让黑客无处可逃之追捕技术-2 (让黑客无处可逃的软件)

教程大全 2025-07-08 07:56:49 浏览

网络攻击时常发生,黑客们的恶行让我们的网络生活变得乌云重重,对于企业来说,网络攻击造成的损失更是难以言喻的,一旦网络遭到攻击,如何 追踪 网络攻击,追查到攻击者并将其绳之以法,是十分必要的。

网络入侵追踪方法

入侵者的追踪(Intruder Tracing)在区域网路上可能你听过所谓「广播模式」的资料发送方法,此种方法不指定收信站,只要和此网路连结的所有网路设备皆为收信对象。

入侵者的追踪(Intruder Tracing)在区域网路上可能你听过所谓「广播模式」的资料发送方法,此种方法不指定收信站,只要和此网路连结的所有网路设备皆为收信对象。但是这仅仅在区域网路上能够实行,因为区域网路上的机器不多(和Internet比起来 )。如果象是Internet上有数千万的主机,本就不可能实施资料广播(至于IP Multicast算是一种限定式广播Restricted Broadcast,唯有被指定的机器会收到, Internet上其他电脑还是不会收到)。假设Internet上可以实施非限定广播,那随便一个人发出广播讯息,全世界的电脑皆受其影响,岂不世界大乱?因此,任何区域网路内的路由器或是类似网路设备都不会将自己区域网路内的广播讯息转送出去。万一在WAN Port收到广播讯息,也不会转进自己的LAN Port中。而既然网路皆有发信站与收信站,用以标示信息发送者与信息接收者,除非对方使用一些特殊的封包封装方式或是使用防火墙对外连线,那么只要有人和你的主机进行通讯(寄信或是telnet、ftp过来都算) 你就应该会知道对方的位址,如果对方用了防火墙来和你通讯,你最少也能够知道防火墙的位置。也正因为只要有人和你连线,你就能知道对方的位址,那么要不要知道对方位置只是要做不做的问题而已。如果对方是透过一台UNIX主机和你连线,则你更可以透过ident查到是谁和你连线的。在实行TCP/IP通讯协定的电脑上,通常可以用netstat指令来看到目前连线的状况。(各位朋友可以在win95、Novell以及UNIX试试看(注一),在下面的连线状况中,netstat指令是在win95上实行的,以看到目前自己机器(Local Address处)的telnetport有一台主机workstation.variox.int 由远端(Foreign Address处)连线进来并且配到1029号tcp port.而cc unix1主机也以ftpport连到workstation.variox.int去。所有的连线状况看得一清二楚。(如A、B)

A.在UNIX主机(ccunix1.variox.int)看netstat

B.另一端在Windows95(workstation.variox.int)看netstat,

当然,如果你想要把网路连线纪录给记录下来,你可以用cron table定时去跑:

netstat>>filename,但是UNIX系统早已考虑到这一个需求,因此在系统中有一个专职记录系统事件的Daemon:syslogd,应该有很多朋友都知道在UNIX系统的/var/adm下面有两个系统纪录档案:syslog与messages,一个是一般系统的纪录,一个是核心的纪录。但是这两个档案是从哪边来的,又要如何设定呢?

系统的纪录基本上都是由syslogd (System Kernel LogDaemon)来产生,而syslogd的控制是由/etc/syslog.conf来做的。syslog.conf以两个栏位来决定要记录哪些东西,以及记录到哪边去。一个最标准的syslog.conf,第一栏写「在什么情况下」以及「什么程度」。然后用TAB键跳下一栏继续写「符合条件以后要做什么」。这个syslog.conf档案的作者很诚实,告诉你只能用TAB来作各栏位之间的分隔(虽然看来好像他也不知道为什么)。第一栏包含了何种情况与程度,中间小数点分隔。另外,星号就代表了某一细项中的所有选项。详细的设定方式如下:

1.在什么情况:各种不同的情况以下面的字串来决定。

auth 关于系统安全与使用者认证方面

cron 关于系统自动排程执行(CronTable)方面

daemon 关于背景执行程式方面

kern 关于系统核心方面

lpr 关于印表机方面

mail 关于电子邮件方面

news 关于新闻讨论区方面

syslog 关于系统纪录本身方面

user 关于使用者方面

uucp 关于UNIX互拷(UUCP)方面

上面是大部份的UNIX系统都会有的情况,而有些UNIX系统可能会再分出不同的项目出来。

2.什么程度才记录:

下面是各种不同的系统状况程度,依照轻重缓急排列。

none 不要记录这一项

debug 程式或系统本身除错讯息

info 一般性资讯

notice 提醒注意性

err 发生错误

warning 警告性

crit 较严重的警告

alert 再严重一点的警告

emerg 已经非常严重了

同样地,各种UNIX系统可能会有不同的程度表示方式。有些系统是不另外区分crit与alert的差别,也有的系统会有更多种类的程度变化。在记录时,syslogd 会自动将你所设定程度以及其上的都一并记录下来。例如你要系统去记录 info等级的事件,则notice、err.warning、crit、alert、emerg等在info等级以上的也会一并被记录下来。把上面所写的1、2项以小数点组合起来就是完整的「要记录哪些东西」的写法。例如mail.info表示关于电子邮件传送系统的一般性讯息。auth.emerg就是关于系统安全方面相当严重的讯息。

lpr.none表示不要记录关于列表机的讯息(通常用在有多个纪录条件时组合使用)。另外有三种特殊的符号可供应用:

1.星号(*)

星号代表某一细项中所有项目。例如mail.*表示只要有关mail的,不管什么程度都要记录下来。而*.info会把所有程度为info的事件给记录下来。

2.等号(=)

等号表示只记录目前这一等级,其上的等级不要记录。例如刚刚的例子,平常写下info等级时,也会把位于info等级上面的notice、err.warning、crit、alert、emerg等其他等级也记录下来。但若你写=info则就只有记录info这一等级了。

3.惊叹号(!)

