游侠安全网--张百川(网路游侠)的博客

张百川(网路游侠,www.youxia.org)专注:网络安全、系统安全、应用安全、数据库安全、运维安全.

导航

« SOX审计业前景看好游侠博客Google报毒、FireFox打不开的说明 »

网路游侠:说说很流行但也很扯蛋的非法外联系统

  游侠我没有装过非法内外联监控系统,但是圈子里面的一些朋友发来一些资料,看了下几个厂商的白皮书,或用户手册,感觉就本质上来说,和我几年前就在想的非法内外联监控系统如出一辙——没错,几年前,我刚入行的时候的想法。
  为何说流行?——因为现在很多纯内网的单位都在买,如火如荼。
  为何说扯蛋?我先说下原理:
  1、在所有的内部计算机安装Agent,用以向中心报警
  2、在外网设立一个Server,注意,是要有外网地址,可以是IP或Domain Name
  3、当你的计算机拿到外网上网的时候,Agent向Server发送信息,汇报现在的IP等信息,说明你连上了外网,形成报警事件
  4、Server发送指令给Agent,非法外联计算机自动关机
  下面,说说如何搞定这些个破烂货:
  前提:网上随便下载个防火墙,阻断所有外联的进程
  a、在防火墙开放某个URL的访问,如www.126.com,然后发送信息,绕过了不是?
  b、在防火墙开放某个进程,如FlashFXP,然后向远程服务器发文件,绕过了不是?
  c、在防火墙仅开放某个IP的访问,然后直接共享拷贝,绕过了不是?
  d、如果非要我举例子,我可以把26个字母序列写全……
  某厂家可能会说:这些计算机上没有防火墙——是啊,XP的SP3自带防火墙呢!我就是想装个瑞星、金山,你不能不让我装吧,安装光盘里面有个人防火墙呢!
  反正我看过了几款非法内外联监控系统,看原理、看资料,都可以用此类方法绕过。如果选用这样的产品毫无疑问将会给单位、给国家造成严重的损失,如果您正准备购买或正在测试这样的产品,网路游侠(http://www.youxia.org)提醒您,一定要注意下是否可以用此类方法绕过,小心为上!
  • quote 2.网路游侠
  • http://www.youxia.org
  • 是啊,不过现在很多软件防火墙都是做底层驱动,如果这样,就危险比较大。其实很多装这个的用户,自己都知道。就是有个威慑力。毕竟知道有风险,一般就不会去乱搞了。
  • 2010-04-23 09:09:53
  • quote 1.飞来飞去
  • 如果做到系统驱动层,应用层的防火墙是没有作用的。关键还是看是用何种方式实现的,从用户的角度不太容易看出来。
  • 2010-04-23 01:12:17

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

Tags

站内搜索-Search

  • 找不到需要的?搜下试试!

日历

最近发表

产品推广

  • 广告位招租,有意者联系:
  • 张先生 电话:15339230081
  • QQ:175589438、55984512

最新评论及回复

Powered By Z-Blog 1.8 Walle Build 91204 Using ThinkTwice Theme Designed By Sino Blog

Auto Publisher Copyright 2005-2011 Www.YouXia.Org . 陕ICP备05000100号