在热带有一种叫做猪笼草的植物,它通过身体一个像“罐”状的部分分泌蜜汁来吸引小昆虫,然后诱捕它们,作为食物。可是您知道吗?在现在的网络中也有着一个相似的东西,它就是网络蜜罐。

杀毒软件厂商如何获得最新病毒

也许你时常听到这样的消息,××蠕虫攻击网络,该蠕虫样本被××公司首先截获,××病毒爆发,该病毒在国内首次为××组织所发现……凡此种种,好学的读者 一定时常会发出疑问,这些杀毒厂商,安全组织和安全公司是如何截获到病毒或蠕虫的呢?为什么他们总是要先于一般用户察觉到呢?于是大家在困惑中不自觉加入 了无限幻想,时常将安全组织,杀毒公司的技术人员看成神通广大的网络侠客。

其实,这些东西往往是因为我们的臆想而变得神秘离奇。安全公司或杀毒公司获取信息的手段无外乎如下几种:

第一,通过和国外同行交流信息,获得发生在国外“险情”的第一手资料;

其二,派出人员在一些黑客或病毒组织的论坛、聊天室“潜伏”;

其三,也就是本文要介绍的,采取搭建蜜罐(honeypot)获取信息。

也许你很快发现,前两个手段似乎并不十分有效,毕竟它们接受信息的方式是被动的,那么重任似乎只有落到蜜罐这个东东身上了。不过究竟什么是蜜罐呢?它又是如何工作?如何帮助安全人员获取黑客和毒客的信息的呢?

什么是蜜罐?

这恐怕要从蜜罐的起源讲起。很早以前,安全界人士为研究黑客行为,发现一些没有公开的攻击手段,就想出了蜜罐这种方法。所谓蜜罐往往是一个故意设计的有缺 陷的系统,通常用来对入侵者的行为进行警报、诱骗以及记录。传统的蜜罐一般情况下往往通过软件架设一些虚拟的操作系统,同时故意保留一些常见漏洞。

这样,无论是黑客还是毒客,只要它们将自己的病毒或有害程序通过互联网扩散,都会很快被这些蜜罐接收到。而这些蜜罐架设者(往往是杀毒公司,安全公司或安全组织)则会马上组织技术人员对这些程序或攻击行为进行分析,并及时作出安全响应,提出解决办法。

也许你可能产生疑问了,这样“撞大运”的方法能有多大效用呢?笔者从一份国外的资料中发现了这样一个有趣的数据,一个默认安装,没有做过安全设置的Red Hat 6.2服务器的平均寿命是72小时,有时网络上的蜜罐机器会在架设好后的8小时之内就遭到攻击。你要知道无论病毒蠕虫还是“hacker”往往都是具有较 强攻击性的。他们经常持续地扫描并且攻击各种各样的系统,一旦发现可乘之机,就会趁虚而入。

当然正所谓道高一尺,魔高一丈,一些水平较高的hacker往往会通过一些方法发现蜜罐的存在,那么恼羞成怒后的结果往往会使虚拟系统陷于瘫痪,甚至所在主机遭受攻击。

因而,时之今日,现在的蜜罐系统大多都是标准的机器,上面运行的也大多是真实完整的操作系统及应用程序。不再刻意地模拟某种系统漏洞。这样蜜罐仅仅是将系 统放置于互联网上,并且等待外部攻击。可以说蜜罐已经向着Honeynet的方向发展。它已经演变为一个学习工具,蜜罐往往会被架设成一个网络系统,而并 非某台单一的主机,所有外来数据都受到捕获及控制分析。这些被捕获的数据可以帮助我们研究分析入侵者使用的工具、方法及动机。

不过也许你不会想到,建立蜜罐最主要目的是了解、学习并且分享一些安全的经验。一般这些蜜罐架设者会把获取的一些信息发送给权威机构如CERT以及 SANS等,他们的口号是——研究就是研究(蜜罐架设往往不愿意为了法律事物而影响太多精力。而那些蠕虫病毒或入侵者也在蜜罐过得逍遥,这一切似乎达到了 和自然界相同的和谐统一)。

也许有人会怀疑蜜罐的效果,不过事实说明了一切,现今对蠕虫和病毒的响应往往就是通过蜜罐首先捕捉到样本后才完成的。同时对入侵者团体使用的工具、策略和 动机以及这些组织信息资源的收集,最主要的方法就是通过使用蜜罐来收集。比如最近发现的samba服务(一个linux下的共享磁盘和打印机的服务)的漏 洞,就是从蜜罐中的一个hacker入侵记录中发现的(要知道这个漏洞已经存在了十年了,如果没有蜜罐也许这个漏洞还要被那个hacker利用下 去……)。

同时,网上还有一些公开的蜜罐项目,他们会提供蜜罐收集的数据。这些数据的公开无疑提高了公众对Internet上存在威胁和漏洞的认识程度,这些项目通 过对入侵者怎样控制实际系统的演示来提高人们的安全意识。(有许多人不相信入侵的事情会发生在他们身上,但这些演示会改变他们的想法。)

其实关于蜜罐这东东小特也询问过国内的几个杀毒软件厂商,结果告诉小特的全是手工收集病毒、木马。主要方法就是有专人去论坛、网站进行收集,与国外大厂商 合作,用户上报等,但没有一个厂商提出是采用蜜罐方式进行自动收集的。是什么原因?技术?水平?不想做?就当是商业机密吧。

名词解释

Honeynet:

其实Honeynet是一种特殊的Honeypot。首先它是一个网络系统,而这个网络是隐藏在防火墙之后的,所有进出的信息都会受到监控。而且在 Honeynet中的系统也都是标准的电脑,而不会使用Honeypot那样的虚拟设备。而且也没有故意地去模仿某些环境或是让系统不安全。 Honeynet主要是用于学习如何入侵系统的工具。

转载于:https://my.oschina.net/chinahermit/blog/94568

杀毒软件公司在网络上设置“诱捕蜜罐”相关推荐

  1. 远程ubuntu桌面_如何在Ubuntu上设置远程桌面

    远程ubuntu桌面 J.D. Canchila/Shutterstock JD Canchila /快门 Need to get your hands on a distant Ubuntu Lin ...

