1第10章信息系统安全与社会责任•10.1计算机病毒及其防治•10.2网络安全技术•10.3信息安全技术•10.4网络社会责任与计算机职业道德规范210.1计算机病毒及其防治主要是概念,了解病毒相关知识,具有防卫意识病毒的定义和特点传统病毒:单机现代病毒:网络蠕虫病毒木马病毒确诊病毒清除病毒预防病毒手工清除专杀工具杀毒软件根据具体病毒特征网上免费查毒冲击波:CPU占用100%欢乐时光:Desktop.iniFolder.htt资料:病毒的发展史31.计算机病毒的定义及特点定义:计算机病毒就是具有破坏作用的计算机程序或一组计算机指令。主要特点:破坏性,传染性,隐蔽性,可触发性2.计算机病毒的分类•传统病毒(单机环境下)–引导型病毒:就是用病毒的全部或部分逻辑取代正常的引导记录,而将正常的引导记录隐藏在磁盘的其它地方,这样系统一启动病毒就获得了控制权。如“大麻”病毒和“小球”病毒。–文件型病毒:病毒寄生在可执行程序体内,只要程序被执行,病毒也就被激活,病毒程序会首先被执行,并将自身驻留在内存,然后设置触发条件,进行传染。如“CIH病毒”。–宏病毒:寄生于文档或模板宏中的计算机病毒,一旦打开带有宏病毒的文档,病毒就会被激活,并驻留在Normal模板上,所有自动保存的文档都会感染上这种宏病毒,如“TaiwanNO.1”宏病毒。–混合型病毒:既感染可执行文件又感染磁盘引导记录的病毒。4•现代病毒(网络环境下)蠕虫病毒:以计算机为载体,以网络为攻击对象,利用网络的通信功能将自身不断地从一个结点发送到另一个结点,并且能够自动启动的程序,这样不仅消耗了大量的本机资源,而且大量占用了网络的带宽,导致网络堵塞而使网络服务拒绝,最终造成整个网络系统的瘫痪。例如“冲击波”病毒:利用Windows远程过程调用协议(RemoteProcessCall,RPC)中存在的系统漏洞,向远端系统上的RPC系统服务所监听的端口发送攻击代码,从而达到传播的目的。感染该病毒的机器会莫名其妙地死机或重新启动计算机,IE浏览器不能正常地打开链接,不能进行复制粘贴操作,有时还会出现应用程序异常如Word无法正常使用,上网速度变慢,在任务管理器中可以找到一个“msblast.exe”的进程在运行。一旦出现以上现象,请先用杀毒软件将该病毒清除,然后到“”下载并安装补丁程序,再升级自己的病毒库。木马病毒:是指在正常访问的程序、邮件附件或网页中包含了可以控制用户计算机的程序,这些隐藏的程序非法入侵并监控用户的计算机,窃取用户的账号和密码等机密信息。例如“QQ木马”病毒:该病毒隐藏在用户的系统中,发作时寻找QQ窗口,给在线上的QQ好友发送诸如“快去看看,里面有……好东西”之类的假消息,诱惑用户点击一个网站,如果有人信以为真点击该链接的话,就会被病毒感染,然后成为毒源,继续传播。53.计算机病毒的预防“预防为主,防治结合”预防措施:•安装实时监控的杀毒软件或防毒卡,定期更新病毒库;•经常运行WindowsUpdate,安装操作系统的补丁程序;•安装防火墙工具,设置相应的访问规则,过滤不安全的站点访问;•不随意打开来历不明的电子邮件及附件;•不随意安装来历不明的插件程序;•不随意打开陌生人传来的页面链接,谨防恶意网页中隐藏的木马程序;•不使用盗版的游戏软件;64.计算机病毒的清除1)使用杀毒软件①金山毒霸()②瑞星杀毒软件()③诺顿防毒软件()④江民杀毒软件()2)使用病毒专杀工具73)手动清除病毒手动清除方法适用于对计算机的操作相当熟练,具有一定计算机专业知识的用户,利用病毒程序自启动的特点,可以在“开始/运行”下输入“regedit”打开注册表编辑程序,查看“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”以及“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”目录下是否有非法自动运行的程序,有的话就可以手动删除这些病毒程序项,并找到对应的病毒文件手动将其物理删除。