使用特殊的ICMP攜帶數(shù)據(jù)的后門正在悄然流行,這段看似正常的數(shù)據(jù)在防火墻的監(jiān)視下堂而皇之的操縱著受害者,即使管理員是個經(jīng)驗豐富的高手,也不會想到這些“正常”的ICMP報文在吞噬著他的機器。有人也許會說,抓包看看呀?墒牵瑢嶋H應(yīng)用中,傳遞數(shù)據(jù)的ICMP報文大部分肯定是加密過的,你怎么檢查
不過,ICMP也不是無敵的,有更多經(jīng)驗的管理員干脆禁止了全部ICMP報文傳輸,使得這位親戚不得再靠近系統(tǒng),雖然這樣做會影響系統(tǒng)的一些正常功能,可是為了避免被親戚謀殺,也只能忍了。最親密最不被懷疑的人,卻往往是最容易殺害你的人。
2.不正常的郵遞員——IP首部的計謀
我們都知道,網(wǎng)絡(luò)是建立在IP數(shù)據(jù)報的基礎(chǔ)上的,任何東西都要和IP打交道,可是連IP報文這個最基本的郵遞員也被入侵者收買了,這場戰(zhàn)爭永不停歇……為什么呢?我們先略了解一下IP數(shù)據(jù)報的結(jié)構(gòu),它分為兩個部分,首部和身體,首部裝滿了地址信息和識別數(shù)據(jù),正如一個信封;身體則是我們熟悉的數(shù)據(jù),正如信紙。任何報文都是包裹在IP報文里面?zhèn)鬏數(shù),通常我們只留意信紙上寫了什么,卻忽略了信封上是否涂抹了氰酸鉀。于是,很多管理員死于檢查不出的疑癥……
這是協(xié)議規(guī)范的缺陷導(dǎo)致的,這個錯誤不是唯一的,正如SYN攻擊也是協(xié)議規(guī)范的錯誤引起的。相似的是,兩者都用了IP首部。SYN是用了假信封,而“套接字”木馬則是在信封上多余的空白內(nèi)容涂抹了毒藥——IP協(xié)議規(guī)范規(guī)定,IP首部有一定的長度來放置標志位(快遞?平信?)、附加數(shù)據(jù)(對信的備注),結(jié)果導(dǎo)致IP首部有了幾個字節(jié)的空白,別小看這些空白,它能攜帶劇毒物質(zhì)。這些看似無害的信件不會被門衛(wèi)攔截,可是總統(tǒng)卻不明不白的死在了辦公室……
入侵者用簡短的攻擊數(shù)據(jù)填滿了IP首部的空白,如果數(shù)據(jù)太多,就多發(fā)幾封信;烊胧芎φ邫C器的郵遞員記錄信封的“多余”內(nèi)容,當這些內(nèi)容能拼湊成一個攻擊指令的時候,進攻開始了……
結(jié)語
后門技術(shù)發(fā)展到今天,已經(jīng)不再是死板的機器對機器的戰(zhàn)爭,它們已經(jīng)學會考驗人類,現(xiàn)在的防御技術(shù)如果依然停留在簡單的數(shù)據(jù)判斷處理上,將被無數(shù)新型后門擊潰。真正的防御必須是以人的管理操作為主體,而不是一味依賴機器代碼,否則你的機器將會被腐蝕得面目全非……