第一章
OSI参考7层模型,每一层都有哪些协议
| 层次 | 名称 | 主要协议 |
|---|---|---|
| 7 | 应用层 | HTTP(超文本传输协议)、FTP(文件传输协议)、SMTP(简单邮件传输协议)、POP3(邮局协议第3版)、Telnet(远程登录协议)、DNS(域名系统)、SNMP(简单网络管理协议)、DHCP(动态主机配置协议) |
| 6 | 表示层 | SSL/TLS(安全套接层/传输层安全)、JPEG(联合图像专家组)、GIF(图像交换格式)、ASCII(美国标准信息交换码)、MPEG(运动图像专家组) |
| 5 | 会话层 | NetBIOS(网络基本输入输出系统)、RPC(远程过程调用)、PPTP(点对点隧道协议) |
| 4 | 传输层 | TCP(传输控制协议)、UDP(用户数据报协议) |
| 3 | 网络层 | IP(网际协议)、ICMP(网际控制报文协议)、ARP(地址解析协议)、RARP(反向地址解析协议)、OSPF(开放最短路径优先)、RIP(路由信息协议) |
| 2 | 数据链路层 | PPP(点对点协议)、HDLC(高级数据链路控制)、Ethernet(以太网,IEEE 802.3)、Frame Relay(帧中继) |
| 1 | 物理层 | RS-232、V.35、RJ-45(网络接口标准)、DSL(数字用户线路)、ISDN(综合业务数字网) |
记忆要点:每层提供不同的功能,协议从上到下越来越"贴近硬件"。
网络互联设备都包含哪些
| 设备 | 工作层次 | 功能 |
|---|---|---|
| 中继器(Repeater) | 物理层 | 信号放大与再生,延长网络传输距离 |
| 集线器(Hub) | 物理层 | 多端口中继器,将信号广播到所有端口 |
| 网桥(Bridge) | 数据链路层 | 基于MAC地址转发帧,隔离冲突域 |
| 交换机(Switch) | 数据链路层 | 多端口网桥,根据MAC地址表转发数据帧 |
| 路由器(Router) | 网络层 | 根据IP地址进行路由选择和数据包转发,连接不同网络 |
| 网关(Gateway) | 高层(应用层) | 协议转换,连接不同体系结构的网络 |
TCP/IP和OSI参考模型的对应关系
| OSI七层 | TCP/IP四层 | 对应关系与解释 |
|---|---|---|
| 应用层 | 应用层 | OSI的应用层、表示层、会话层合并为TCP/IP的应用层,直接为用户提供网络服务 |
| 表示层 | ↑ | 数据格式转换、加密解密 |
| 会话层 | ↑ | 管理端到端的会话连接 |
| 传输层 | 传输层 | 功能基本一致,提供端到端的数据传输服务,保证数据可靠/不可靠传输 |
| 网络层 | 网际层(Internet层) | OSI的网络层对应TCP/IP的网际层,核心协议是IP,负责数据包的寻址和路由 |
| 数据链路层 | 网络接口层 | OSI的物理层和数据链路层合并为TCP/IP的网络接口层 |
| 物理层 | ↑ | 负责物理介质上的比特流传输 |
关键区别:OSI是理论模型(7层),TCP/IP是实际使用模型(4层),TCP/IP更简洁实用。
每一层的协议都有哪些
- 应用层:HTTP(超文本传输)、FTP(文件传输)、SMTP(邮件发送)、POP3(邮件接收)、DNS(域名解析)、Telnet(远程登录)、SNMP(网络管理)、DHCP(动态主机配置)
- 传输层:TCP(传输控制协议,面向连接、可靠传输)、UDP(用户数据报协议,无连接、不可靠但快速)
- 网际层:IP(网际协议)、ICMP(网际控制报文协议)、ARP(地址解析协议)、RARP(反向地址解析协议)、IGMP(网际组管理协议)
- 网络接口层:Ethernet、PPP、ARP(也可归入此层)
Internet网提供的功能都有哪些