例如“新欢乐时光(VBS.KJ)”,该病毒在系统的System32文件夹中生成inet.vxd和setup.txt两个文件,在所有检测到的文件夹下生成Desktop.ini和Folder.htt两个具有隐藏属性的文件,在\%Windows%\web和\%Windows%\System32文件夹下生成kjwall.gif,在\%Windows%\System文件夹下生成Kernel.dll或Kernel32.dll文件。该病毒主要通过电子邮件或文件进行传播。病毒发作后将消耗大量系统资源,使机器的运行速度变慢。下面是手工清除该病毒的方法:①单击“开始|运行”,输入regedit命令打开注册表编辑器,找到HKEY_LOCAL_MACHINE\Software\Windows\CurrentVersion\Run\中的Kernel32项并将其删除,使病毒无法随系统自动启动;②删除系统中System32文件夹中的inet.vxd和setup.txt两个文件。③删除在System文件夹中的Kernel.dll或Kernel32.dll文件。④利用系统中的“搜索”工具找到所有隐藏的“desktop.ini”和“folder.htt”文件并将其彻底删除。8病毒防卫意识:病毒只要一发作,就会表现出一些不正常的现象,例如机器运行速度明显变慢,机器异常死机,出现黑屏现象,文件被莫名删除,程序无法正常运行等等。下面是“震荡波”病毒发作时在“windows任务管理器”的“进程”选项卡下找到的病毒程序的进程,机器出现的异常关机提示。910.2网络安全技术以概念为主,了解黑客攻击大概过程了解防火墙的基本概念及其作用信息收集探测分析系统金山防火墙瑞星防火墙实施攻击(2)防火墙技术什么是防火墙防火墙的作用常用防火墙(1)黑客攻击技术资料:网络黑客大事记网络攻击史为什么网络易被攻击和欺骗101.黑客攻防技术•黑客(Hacker)一般指的是计算机网络的非法入侵者,他们大都是程序员,对计算机技术和网络技术非常精通,了解系统的漏洞及其原因所在,喜欢非法闯入并以此作为一种智力挑战而沉迷其中。•黑客攻击的一般步骤:1)信息收集:用SNMP协议来查看路由器的路由表,了解目标主机内部拓扑结构的细节,用TraceRoute程序可获得到达目标主机所要经过的网络数和路由数,用Ping程序可以检测一个指定主机的位置并确定是否可到达等。2)探测分析系统的安全弱点:使用Telnet或FTP等软件向目标主机申请服务,如果目标主机有应答就说明开放了这些端口的服务。其次使用Internet安全扫描程序ISS(InternetSecurityScanner)或网络安全分析工具SATAN等来对整个网络或子网进行扫描,寻找系统的安全漏洞,获取攻击目标系统的非法访问权。3)实施攻击:在受到攻击的目标系统安装探测器软件,如特洛伊木马程序,在目标系统中建立新的安全漏洞或后门,收集黑客感兴趣的一切信息,如账号与口令等敏感数据。11•黑客的攻击方式:1)密码破解一般采用字典攻击、假登录程序和密码探测程序等来获取系统或用户的口令文件。2)IP嗅探(Sniffing)与欺骗(Spoofing)嗅探又叫网络监听,通过改变网卡的操作模式让它接受流经该计算机的所有信息包,这样就可以截获其他计算机的数据报文或口令。欺骗:即将网络上的某台计算机伪装成另一台不同的主机,目的是欺骗网络中的其他计算机误将冒名顶替者当作原始的计算机而向其发送数据或允许它修改数据。如IP欺骗、路由欺骗、DNS欺骗、ARP欺骗以及Web欺骗等。3)系统漏洞利用系统中存在的漏洞如“缓冲区溢出”来执行黑客程序。4)端口扫描了解系统中哪些端口对外开放,然后利用这些端口通信来达到入侵的目的。