  2. 揭秘!杀毒软件公司的诱捕蜜罐

    揭秘!杀毒软件公司的诱捕蜜罐 来源:<电脑爱好者 > 2003 作者:CoolBoy 在热带有一种叫做猪笼草的植物,它通过身体一个像"罐"状的部分分泌蜜汁来吸引小昆虫, ...

  3. 怎样设置 vmware 开放一个网络端口,使网络上的电脑能访问这个端口

    怎样设置 vmware 开放一个网络端口,使网络上的电脑能访问这个端口 例如, ip是192.168.1.33 的电脑安装了一个vmware 虚拟机, 虚拟机安装了一个win系统上面安装了iis, 请 ...

  4. 计算机安装网络设置,网络上安装了Windows操作系统的计算机,可..._网络编辑_帮考网...

    chaifaha 新兵答主 01-01 TA获得超过9241个赞 1.检查guest账户是否开启 XP默认情况下不开启guest账户,因此些为了其他人能浏览你的计算机,请启用guest账户.同时,为了 ...

  5. MAC设置L2TP连接公司内部网络

    由于疫情原因很多人都在居家办公,分享一下mac连接公司VPN的办法 1.系统偏好设置-->网络 2.点击加号增加VPN 3.填写服务器配置地址为VPN Server 的IP地址或者域名,输入正确 ...

  6. debian 网络代理_在Ubuntu 18.04/Debian 10上设置系统范围的Proxy(代理)

    本文介绍在Ubuntu 18.04/Debian 10上设置系统范围的Proxy(代理)的方法,代理服务器在其基本级别上是一个计算机系统,其服务位于发出Web请求的计算机(客户端)和包含所请求内容的服 ...

  7. 同个网络找不到计算机打印机共享,我已经在一台电脑上设置了打印机共享,为什么另一台电脑输入打印机电脑的IP显示找不到文件...

    我已经在一台电脑上设置了打印机共享,为什么另一台电脑输入打印机电脑的IP显示找不到文件以下文字资料是由(历史新知网www.lishixinzhi.com)小编为大家搜集整理后发布的内容,让我们赶快一起 ...

  8. 美国运通利用i2c技术提高金融科技公司在其网络上发卡的速度

    全新美国运通/i2c金融技术平台为金融创新者提供与美国运通网络的简单.无缝和安全连接. 在美国运通网络上发行的卡可以享受其保护和福利,包括美国运通优惠.Resy 餐饮计划和预售门票独家渠道. 美国运通 ...

  9. 计算机怎么设置在桌面上显示网络,电脑win8桌面显示网络图标设置的方法

    如今win8在功能拓展.外观设计上,也比传统操作系统改进了不少.Windows8系统引入过多的创新.新设计,很多初次接触该系统的用户在使用时感觉到十分茫然,以前习惯的操作方式和经验在新环境下几乎没有了 ...

最新文章

  1. Linux磁盘挂载和docker安装
  2. win7下安装配置tomcat,java运行环境
  3. 分布式版本控制系统Git——使用GitStack+TortoiseGit 图形界面搭建Git环境(服务器端及客户端)(转)...
  4. ExtJs 备忘录(6)—— GirdPanl表格(二) [ 搜索分页 ]
  5. Java基础——深入理解ReentrantLock
  6. 如何运行没有Root权限的Docker?干货来了!
  7. php之使用file_get_contents对百度orc进行文字识别(二维码识别同理)--base64编码方式(解决image format error)
  8. 【游戏】基于matlab GUI万年历【含Matlab源码 257期】
  9. CGI-Plus v5.0.0.6 一键系统备份恢复工具箱单文件增强版
  10. c语言c++三人/双人贪吃蛇源码,双缓冲,多线程,AI蛇,吃啥长啥
  11. JS基础详细汇总((入门级))
  12. STM8S003F3 使用内置的Data EEPROM的操作接口
  13. 计算机做无线AP共享文件,Windows 7妙用 笔记本变无线AP轻松共享
  14. 【Layui+Vue】动态获取表格cols数据并加载
  15. VBA 为什么你redim() 动态二维数组总出错?因为 redim 动态数组不太适合和循环搭配
  16. JSON字符串--对象之间的相关转换
  17. 如何批量将多个 Word 文档快速合并成一个文档
  18. 哈工程计算机专硕考研经验贴
  19. UEStudio中进行文件编码转换
  20. JS中children与childNodes的区别

热门文章

  1. 测试Friendly Flickr
  2. Win10我的电脑图标怎么调出来?1分钟解决!
  3. 用心做事,踏实做人,乐观面对,积极应对
  4. 2023秋招—大数据开发面经—网易云音乐
  5. 挺住,意味着一切--读书笔记
  6. 什么是webpack?webpack构建工具如何理解?webpack是干什么的?
  7. 阿里云免费证书ssl的部署
  8. Node / v8 1gb memory limit?
  9. SRMUVS-100VAC-2H2D电压继电器
  10. pdf文字大小及颜色用pdf修改软件怎么修改