系统漏洞类型有哪些
读趣百科>科普>科技数码

系统漏洞类型有哪些

漏洞可能来自应用软件或操作系统设计时的缺陷或编码时产生的错误,也可能来自业务在交互处理过程中的设计缺陷或逻辑流程上的不合理之处,这些缺陷、错误或不合理之处可能被有意或无意地利用,从而对一个组织的资产或运行造成不利影响,如信息系统被攻击或控制,重要资料被窃取,用户数据被篡改,系统被作为入侵其他主机系统的跳板,大家知道系统漏洞类型有哪些吗?

1、软件编写存在bug

无论是服务器程序、客户端软件还是操作系统,只要是用代码编写的东西,都会存在不同程度的bug。Bug主要分为以下几类:

(1)、缓冲区溢出:指入侵者在程序的有关输入项目中了输入了超过规定长度的字符串,超过的部分通常就是入侵者想要执行的攻击代码,而程序编写者又没有进行输入长度的检查,最终导致多出的攻击代码占据了输入缓冲区后的内存而执行。别以为为登录用户名留出了200个字符就够了而不再做长度检查,所谓防小人不防君子,入侵者会想尽一切办法尝试攻击的途径的。

(2)、意料外的联合使用问题:一个程序经常由功能不同的多层代码组成,甚至会涉及到最底层的操作系统级别。入侵者通常会利用这个特点为不同的层输入不同的内容,以达到窃取信息的目的。例如:对于由Perl编写的程序,入侵者可以在程序的输入项目中输入类似“mail

(3)、不对输入内容进行预期检查:有些编程人员怕麻烦,对输入内容不进行预期的匹配检查,使入侵者输送炸弹的工作轻松简单。

(4)Raceconditions:多任务多线程的程序越来越多,在提高运行效率的同时,也要注意Raceconditions的问题。比如说:程序A和程序B都按照“读/改/写”的顺序操作一个文件,当A进行完读和改的工作时,B启动立即执行完“读/改/写”的全部工作,这时A继续执行写工作,结果是B的操作没有了表现!入侵者就可能利用这个处理顺序上的漏洞改写某些重要文件从而达到闯入系统的目的,所以,编程人员要注意文件操作的顺序以及锁定等问题。

2、系统配置不当

(1)、默认配置的不足:许多系统安装后都有默认的安全配置信息,通常被称为easytouse。但遗憾的是,easytouse还意味着easytobreakin。所以,一定对默认配置进行扬弃的工作。

(2)、管理员懒散:懒散的表现之一就是系统安装后保持管理员口令的空值,而且随后不进行修改。要知道,入侵者首先要做的事情就是搜索网络上是否有这样的管理员为空口令的机器。

(3)、临时端口:有时候为了测试之用,管理员会在机器上打开一个临时端口,但测试完后却忘记了禁止它,这样就会给入侵者有洞可寻、有漏可钻。通常的解决策略是:除非一个端口是必须使用的,否则禁止它!一般情况下,安全审计数据包可用于发现这样的端口并通知管理者。

(4)、信任关系:网络间的系统经常建立信任关系以方便资源共享,但这也给入侵者带来隔山打牛、间接攻击的可能,例如,只要攻破信任群中的一个机器,就有可能进一步攻击其他的机器。所以,要对信任关系严格审核、确保真正的安全联盟。

3、口令失窃

(1)、弱不禁破的口令:就是说虽然设置了口令,但却简单得再简单不过,狡猾的入侵者只需吹灰之力就可破解。

(2)、字典攻击:就是指入侵者使用一个程序,该程序借助一个包含用户名和口令的字典数据库,不断地尝试登录系统,直到成功进入。毋庸置疑,这种方式的关键在于有一个好的字典。

(3)、暴力攻击:与字典攻击类似,但这个字典却是动态的,就是说,字典包含了所有可能的字符组合。例如,一个包含大小写的4字符口令大约有50万个组合,1个包含大小写且标点符号的7字符口令大约有10万亿组合。对于后者,一般的计算机要花费大约几个月的时间才能试验一遍。看到了长口令的好处了吧,真正是一两拨千斤啊!

