Windows2003服务器入侵前兆检测技巧(3)

作者:佚名 来源:比特网论坛 时间:2009-05-27 10:49:00 

四、终端服务入侵的前兆检测

Windows2003 提供终端控制服务(Telminal Service),它是一个基于远程桌面协议(RDP)的工具,方便管理员进行远程控制,是一个非常好的远程控制工具。终端服务使用的界面化控制让管理员使用起来非常轻松而且方便,速度也非常快,这一样也让攻击者一样方便。而且以前终端服务存在输入法漏洞,可以绕过安全检查获得系统权限。对于打开终端服务的服务器来说,很多攻击者喜欢远程连接,看看服务器的样子(即使他们根本没有帐号)。

对终端服务进行的入侵一般在系统帐号的猜解之后,攻击者利用猜解得到的帐号进行远程终端连接和登录。

在管理工具中打开远程控制服务配置,点击"连接",右击你想配置的RDP服务(比如 RDP-TCP(Microsoft RDP 5.0),选中书签"权限",点击"高级",加入一个Everyone组,代表所有的用户,然后审核他的"连接"、"断开"、"注销"的成功和"登录"的成功和失败,这个审核是记录在安全日志中的,可以从"管理工具"->"日志查看器"中查看。但是这个日志就象前面的系统密码猜解那样,记录的是客户端机器名而不是客户端的IP地址。我们可以做一个简单的批处理bat文件(文件名为TerminalLog.bat),用它来记录客户端的IP,文件内容是:

time /t >>Terminal.log

netstat -n -p tcp | find ":3389">>Terminal.log

start Explorer

端服务使用的端口是TCP 3389,文件第一行是记录用户登录的时间,并把这个时间记入文件Terminal.log中作为日志的时间字段;第二行是记录用户的IP地址,使用netstat来显示当前网络连接状况的命令,并把含有3389端口的记录到日志文件中去。这样就能够记录下对方建立3389连接的IP地址了。

要设置这个程序运行,可以在终端服务配置中,登录脚本设置指定TerminalLOG.bat作为用户登录时需要打开的脚本,这样每个用户登录后都必须执行这个脚本,因为默认的脚本是Explorer(资源管理器),所以在Terminal.bat的最后一行加上了启动Explorer的命令start Explorer,如果不加这一行命令,用户是没有办法进入桌面的。当然,可以把这个脚本写得更加强大,但是请把日志记录文件放置到安全的目录中去。

通过Terminal.log文件记录的内容,配合安全日志,我们就能够发现通过终端服务的入侵事件或者前兆了。

对于Windows2003服务器来说,上面四种入侵是最常见的,也占入侵Windows2003事件的绝大多数。从上面的分析,我们能够及时地发现这些入侵的前兆,根据这些前兆发现攻击者的攻击出发点,然后采取相应的安全措施,以杜绝攻击者入侵。

我们也可以从上面分析认识到,服务器的安全配置中各种日志记录和事件审核的重要性。这些日志文件在被入侵后是攻击者的重要目标,他们会删除和修改记录,以便抹掉他们的入侵足迹。因此,对于各种日志文件,我们更应该好好隐藏并设置权限等保护起来。同时,仅仅记录日志而不经常性地查看和分析,那么所有的工作就等于白做了。

在安全维护中,系统管理员应该保持警惕,并熟悉黑客使用的入侵手段,做好入侵前兆的检测和分析,这样才能未雨绸缪,阻止入侵事件的发生。

标签:Windows2003服务器,入侵,技巧
0
投稿

猜你喜欢

  • 用wordpress实现提高adsense单价的方法

    2009-02-27 13:11:00
  • 做网站为什么要如此重视百度

    2008-12-25 10:06:00
  • Linux磁盘空间释放问题整理

    2022-04-30 21:02:17
  • 秦剑:DedeCMS安全教程-菜鸟必须做的几件事情

    2009-05-20 21:16:00
  • IIS配置SMTP服务器

    2010-03-13 18:49:00
  • 亚马逊推Kindle for PC不用阅读器也看电子书

    2009-11-13 14:17:00
  • 《谷歌搜索引擎优化初学者指南》昨日推出

    2008-12-26 13:30:00
  • 提高你的站点访问量之谋略

    2008-12-09 17:45:00
  • 搜索引擎优化仅仅考虑搜索引擎还远远不够

    2008-12-18 10:30:00
  • 腾讯成立中国互联网首家研究院

    2007-10-18 12:35:00
  • Discuz! 7.0到Discuz! 7.1升级图文教程

    2009-10-23 18:01:00
  • 淘宝发送总价值达10亿元消费券 谋线下扩张

    2009-11-02 08:46:00
  • 在Centos部署nodejs的步骤

    2023-07-29 15:30:50
  • 说说Google:Google是如何卖馒头的

    2008-07-16 18:33:00
  • 网络诞生“威客族” 10万职业威客月均赚三千

    2009-10-23 14:04:00
  • 语音交互的使用及其特点

    2009-12-28 12:53:00
  • 14款好用开源的Web应用压力负载,性能测试工具推荐

    2021-12-08 19:23:24
  • 邮件服务器:G容量邮件服务器DIY

    2008-05-04 15:25:00
  • IXwebhosting优惠码使用详细教程

    2010-03-25 12:46:00
  • 对付ARP欺骗攻击16a.us病毒的解决方案

    2007-08-06 17:48:00
  • asp之家 网站运营 m.aspxhome.com