统的配置功能汇集成配置模块,大大方便我们进行特殊的设置,以Telnet利用的23端口为例,操作系统为Win XP。
  操作步骤
  首先单击“运行”在框中输入“mmc”后回车,会弹出“控制台1”的窗口。我们依次选择“文件→添加/删除管理单元→在独立标签栏中点击‘添加’→IP安全策略管理”,最后按提示完成操作。这时,我们已把“IP安全策略,在本地计算机”(以下简称“IP安全策略”)添加到“控制台根节点”下。
  现在双击“IP安全策略”就可以新建一个管理规则了。右击“IP安全策略”,在弹出的快捷菜单中选择“创建IP安全策略”,打开IP安全策略向导,点击“下一步→名称默认为‘新IP安全策略’→下一步→不必选择‘激活默认响应规则’”(注意:在点击“下一步的同时,需要确认此时“编辑属性”被选中),然后选择“完成→在“新IP安全策略属性→添加→不必选择‘使用添加向导’”。
  在寻址栏的源地址应选择“任何IP地址”,目标地址选择“我的IP地址”(不必选择镜像)。在协议标签栏中,注意类型应为TCP,并设置IP协议端口从任意端口到此端口23,最后点击“确定”即可。这时在“IP筛选器列表”中会出现一个“新IP筛选器”,选中它,切换到“筛选器操作”标签栏,依次点击“添加→名称默认为‘新筛选器操作’→添加→阻止→完成”。
  新策略需要被激活才能起作用,具体方法是:在“新IP安全策略”上点右键,“指派”刚才制定的策略。
  效果
  现在,当我们从另一台电脑Telnet到设防的这一台时,系统会报告登录失败;用扫描工具扫描这台机子,会发现23端口仍然在提供服务。以同样的方法,大家可以把其它任何可疑的端口都封杀掉,让不速之客们大叫“不妙”去吧!

                                                                                                  <<<< 回到本期导读

 

病毒警报

 

   国家计算机病毒应急处理中心通过互联网监测,发现蠕虫“威金”(Worm_Viking)的多个新变种正在互联网络上进行传播,已经有很多企业和个人计算机用户都受到感染。
    蠕虫“威金”变种主要通过网络共享进行传播,变种会感染计算机系统中所有文件后缀名为“。EXE”的可执行文件,导致无法正常启动运行,这当中也包括计算机系统中防病毒软件。蠕虫变种会终止防病毒软件,进而导致其无法正常工作。
    据介绍,蠕虫“威金”变种传播速度十分迅速,一旦进入局域网络,很快就会导致整个局域网络瘫痪。蠕虫“威金”在受感染的计算机系统里运行后,会修改系统注册表的自启动项,以使蠕虫随计算机系统启动而自动运行。
    专家建议,针对该蠕虫及其新变种的情况,计算机用户应该及时升级计算机系统中的防病毒软件,然后对计算机系统进行全面查杀,即可消除蠕虫及其变种的威胁。计算机用户也可以下载专杀工具,目前各大杀毒软件公司都提供该蠕虫及其变种的专杀工具。
    专家特别提醒局域网中的计算机用户,在查杀蠕虫的时候务必断开网络,以免蠕虫在局域网中进一步传播扩散,不断重复感染,以致无法彻底被清除现象的出现。
    另外,个人计算机用户应检查自己的计算机系统中是否存在共享,在全面查杀蠕虫后应该及时关闭系统中的所有共享设置,以免再受到蠕虫的侵扰。


                                                                                 <<<< 回到本期导读

 

关于新版本NETEYE 3.2.2版本管理口设置问题

    随着东软防火墙最新的版本3.2.2 (WEB版管理方式)的发布,在给用户带来更为便捷的配置管理方式之外,也带来一些新的功能调整。下面以我所遇到一个关于3.2.2版本问题的配置实例,为大家介绍一下关于最新的3.2.2版本一些功能。

