频 道 直 达 - 新闻 - 培训 - 软件 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 读书 - 博客 - BBS
51CTO.COM_中国最大的网络技术网站
找资料:

7.2.6 如何检测到嗅探

作者: 刘宝旭 蒋文保 王晓箴编著 出处:电子工业出版社博文视点  2008-05-28 14:35    砖    好    评论   进入论坛
阅读提示:《黑客入侵的主动防御》第三章主要讲的是网络监控,本节说的是如何检测到嗅探。

7.2.6  如何检测到嗅探

由于在一个普通的网络环境中,账号和口令信息以明文方式在以太网中传输,一旦入侵者获得其中一台主机的root权限,并将其置于混杂模式以窃听网络数据,从而有可能入侵网络中的所有计算机。如何才知道有没有Sniffer在我的网上跑呢?这也是一个很难说明的问题,比较有说服力地证明你的网络有Sniffer,有如下几条特征:

1.网络通信掉包率异常高

通过一些网络软件,可以看到你的信息包传送情况(不是Sniffer),向Ping这样的命令会告诉你掉了百分之几的包。如果网络中有人在听,那么你的信息包传送将无法每次都顺畅地流到你的目的地(这是由于Sniffer拦截每个包导致的)。

2.网络带宽出现异常

通过某些带宽控制器(通常是防火墙所带),你可以实时看到目前网络带宽的分布情况,如果某台机器长时间占用了较大的带宽,这台机器就有可能在听。在非高速信道上,如56Kddn等,如果网络中存在Sniffer,你应该也可以察觉出网络通信速度的变化。

3.Sniffer的记录文件会很快增大并填满文件空间

在一个大型网络中,Sniffer明显加重机器负荷。这些警告信息往往能够帮助管理员发现Sniffer。

4.将网络接口置为混杂模式以接收所有数据包

对于某些UNIX系统,通过监测到混杂模式的网络接口。虽然可以在非混杂模式下运行Sniffer,但这样将只能捕获本机会话。只有在混杂模式下的sniffing才能捕获以太网中的所有会话,其他模式只能捕获本机会话。

要监测只采集数据而不对任何信息进行响应的窃听设备,需要逐个仔细检查以太网上所有物理连接。不可能通过远程发送数据包或Ping检查计算机是否正在窃听。一个主机上的Sniffer会将网络接口置为混杂模式以接收所有数据包。对于某些UNIX系统,通过监测到混杂模式的网络接口可以检测到正在进行监听的计算机。当然,也可以在非混杂模式下运行Sniffer,但这样只能捕获本机会话。入侵者可能通过在诸如sh、telnet、rlogin、in.telnetd等程序中捕获会话,并将用户操作记录到其他文件中。这些都可能通过监视tty和kmem等设备轻易发现。只有在混杂模式下的网络嗅探工具才能捕获到以太网中的所有会话,当网卡采用其他模式时只能捕获本机会话。对于SunOS、NetBSD和其他BSD Unix系统,命令:“ifconfig –a”会显示所有网络接口信息和是否在混杂模式。DEC OSF/1和IRIX等系统需要指定设备。要找到系统中有什么网络接口,可以运行如下命令:

# netstat –r
Routing tables
Internet:
Destination    Gateway         Flags     Refs     Use  Interface
default       iss.net          UG        1        24949  le0
localhost      localhost       UH        2        83  lo0

然后通过如下命令检查每个网络接口:

#ifconfig le0
le0: flags=8863
inet 127.0.0.1 netmask 0xffffff00 broadcast 255.0.0.1

入侵者经常会替换ifconfig等命令来避开检查,因此一定要检查命令程序的校验值。在ftp.cert.org:/pub/tools/的cpm程序(SunOS平台)可以检查接口是否有混杂模式标记。

对于Ultrix系统,使用pfstat和pfconfig命令也可能监测是否有Sniffer运行。

pfconfig指定谁有权限运行Sniffer。

pfstat显示网络接口是否处于混杂模式。

这些命令只在Sniffer与内核存在链接时有效。而在缺省情况在,Sniffer是没有与内核链接的。大多数的UNIX系统,例如Irix、Solaris、SCO等,都没有任何标记来指示是否处于混杂模式,因此入侵者能够窃听整个网络而却无法监测到它。

通常一个Sniffer的记录文件会很快增大并填满文件空间。在一个大型网络中,Sniffer明显加重机器负荷。这些警告信息往往能够帮助管理员发现Sniffer。建议使用lsof程序搜索访问数据包设备(如SunOS的/dev/nit)的程序和记录文件。

【责任编辑:董书 TEL:(010)68476606】

回书目   上一节   下一节
专题
见证中国网络安全二十年
计算机网络维护入门
未来五年可能必备的10大网络技术
网络管理系统如何支撑ITSM
网络技术经典基础教程
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 最 大 的 网 络 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
选择适合自己的IT认证
选择适合自己的IT认证
2008年上半年全国软考最新试题、答案及点评
2008年上半年全国软考最新试..
勇闯IT培训黑色围城
勇闯IT培训黑色围城
· 勇闯IT培训黑色围城
· IPv6协议--拓展网络无..
· 了解统一威胁管理(UTM)..
· 调查:十大发现 解秘技..
· 技术人求职简历完备手册
· Vista SP1对决XP SP3
· 运营商封堵ADSL共享 中..
· LAMP技术精解
· PHP开发应用手册
· 解析35岁技术人的价值..
· 汶川大地震 IT技术人在..
· SOA 面向服务架构
· 龙芯要做中国的“奔腾”
· 微软出价446亿美元收购..
· 网管员如何踏上高薪之路
· 主流品牌防火墙配置
ARP攻击防范与解决方案
ARP攻击防范与解决方案
iSCSI应用与发展
iSCSI应用与发展
SQL Server 2008/2005全解
SQL Server 2008/2005全解
· SQL Server 2008/2005..
· SOA 面向服务架构
· SQL Server 2008/2005..
· iSCSI应用与发展
· RAID——磁盘阵列基础
· Apache技术专题
· 三层交换技术专题
· SQL Server入门到精通
· Apache技术专题
· 国际文档格式标准开战
· 路由器设置与口令恢复
· 打造安全服务器
· PHP开发应用手册
· SOA 面向服务架构
· 企业数据恢复指南
· ADSL应用面面俱到
ARP攻击防范与解决方案
ARP攻击防范与解决方案
SQL Server 2008/2005全解
SQL Server 2008/2005全解
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· Apache技术专题
· iSCSI应用与发展
· 三层交换技术专题
· Apache技术专题
· RAID——磁盘阵列基础
· 企业数据恢复指南
· 路由器设置与口令恢复
· SOA 面向服务架构
· 了解统一威胁管理(UTM)..
· ADSL应用面面俱到
· ADSL应用面面俱到
· 反垃圾邮件技术应用