4、嗅探未加密通讯数据

(1)、共享介质:传统的以太网结构很便于入侵者在网络上放置一个嗅探器就可以查看该网段上的通讯数据,但是如果采用交换型以太网结构,嗅探行为将变得非常困难。

(2)、服务器嗅探:交换型网络也有一个明显的不足,入侵者可以在服务器上特别是充当路由功能的服务器上安装一个嗅探器软件,然后就可以通过它收集到的信息闯进客户端机器以及信任的机器。例如,虽然不知道用户的口令,但当用户使用Telnet软件登录时就可以嗅探到他输入的口令了。

(3)、远程嗅探:许多设备都具有RMON(Remotemonitor,远程监控)功能以便管理者使用公共体字符串(publiccommunitystrings)进行远程调试。随着宽带的不断普及,入侵者对这个后门越来越感兴趣了。

5、设计存在缺陷

TCP/IP协议的缺陷:TCP/IP协议现在已经广为应用、但是它设计时却是在入侵者猖狂肆虐的今天之很早以前设计出来的。因此,存在许多不足造成安全漏洞在所难免,例如smurf攻击、ICMPUnreachable数据包断开、IP地址欺骗以及SYNflood。然而,最大的问题在于IP协议是非常容易“轻信”的,就是说入侵者可以随意地伪造及修改IP数据包而不被发现。现在Ipsec协议已经开发出来以克服这个不足,但还没有得到广泛的应用。

以上是小编介绍系统漏洞类型有哪些的内容,本网信息安全知识库中还有很多关于疾网络安全方面的知识,感兴趣的朋友可以继续关注,可以保证我们更安全的使用电子产品。

最新科技数码科普

PPS影音局域网用户如何能实现局域网中多台机子共同观看同一频道

PPS影音局域网用户实现局域网中多台机子共同观看同一频道方法:打开PPS网络电视软件 菜单——工具——选项——局域网共享来设置。PPS影音(全称PPStrea...
展开详情

百度随心听有搜索、快进、拖动进度条和列表的功能吗

百度随心听没有搜索(快进、进度条、列表)功能,百度会通过分析您的歌曲喜好,智能推送给您歌曲,旨在帮助您在海量歌曲库中挑选出符合您口味的音乐。公司简介百度,全球...
展开详情

QQ开机后使用时为何提示不能找到语音设备

QQ开机后使用时提示不能找到语音设备的原因一般是电脑开启后在音频设备还未完成启动时,先启动了QQ,导致使用QQ进行语音时检测不到已经启动的音频设备,建议在开机...
展开详情

自动面包机什么牌子好 自动面包机品牌介绍

DIY是现代人一种时尚的生活方式,DIY制作一份香甜可口的早餐是现如今生活中的一种时尚,其中使用自动面包机为家人、朋友制作一份凝聚爱心的面包,似乎已经成为很多...
展开详情

win7 iis配置

win7 iis配置相信很多朋友都不知道如何利用 Win7系统,配置IIS服务器,下文将详细为大家介绍win7 iis配置方法。步骤1、点击开始-------...
展开详情

支付宝交易未认证金额冻结是什么

支付宝从2012年11月15日开始,未通过实名制的支付宝个人已激活账户,并补充了完整的个人信息(包括但不限于补全真实姓名、支付密码、安全保护问题、身份证号码、...
展开详情

微星GE65游戏本怎么样 微星GE65游戏本值得入手吗

近日,微星GE65游戏本已经开启预售上市了,这是一个电竞游戏本,性能超佳。那么微星GE65游戏本怎么样呢?微星GE65游戏本值得入手吗?一起看详细介绍吧。微星...
展开详情

微软平板surface系列产品荟萃

如今, 平板电脑 市场竞争十分激烈,无论是进口还是国产的品牌都正在全面崛起。而目前市面上的平板电脑,不仅在外观上更加 简约 时尚,在硬件上也更为主流强悍,力求...
展开详情
热门推荐

qq匿问我答怎么关掉 qq匿问怎么关

品牌型号:麦芒9系统版本:EMUI 10.1.1QQ版本:8.5.5.51051、首先在桌面上找到手机qq并打开,将页面向右滑点击进入个人资料页面,在手机qq...
展开详情

App Store无法更新

App Store无法更新大家在用苹果手机的时候都喜欢更新一些软件,更新后功能变得更加强大,但遇到App Store无法更新软件时怎么办呢?下面告诉大家三个方...
展开详情

如何简单地检查笔记本?

如何简单地检查笔记本?[问题]挑中了一款笔记本,想过去买,听说现在有些JS可以设置假信息骗人的,那要怎么检查机器好不好? [回答]买笔记本的时候一般人比较多,...
展开详情

京东预售:让您超神无忧 性能强悍的炫龙T50游戏本

网络游戏蒸蒸日上,带动游戏本产品飞速发展,炫酷外观性能强大的游戏本出现了扎堆的现象,而且价格上也并不是很贵。而在选择上对于不太懂的小伙伴而言,还是非常纠结的。...
展开详情

硬盘、光驱和软驱:笔记本驱动器规格分析

硬盘、光驱和软驱:笔记本驱动器规格分析 笔记本电脑一般会有三种不同的驱动器类型:软驱、硬盘和光驱。有时候你在看笔记本参数规格或者是笔记本广告时,会看到有关于...
展开详情