惊叹号表示不要记录目前这一等级以及其上的等级。

一般的syslogd都提供下列的管道以供您记录系统发生的什么事:

1.一般档案

这是最普遍的方式。你可以指定好档案路径与档案名称,但是必须以目录符号「/」开始,系统才会知道这是一个档案。例如/var/adm/maillog表示要记录到/var/adm下面一个称为maillog的档案。如果之前没有这个档案 ,系统会自动产生一个。

2.指定的终端机或其他设备

你也可以将系统纪录写到一个终端机或是设备上。若将系统纪录写到终端机,则目前正在使用该终端机的使 用者就会直接在萤幕上看到系统讯息(例如/dev/console或是/dev/tty1.你可以拿一个萤幕专门来显示系统讯息 )。若将系统纪录写到印表机,则你会有一长条印满系统纪录的纸(例如/dev/lp0)。

3.指定的使用者

你也可以在这边列出一串使用者名称,则这些使用者如果正好上线的话,就会在他的终端机上看到系统讯息( 例如root,注意写的时候在使用者名称前面不要再加上其他的字)。

4.指定的远端主机

让黑客无处可逃的软件

这种写法不将系统讯息记录在连接本地机器上,而记录在其他主机上。有些情况系统碰到的是硬碟错误,或是万一有人把主机推倒,硬碟摔坏了,那你要到哪边去拿系统纪录来看呢?而网路卡只要你不把它折断,应该是比硬碟机耐摔得多了。因此,如果你觉得某些情况下可能纪录没办法存进硬碟里,你可以把系统纪录丢到其他的主机上。如果你要这样做,你可以写下主机名称,然后在主机名称前面加上「@」符号(例如 @ccunix1.variox.int,但被你指定的主机上必须要有syslogd)。

追踪黑客的技术帮我们解决了一系列的网络安全问题,我们在今后的文章中还会继续向大家介绍。

【编辑推荐】


淘宝的七天无理由退货是指确认收货后七天还是以物流到货为标准?

淘宝的七天无理由退货指的是收到货的7天。 七天无理由时间计算是从签收当日的第二天零点起开始,满168小时为7天。 买家在签收商品之日起七天内,对支持七天无理由退货并符合完好标准的商品,可发起七天无理由退货申请。 淘宝网要求支持七天无理由退货的商品,卖家单方或买卖双方约定不支持七天无理由退货的行为无效。 扩展资料:《网络交易管理办法》第十六条网络商品经营者销售商品,消费者有权自收到商品之日起七日内退货,且无需说明理由,但下列商品除外:(一)消费者定作的;(二)鲜活易腐的;(三)在线下载或者消费者拆封的音像制品、计算机软件等数字化商品;(四)交付的报纸、期刊。 除前款所列商品外,其他根据商品性质并经消费者在购买时确认不宜退货的商品,不适用无理由退货。 消费者退货的商品应当完好。 网络商品经营者应当自收到退回商品之日起七日内返还消费者支付的商品价款。 退回商品的运费由消费者承担;网络商品经营者和消费者另有约定的,按照约定。 参考资料来源:淘宝网——淘宝“七天无理由退货”支持范围、处理流程及条件

装系统中的后门是什么?起什么作用?有什么有利和有害的?如何弄?

传统的后门是软件设计者故意留下来方便管理的一个BUG。 现在的后门指的是远程控制类的木马等程序。 例如灰鸽子就是一个后门。 楼主可明白?

东芝硬盘保护程序无法使用怎么办

东芝硬盘保护程序无法使用的解决方法及设置。 操作步骤: 第一步:WIN+R运行中输入msconfig。 第二步,将服务项中将Toshiba hdd Protection勾选。 第三步:将启动选项中将Toshiba hdd protection也勾选,并应用确定重启。 第四步:重启完后就正常了。 第五步:如需有报警提示可在详细设置中将ldquo;硬盘保护启动时显示信息rdquo;打上勾,或在屏幕右下方硬盘保护程序右击勾选ldquo;硬盘保护启动时显示信息rdquo;。 TOSHIBA 笔记本电脑旨在从超群性价比、时尚外观设计、高端专业性及多媒体影音娱乐出发,满足家庭用户的无限需求。 TOSHIBA希望通过该系列完美融合移动计算技术和多媒体技术,提供给使用者全新的多媒体移动计算平台,为忙碌、时尚的现代人提供一个充分享受个性化生活及工作的自我空间。 东芝笔记本电脑算是日系笔记本电脑之精英,外观设计优良,实用性比较过硬,性能和质量方面都很不错,硬盘恢复功能采用简单快捷的GHOST方式实现。

本文版权声明本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请联系本站客服,一经查实,本站将立刻删除。

发表评论

热门推荐