“僵尸网络”的检测方法及防治对策(2)

 
    二、防治僵尸网络的对策 
    1.采用Web过滤服务
 
    Web过滤服务是迎战僵尸网络的最有力武器。这些过滤服务扫描Web站点的不正常行为,或者扫描已知的恶意活动,并且阻止这些站点与用户接触。Websense及Cyveillance等公司的工具都可以实时地监视互联网,并查找从事恶意或可疑活动的站点,如下载JavaScript或执行screen scrapes等正常Web浏览之外的其它可疑操作。 
    2.转换浏览器 
    防止僵尸网络感染的另一种策略是采用微软的Internet Explorer或Mozilla的Firefox之外的浏览器。这两者是最流行的浏览器,但正因为如此,恶意软件作者们通常也乐意为它们编写代码。同样的策略也适用于操作系统,据统计,苹果操作系统、桌面Linux操作系统用户很少受到僵尸网络的侵扰,这是因为大多数僵尸程序的作者都把目标指向了流行的Windows操作系统。 
    3.禁用脚本 
    一个极端的措施是完全地禁用浏览器的脚本功能,但需要注意的是,有时候这会不利于工作效率,特别是在使用了定制的、基于Web的应用程序时更是如此。 
    4.部署入侵检测和入侵防御系统 
    应调整IDS(入侵检测系统)和IPS(入侵防御系统),使之可以检测具有僵尸主机特征的活动。例如,重复性的与外部的IP地址连接或非法的DNS地址连接都是相当可疑的。此外还有一些典型特征,如一个机器中SSL通信的突然上升,特别是在某些端口上更是这样,这就可能表明一个僵尸控制的通道已经被激活了。
 然而,值得注意的是,许多IPS检测器使用基于特征的检测技术,也就是说,这些攻击被发现时的特征被添加到一个数据库中,如果数据库中没有有关的特征就无法检测出来。因此,IPS或IDS就必须经常性的更新其数据库以识别有关的攻击。 
    5.限制用户生成的内容。 
    Web开发人员应避免无意成为恶意软件犯罪的帮凶,在其网站程序中应该严格控制用户生成的内容,在不影响网站功能的前提下给与用户最小的权限。 
    成千上万的用户中可能有人有意或无意地在消息文本中嵌入了代码和其它的HTML标签,而这可能带来跨站攻击等安全隐患。网站应用程序在默认情况下应该将这些东西剥离出去。如果网站需要让会员或用户交换文件,就应该进行设置,使其只允许有限的和相对安全的文件类型,如那些以.jpeg或.mp3为扩展名的文件。(不过,恶意软件的作者们已经开始针对.mp3等文件类型,编写了若干蠕虫。而且随着其技术水平的提高,有可能原来安全的文件类型也会成为恶意软件的帮凶。) 
    6.使用补救工具 
    如果你发现了一台被感染的计算机,那么一个临时应急的重要措施就是如何进行补救。Symantec等公司宣称他们的工具可以检测并清除即使隐藏最深的感染,但是也有专家认为事后进行的检测和清除成效甚微,往往真正的僵尸代码还驻留在计算机上,因此保持一台计算机绝对安全干净、免受僵尸程序感染的最好方法还是对原有的系统彻底清除,并重新开始安装系统。

(责任编辑:adminadmin2008)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

网络安全:互联网安全 如何防范木马及病毒

网络安全:互联网安全 如何防范木马及病毒的攻击

一、计算机中毒有哪些症状? 人生病了,会有各种各样的症状,同样,电脑中毒了也会有...[详细]

加强网站服务器安全维护的技巧

加强网站服务器安全维护的技巧

计算机系统服务器的维护工作十分重要,稍有不慎就会使整个网络陷入瘫痪。目前,网络经...[详细]

电脑离线就安全?这个软件一样能远程窃取数

电脑离线就安全?这个软件一样能远程窃取数据

以色列的一个研究团队已改良了窃取离线电脑数据的方法。人们一直认为这种离线电脑在面...[详细]

如何在Linux上最妥善地管理加密密钥?

如何在Linux上最妥善地管理加密密钥?

存储SSH加密密钥和牢记密码可能是一件让人很头痛的事儿。不过遗憾的是,在如今恶意黑...[详细]

如何在 Linux 上运行命令前临时清空 Bash

如何在 Linux 上运行命令前临时清空 Bash 环境变量

我是个 bash shell 用户。我想临时清空 bash shell 环境变量。但我不想删除或者 unset...[详细]

返回首页 返回顶部