常见黑客攻击方法及入侵流程解析
1. 口令攻击
口令是网络信息系统的第一道防线。当前的网络信息系统大多是通过口令来验证用户身份、实施访问控制的。虽然存在短信认证、图形认证等生物特征或二次验证方式,但口令认证依然是主流。
口令攻击是指黑客以口令为攻击目标,破解合法用户的口令,或避开口令验证过程,然后冒充合法用户潜入目标网络系统,夺取目标系统控制权的过程。如果口令攻击成功,黑客进入了目标网络系统,便能随心所欲地窃取、破坏和篡改被侵入方的信息,直至完全控制被侵入方。
口令攻击的主要方法
1. 社会工程学攻击 社会工程学攻击即通过人际交往这一非技术手段以欺骗、套取的方式来获得口令。例如伪装成 IT 支持人员打电话索要密码,或利用钓鱼邮件诱导用户输入凭证。
2. 猜测攻击 首先,使用口令猜测程序进行攻击。口令猜测程序往往根据用户定义口令的习惯猜测用户口令,像名字缩写、生日、宠物名、部门名等。在详细了解用户的社会背景之后,黑客可以列举出几百种可能的口令,并在很短的时间内就可以完成猜测攻击。
3. 字典攻击 如果人工猜测攻击不成功,攻击者会继续扩大攻击范围,对所有英文单词进行尝试,程序将按序取出一个又一个的单词,进行一次又一次尝试,直到成功。据报道,对于一个有 10 万个英文单词的集合来说,入侵者不到两分钟就可试完。所以,如果用户的口令不太长或是单词、短语,那么很快就会被破译出来。
4. 穷举攻击(暴力破解) 如果字典攻击仍然不能够成功,入侵者会采取穷举攻击。一般从长度为 1 的口令开始,按长度递增进行尝试攻击。由于人们往往偏爱简单易记的口令,穷举攻击的成功率很高。如果每千分之一秒检查一个口令,那么 86% 的口令可以在一周内破译出来。针对这种攻击的防护措施主要是设置的口令要足够长,并且复杂。例如,至少 8 位以上,数字 + 符号 + 大小写组合就行了。
5. 混合攻击 混合攻击结合了字典攻击和穷举攻击,先进行字典攻击,再进行暴力攻击。这种方式大大提高了破解效率。
避免被攻击的对策
- 不用汉语拼音、英文单词作为口令。
- 不用生日、纪念日、有意义的字符串。
- 使用大小写字母、符号、数字的组合。
- 不要将口令写下来。
- 不要将口令存于计算机文件中。
- 不要在不同系统上使用同一口令。
- 为防止眼明手快的人窃取口令,在输入口令时应确认无人在身边。
- 定期改变口令,至少两个月左右要改变一次。
- 启用多因素认证(MFA)以增加安全性。
2. 网络监听
在网络空间环境中,网络监听是一种用来监视网络状态、数据流程以及网络上信息传输的管理工具。它可以将网络功能设定成监听模式,这样就可以截获网络上所传输的信息。也就是说,当攻击者登录网络主机并取得超级用户权限后,若要登录其他主机,使用网络监听的方法可以有效地截获网络上的数据。
这是攻击者优先使用的方法。但是网络监听仅能应用于连接同一网段的主机,且通常用来获取用户口令或密码。
网上有许多网络监听工具,例如 Wireshark, Sniffer Pro, NetXray, tcpdump 等。它们可以轻而易举地截取包括口令、账号等敏感信息。特别是在未加密的 HTTP 协议下,明文传输的数据极易被嗅探。
针对网络嗅探攻击的防范措施包括
- 安装 VPN 网关,防止入侵者对网络信道进行嗅探。
- 对内部网络通信采取加密处理,如使用 HTTPS、SSH 代替 HTTP、Telnet。
- 采用交换设备进行网络分段,减少广播域范围。
- 采取技术手段发现处于混杂模式的主机,即发掘'鼹鼠'。
- 部署入侵检测系统(IDS)监控异常流量。
3. 缓冲区溢出攻击
缓冲区溢出是指用户向计算机缓冲区内填充的数据位数超过了缓冲区本身的容量时,溢出的数据覆盖了合法的数据。理想的情况是:检测程序会自行检查数据长度,并且不允许输入超过缓冲区长度的字符。
然而,绝大多数程序都会假设数据长度总是与所分配的储存空间相匹配,这就为缓冲区溢出埋下巨大的隐患。操作系统中使用的缓冲区,又称为'堆栈'。在各个操作系统进程之间,指令会被临时储存在'堆栈'当中,'堆栈'也会出现缓冲区溢出的情况。
缓冲区溢出攻击则是利用软件的缓冲区溢出漏洞进行的攻击。缓冲区溢出漏洞是一种非常普遍而且非常危险的漏洞,它在操作系统和应用软件中广泛存在。利用缓冲区溢出攻击,能导致程序运行失败、系统关机、重新启动、内存异常、CPU 运行异常等严重后果。
保护缓冲区免受缓冲区溢出的攻击和影响的方法
- 通过操作系统的检测使得缓冲区溢出不可执行,从而阻止攻击者植入攻击用的代码(如 DEP 技术)。