- 万维网服务(WWW):通过HTTP协议提供网页浏览
- 电子邮件服务(E-mail):SMTP/POP3/IMAP协议实现邮件收发
- 文件传输服务(FTP):文件的上传和下载
- 远程登录服务(Telnet/SSH):远程操控另一台计算机
- 域名解析服务(DNS):将域名转换为IP地址
- 即时通讯服务:实时文字、语音、视频通信
- 网络新闻组(Usenet):信息发布与讨论
- 电子商务:在线交易、网上银行等
第二章
网络安全受到的三种不同的威胁
-
被动攻击(Passive Attack)
- 定义:攻击者不修改信息内容,仅通过截获、窃听、监视等方式获取传输中的信息
- 例子:流量分析、通信监听、窃取传输数据
- 特点 :难以检测,因为不改变数据;防御重点在于预防(加密)
-
主动攻击(Active Attack)
- 定义:攻击者主动对数据流进行篡改、伪造或破坏
- 例子:重放攻击、拒绝服务攻击(DoS)、篡改数据、假冒身份
- 特点 :容易检测但难以完全预防;防御重点在于检测和恢复
-
内部攻击(Inside Attack)
- 定义:来自组织内部人员的攻击,利用合法权限进行非法操作
- 例子:员工窃取机密数据、滥用管理权限、越权访问
- 特点:破坏性大,防范困难,因为攻击者拥有合法访问权限
网络安全策略怎么来制定
制定网络安全策略需要遵循以下步骤:
-
安全需求分析
- 明确需要保护的资产和数据
- 分析网络面临的威胁和漏洞
- 评估安全风险等级
-
确定安全目标
- 保密性(Confidentiality):确保信息不被未授权者获取
- 完整性(Integrity):确保信息不被篡改
- 可用性(Availability):确保合法用户能正常使用资源
- (又称CIA三要素)
-
制定安全策略
- 网络访问策略:谁能访问什么资源
- 身份认证策略:如何验证用户身份
- 数据保护策略:如何加密和保护数据
- 安全审计策略:如何记录和审查安全事件
-
实施安全措施
- 部署防火墙、入侵检测系统等安全设备
- 实施加密、认证等技术手段
- 建立安全管理制度和操作规程
-
定期评估与更新
- 定期进行安全评估和渗透测试
- 根据新威胁更新安全策略
威胁网络安全的因素、相应的防范措施以及解决方案
| 威胁因素 | 具体表现 | 防范措施 | 解决方案 |
|---|---|---|---|
| 计算机病毒 | 感染文件、破坏数据、占用系统资源 | 安装杀毒软件、定期扫描 | 病毒防火墙、行为检测 |
| 黑客攻击 | 入侵系统、窃取数据、破坏服务 | 入侵检测系统(IDS)、漏洞扫描 | 防火墙、访问控制、安全加固 |
| 内部威胁 | 员工误操作或恶意操作 | 权限最小化原则、安全培训 | 日志审计、行为监控 |
| 网络窃听 | 截获传输中的敏感数据 | 数据加密(SSL/TLS、VPN) | 使用安全传输协议 |
| 拒绝服务攻击(DoS/DDoS) | 使服务器无法正常提供服务 | 流量过滤、带宽冗余 | DDoS防御系统、CDN |
| 社会工程学 | 通过欺骗手段获取信息 | 安全意识培训 | 多因素认证(MFA) |
| 系统漏洞 | 软件缺陷被利用进行攻击 | 及时打补丁、漏洞管理 | 漏洞扫描+补丁管理流程 |
第三章
安全级别、对应的保护程度、例子(操作系统属于第几级)
计算机安全级别采用TCSEC(可信计算机系统评估标准)的划分:
| 安全级别 | 保护程度 | 具体说明 | 举例 |
|---|---|---|---|
| A1 | 最高安全 | 形式化设计验证,安全系统 | 仅用于军事级别,极少实际部署 |
| B3 | 安全标记保护 | 强制访问控制(MAC),安全内核 | 军用安全操作系统 |
| B2 | 结构化保护 | 系统结构化设计,最小化特权原则 | 高安全级别专用系统 |