12•防止黑客攻击的策略1)数据加密:提高了数据传输的安全性。2)身份认证:只对确认了身份的用户给予相应的访问权限。3)建立完善的访问控制策略:设置入网访问权限、网络共享资源的访问权限、目录安全等级控制、网络端口和结点的安全控制、防火墙的安全控制等。4)审计:记录与安全有关的事件,保存在日志文件以备查询。5)其他安全防护措施:•不随便从Internet上下载软件•不运行来历不明的软件•不随便打开陌生人发来的邮件附件•不随意去点击具有欺骗诱惑性的网页超级链接132.防火墙技术防火墙是设置在被保护的内部网络和外部网络之间的软件和硬件设备的组合,对内部网络和外部网络之间的通信进行控制,通过监测和限制跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的结构、信息和运行情况。142.防火墙的主要类型1)包过滤防火墙:在网络层对数据包进行分析、选择和过滤。通过系统内设置的访问控制表,指定允许哪些类型的数据包可以流入或流出内部网络。一般可以直接集成在路由器上,在进行路由选择的同时完成数据包的选择与过滤。速度快、逻辑简单、成本低、易于安装和使用,但配置困难,容易出现漏洞。2)应用代理防火墙:防火墙内外计算机系统间应用层的连接由两个代理服务器的连接来实现,使得网络内部的计算机不直接与外部的计算机通信,同时网络外部计算机也只能访问到代理服务器,从而起到隔离防火墙内外计算机系统的作用。但执行速度慢,操作系统容易遭到攻击。3)状态检测防火墙:在网络层由一个检查引擎截获数据包并抽取出与应用层状态有关的信息,并以此作为依据决定对该数据包是接受还是拒绝。状态检测防火墙克服了包过滤防火墙和应用代理防火墙的局限性,能够根据协议、端口及IP数据包的源地址、目的地址的具体情况来决定数据包是否可以通过。3.常见的防火墙“Windows防火墙”,这是windowsxp操作系统自带的防火墙,可以限制从其他计算机上发送来的信息,更好地控制自己计算机上的数据,这样就对那些未经允许而尝试连接的用户或程序(包括病毒和蠕虫)提供了一道屏障。“天网个人防火墙”,属于包过滤类型防火墙,根据系统预先设定的过滤规则以及用户自己设置的过滤规则来对网络数据的流动情况进行分析、监控和管理,能够有效地提高计算机的抗攻击能力。“瑞星企业级防火墙RFW-100”,一种混合型防火墙,集状态包过滤、应用层专用代理、敏感信息的加密传输和详尽灵活的日志审计等多种安全技术于一身,可根据用户的不同需求,提供强大的访问控制、信息过滤、代理服务和流量统计等功能。1510.3信息安全技术以了解为主,掌握信息安全的基本概念和实际应用。加密解密:了解加密解密的基本概念和原理数字签名:了解数字签名的作用及其应用数字证书:了解数字证书的内容及其作用资料:密码学的发展密钥的管理和分发16数据加密就是将被传输的数据转换成表面上杂乱无章的数据,合法的接收者通过逆变换可以恢复成原来的数据,而非法窃取得到的则是毫无意义的数据。明文:没有加密的原始数据;密文:加密以后的数据;加密:把明文变换成密文的过程;解密:把密文还原成明文的过程;密钥:一般是一串数字,用于加密和解密的钥匙;例如“替换加密法”,就是用新的字符按照一定的规律来替换原来的字符。如用字符b替换a,c替换b,……,依此类推,最后用a替换z,那么明文“secret”对应的密文就是“tfdsfu”,这里的密钥就是数字1,加密算法就是将每个字符的ASCII码值加1并做模26的求余运算。对于不知道密钥的人来说,“tfdsfu”就是一串无意义的字符,而合法的接收者只需将接收到的每个字符的ASCII码值相应减1并做模26的求余运算,就可以解密恢复为明文“secret”。1.数据加密技术17密码学中根据密钥使用方式的不同一般分为“对称密钥密码体系”和