    一、网络拓朴结构如下图:

二、问题描述:
如上拓朴结构所示,防火墙工作于交换模式下,内网、DMZ、路由器内连端口及防火墙的管理口,都处于同一个网段,内网与DMZ区的网关都为路由器的192.168.1.254地址。初始时,管理口直接连接PC进行配置。在测试规则无误后,将管理口接入DMZ区的下连交换机,便于用户直接通过远程进行管理。
当管理口接入交换机后,发现管理口无法通过PING通与管理。直接笔记本却又正常。管理口新连接至DMZ区的思科交换机端口一直处于橙色状态。
稍后发现连接管理口后原来正常的网络通讯中断了,检测原三方(内网、外网路由器、DMZ区)物理线路,除于管理口相连的端口一直处于橙色状态外都正常连接。此时内网与DMZ区域的机器都无法PING通上级路由器的网关地址,断开管理口后发现网络恢复正常。

三、问题解决过程:
    步骤1、将原有配置的规则更改为全通规则,3.2.2版本中只需在访问控制àIP包过滤规则中将新设置规则的改为未选,将原来的全通初始规则选中后保存应用即可
    结果:更改为全通规则后,故障现象依旧。
    步骤2、连接防火墙终端,通过命令”/fwsys/bin/kmsg icmp”命令查看防火墙是否接收到DMZ发送过来的PING管理口的数据包
    结果:防火墙未收到相关的ICMP数据包,断开管理口与DMZ区交换机连接后。PING数据都正常通过了。通过KMSG命令说明防火墙在连接管理口后并没有收到相关的数据。问题集中在防火墙的管理口上。到底是什么原因引起这种现象呢?
    步骤3、查看防火墙系统信息发现管理口的显示与以前版本有所不同,如下截图所示,新版的3.2.2防火墙的网卡信息中管理口状态显示不同了。

 

 

    再来对比一下,接口设置界面中的信息对比。这里可以发现新版本中管理口设备禁用设置是活动状态,而且在之前的老版本中的此处的设置的未激活。咨询之后了解到此处就是新3.2.2版本的一个新功能,就是在新版本中防火墙的管理口角色不再单单是做为一个热备的管理身份,同时也具有等同于防火墙的其它端口相同的通讯身份。也就是说如果防火墙工作于路由模式时,你也可以将管理作为一个工作端口参与工作了。

 

 

    结果:对于交换模式下管理口的问题,这里我们只需在接口设置à编辑物理设备中,将管理端口的设备禁用给选中即可。

 

    四、新版本中的其它更新
    在新版的3.2.2版本中也新增了审计与实时监控的功能,通过随机附带的光盘安装软件后,通过GUI方式可以实现防火墙的审计与实时监控的功能。具体操作与之前版本的GUI方式一致,这里就不再赘述。