| B1 | 标记安全保护 | 标记所有主体和客体,实施强制访问控制 | 部分政府/军用系统 |
| C2 | 受控访问保护 | 细粒度的自主访问控制(DAC),身份认证,审计日志 | Windows XP/Vista/7、Linux(一般民用操作系统最高达到C2级) |
| C1 | 自主安全保护 | 简单的用户/组隔离,基本的访问控制 | 早期Unix系统 |
| D | 最低保护 | 无安全保障,任何用户都可访问 | 早期DOS系统 |
重点 :我们日常使用的操作系统(Windows、Linux)安全级别一般达到C2级。
系统访问控制
系统访问控制是从用户登录到使用资源的全过程管理:
-
登录认证阶段
- 登录名称(Username):用户标识,唯一标识一个用户
- 地址(Address):IP地址或终端地址,标识用户来源
- 标识号(User ID / UID):系统内部唯一标识用户的数字编号
- 用户组(Group):将用户分组,便于统一管理权限
-
Windows XP的访问控制界面要素
- 用户账户图标(计算机管理→本地用户和组)
- 账户属性:密码设置、账户锁定、密码策略
- 用户组:Administrators(管理员组)、Users(普通用户组)、Guests(来宾组)
- 文件和文件夹的NTFS权限:完全控制、修改、读取和执行、读取、写入
- 安全选项卡:设置不同用户的访问权限
-
访问控制矩阵
- 行表示主体(用户/进程)
- 列表示客体(文件/资源)
- 单元格表示访问权限(读、写、执行等)
Windows XP账号的管理
-
内置账号
- Administrator:超级管理员,拥有最高权限,可对系统做任何操作
- Guest:来宾账户,权限最低,默认禁用
- SUPPORT_388945a0:帮助和支持服务账户
-
账号管理操作
- 创建新用户:计算机管理 → 本地用户和组 → 用户 → 新建用户
- 设置密码策略:控制面板 → 管理工具 → 本地安全策略 → 账户策略 → 密码策略
- 账户锁定策略:连续N次错误登录后锁定账户
- 密码过期策略:强制用户定期修改密码
-
用户组管理
- Administrators组:完全管理权限
- Users组:普通用户权限,不能修改系统设置
- Power Users组:介于管理员和普通用户之间
- Guests组:最小权限,用于临时用户
身份认证的方式(3类)
-
基于口令的认证(Something You Know)
- 你所知道的:用户名+密码
- 例子:系统登录密码、PIN码、安全问题答案
- 特点:最常用,但安全性相对较低
-
基于令牌/智能卡的认证(Something You Have)
- 你所拥有的:物理设备或令牌
- 例子:U盾(USB Key)、动态口令牌(如Google Authenticator)、智能IC卡、手机短信验证码
- 特点:安全性较高,需要携带物理设备
-
基于生物特征的认证(Something You Are)
- 你本身的特征:生物信息
- 例子:指纹识别、虹膜识别、面部识别、声纹识别、掌纹识别
- 特点:唯一性强、难以伪造,但成本较高
补充 :还有一种多因素认证(MFA),即组合以上两种或多种方式,安全性最高。
系统口令,鉴定系统口令时需要的规则
系统口令的安全性规则包括:
- 长度要求:口令长度一般不少于6-8位字符,越长越安全
- 复杂度要求 :
- 必须包含大写字母(A-Z)
- 必须包含小写字母(a-z)
- 必须包含数字(0-9)
- 最好包含特殊字符(!@#$%^&*等)
- 定期更换:口令应定期修改(如每30-90天)
- 不使用个人信息:不使用姓名、生日、电话号码等容易猜到的信息
- 不使用常见词汇:避免使用"password"、"123456"等常见口令
- 不重复使用:不同系统使用不同口令,避免一处泄露全部暴露
- 不明文存储:口令必须加密存储(如使用哈希算法加盐存储)
- 传输安全:口令在网络传输时必须加密(如使用SSL/TLS)
- 失败锁定:连续多次输入错误后锁定账户,防止暴力破解
第四章
数据完整性(正确性、一致性)
数据完整性是指数据在存储和传输过程中保持不被破坏、篡改或丢失的特性,确保数据的正确性(Correctness)和一致性(Consistency)。
- 正确性:数据的值和含义准确无误
- 一致性:数据在不同位置、不同时间的副本保持一致
数据完整性面临的威胁:硬件故障、软件错误、人为误操作、恶意篡改、网络传输错误、病毒破坏等。
提高数据完整性的办法:预防性技术和恢复性技术
一、预防性技术(防止数据损坏发生)
-
冗余技术(Redundancy)
- 定义:存储额外的副本数据,当一份数据损坏时可用其他副本恢复
- 例子:RAID磁盘阵列、数据库镜像
-
差错控制编码(Error Control Coding)
- 定义:在数据中加入校验码,用于检测和纠正传输/存储中的错误
- 例子:奇偶校验码、CRC循环冗余校验码、海明码
-
数据备份(Data Backup)
- 定义:定期将数据复制到其他存储介质上保存
- 例子:全盘备份、增量备份、差异备份
-
访问控制(Access Control)
- 定义:通过权限管理限制用户对数据的访问和修改操作
- 例子:NTFS文件权限、数据库权限管理
-
加密技术(Encryption)
- 定义:对数据进行加密存储和传输,防止未授权者读取或篡改
- 例子:AES加密、SSL/TLS传输加密
二、恢复性技术(数据损坏后恢复)
-
事务处理(Transaction Processing)
- 定义:将一组操作作为一个原子单元,要么全部成功,要么全部回滚
- 例子:数据库事务(ACID特性)
-
检查点恢复(Checkpoint Recovery)
- 定义:系统定期保存运行状态的检查点,故障时从最近的检查点恢复
- 例子:数据库检查点、系统还原点
-
日志恢复(Log-based Recovery)
- 定义:记录所有数据操作的日志,故障时通过重做(Redo)或撤销(Undo)日志恢复
- 例子:数据库事务日志、WAL(Write-Ahead Logging)
-
容错系统(Fault Tolerant System)
- 定义:系统在部分组件发生故障时仍能继续正常运行
- 例子:双机热备、RAID技术
容错的实现方法
-
冗余技术
- 硬件冗余:配置额外的硬件设备(如双电源、RAID磁盘阵列),硬件故障时自动切换
- 软件冗余:使用软件方法实现数据和程序的备份(如N+1进程冗余)
- 信息冗余:在数据中加入额外的校验信息(如奇偶校验位、海明码)
-
系统容错结构
- 双机热备(Active-Standby):一台主机工作,一台备机待命;主机故障时备机接管
- 双机互备(Active-Active):两台主机各运行不同应用,互为备份
- 集群(Cluster):多台服务器组成集群,共同提供服务,一台故障时其他节点接管
-
存储容错
- 磁盘镜像(Mirroring):数据同时写入两块磁盘,一块损坏另一块有完整数据
- RAID技术:通过磁盘组合提供性能和冗余
-
网络容错
- 多条网络链路冗余
- 路由器、交换机冗余部署
存储系统的三个重要组成部分
- 磁盘阵列(RAID):通过多个磁盘组合提高存储性能和可靠性
- 网络附加存储(NAS):通过网络协议(如NFS、CIFS)提供文件级存储服务
- 存储区域网络(SAN):通过专用高速网络(如光纤通道)连接服务器和存储设备,提供块级存储
磁盘阵列的七个等级(RAID 0-6),区别及实现方式
| 等级 | 名称 | 实现方式 | 磁盘数 | 特点 |
|---|---|---|---|---|