 
                                                                                 工程师:姚智

工程师信箱:yaozhi@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。

                                                                                   <<<< 回到本期导读

 
2006年网络安全回顾——没有结束感的一年

    在2006年我们拖着疲惫的身躯,在期待中迎来了诸如Windows Vista 、Internet Explorer 7 等最新版本的软件,它们虽然被打上了安全的烙印,但也有很多漏洞以最快的时间被披露出来.
    在2006年中,我们看到了身边网络安全人士正逐步走向成熟,同时也看到了网络安全市场向多元化发展的趋势,以及安全厂商同质化现象的渐露端倪。可以说,我们拖着疲惫的身躯,在期待中迎来了诸如Windows Vista 、Internet Explorer 7 等最新版本的软件,它们虽然被打上了安全的烙印,但也有很多漏洞以最快的时间被披露出来。病毒和木马的制造者正向有组织性的团队发展,个人黑客网站增多,导致网络入侵平民化……这些年终的遗憾,都让我觉得2006年是最没有结束感的一年。
    2006年是“流氓”的天下
    “流氓软件”,这个中国网络发展的害虫,这个将间谍软件( Spyware )、恶意共享软件( Malicious Shareware )、恶意广告软件( Adware )集于一身的杀手,扰乱了我们的思绪。2006年中,它们也算得上是一位功臣,因为人们的关注,它也就促成了网络信用与法律碰撞,网民中也流传着“流氓软件天天见”的问候语。作为一种能在电脑使用者不知情的情况下,在用户电脑上安装“后门程序”的软件,从实际行为上和理论基础上都已经和木马类病毒没有区别了,利用“后门程序”捕获用户的隐私数据和重要信息,将这些信息将被发送给互联网另一端的操纵者(插件的制作者),这都造成了“僵尸网络”有增无减的古怪现象。
与流氓软件的制作者一样,另外一个值得我们关注的现象就是“经济利益型病毒”的大规模出现,比如:流量作弊型的浏览器插件、盗号用的蠕虫病毒、共享软件投放木马等。年终岁末,我们需要为这些病毒的编写者和2006年的经济型黑客重新定义他们的名字,可找不到恰当的词汇,所以我还是统称他们为“流氓”吧。大家都知道,早期黑客的定义是“喜欢探索软件程序奥秘,并从中增长了个人才干的人,它们能使更多的网络完善和安全化,以保护网络为目的,以不正当侵入手段找出网络漏洞,并且做出修复”。而现今的网络威胁主要以获取经济利益为第一目的,一个醒目的结论摆在我们面前:“网络因经济利益而发展,同时又有经济利益变得起伏不断、凹凸不平、漏洞百出。”
    为什么没有结束感?
    “安全木桶原理”是每位安全人士学习的第一堂基础课,这里我们不必重复。可以说,在2006年中,我们都在寻找网络中的“短板”,但很多人都非常迷茫,不约而同的诉说“我们的短板怎么那么多?”这是因为我们管理的这个木桶变大了,因为它里面盛的水(网络应用)越来越多,所以组成木桶的木板也越来越多,“短板现象”的出现自然会频繁的发生在你的身边。如果在2007年,我们还是用一两个网络管理人员的安全防护技能去应对猛烈和突变的安全事件,这绝对不是将他们的效能最大化,而是一种自大的表现。2006年当中,很多企业和组织就意识到了这种危机的存在。再者,安全产品、服务商也表现出一定的成熟度,加上等级保护、萨班斯( SOX )法案这些来自企业外部的政策力量,都为2006年网络安全服务行业创造了大环境,人们开始以一种务实的态度去应对网络安全管理。
但是,在我们如此倾注心血去呵护网络的时候,却从来没有杜绝过网络攻击。排除诸多技术因素的影响,我们也在思考着一种解决问题的办法,这让我们回到了网络安全的起点。J. P. Anderson于1972年针对计算机的安全功能的设计,提出了一个较为具体的想法,建立可信系统 (Trusted System) ,这是计算机诞生以后,人们首次具体思考、规划与设计计算机的安全功能的开始。回到今天,WEB应用体系的可信度越来越低,这才是导致电脑数据被盗、身份滥用和信息系统被控制等安全事发生的直接因素。但是,可信网络离我们到底有多远呢?就像大家都清楚“可变陌生访问限制(Variable Strange Visiting Limit)可以有效预防垃圾邮件一样,但实施起来的困难异常巨大。这种信用机制的有效性由VSVL邮件用户对垃圾邮件的投诉率决定,如果投诉率太低会使信用控制就会失灵。公众参与程度低下,是我们遇到的最大难题,这种难题和压力的存在都让我们失去了2006的结束感,可信网络的实现只能还是一个梦。虽然此刻我们一起努力向这个梦想进发,可终究还是要回到现实中来。

 

                           谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
                                                                                   <<<< 回到本期导读

 
    订阅《安全月刊》
 
         请输入Email:  加入订阅 取消订阅