| RAID 0 | 条带化(Striping) | 数据按块交替分布到多个磁盘,无冗余 | ≥2 | 性能最高,无容错,一块盘坏全部数据丢失 |
| RAID 1 | 镜像(Mirroring) | 数据同时写入两个磁盘,互为镜像 | ≥2 | 冗余度100%,可靠性最高,磁盘利用率50% |
| RAID 2 | 海明码纠错 | 使用海明码进行位级交错分布 | ≥3 | 极少使用,已过时 |
| RAID 3 | 位交叉校验 | 数据位级交叉存储,专用磁盘存校验位(奇偶校验) | ≥3 | 并行度高,校验盘为瓶颈 |
| RAID 4 | 块交叉校验 | 数据块级交叉存储,专用磁盘存校验位 | ≥3 | 可独立访问,校验盘为瓶颈 |
| RAID 5 | 分布式奇偶校验 | 数据块级交叉存储,校验信息均匀分布在所有磁盘上 | ≥3 | 读性能好,无单一校验盘瓶颈,容许一块盘故障 |
| RAID 6 | 双重校验 | 两组独立的校验信息分布存储 | ≥4 | 容许同时两块盘故障,可靠性最高 |
重点区分:RAID 3/4是专用校验盘,RAID 5是分布式校验盘(消除了瓶颈)。
网络备份系统:全盘、增量、差异备份
| 备份类型 | 定义 | 特点 |
|---|---|---|
| 全盘备份(Full Backup) | 将所有选定的数据完整备份一次 | 备份时间最长,恢复最简单(只需一个备份集) |
| 增量备份(Incremental Backup) | 只备份自上一次备份以来发生变化的数据 | 备份速度快,恢复时需要全备+所有增量备份,恢复复杂 |
| 差异备份(Differential Backup) | 只备份自上一次全盘备份以来发生变化的数据 | 备份速度介于全备和增量之间,恢复只需全备+最后一次差异备份 |
示例:
- 周日:全盘备份
- 周一~周六:增量备份(每天只备份变化部分)
- 恢复时:先恢复周日全备,再依次恢复周一到当天的所有增量
恢复到了哪,恢复到什么程度
- 全盘备份恢复:数据恢复到备份完成时刻的完整状态,恢复过程最简单
- 增量备份恢复:需要先恢复全盘备份,再按顺序逐个恢复每个增量备份,数据恢复到最后一个增量备份的时刻
- 差异备份恢复:先恢复全盘备份,再恢复最后一次差异备份即可,数据恢复到最后一次差异备份的时刻
备份系统的架构类型
-
独立备份系统(DAS Backup)
- 备份设备直接连接到服务器上(如USB外接硬盘、本地磁带机)
- 简单、成本低,但只能保护单台服务器的数据
- 适用于小型环境
-
基于服务器的网络备份
- 备份服务器通过LAN连接多台客户端计算机
- 客户端的数据通过局域网传输到备份服务器
- 优点:集中管理;缺点:占用网络带宽,备份速度受网络影响
-
专用网络备份服务器(LAN-Free Backup)
- 使用专用的存储区域网络(SAN)进行备份
- 备份数据不占用业务网络带宽
- 优点:备份速度快,不影响正常业务网络;缺点:成本高
- 需要专用的光纤通道等高速存储网络
数据库常见的故障
- 事务故障:程序逻辑错误、死锁、违反完整性约束等导致事务失败
- 系统故障(软故障):操作系统崩溃、数据库管理系统异常终止、断电等
- 介质故障(硬故障):磁盘损坏、磁头碰撞、存储介质失效等
- 网络故障:网络中断导致数据库连接失败
- 人为故障:误删除数据、误操作、恶意破坏
数据库数据的保护方法
-
事务管理:通过ACID特性保证数据一致性
- 原子性(Atomicity):事务是不可分割的工作单元
- 一致性(Consistency):事务使数据库从一个一致性状态到另一个
- 隔离性(Isolation):并发事务互不干扰
- 持久性(Durability):事务提交后数据永久保存
-
并发控制:使用锁机制(排他锁、共享锁)和时间戳等方法防止并发冲突
-
完整性约束:实体完整性、参照完整性、用户自定义完整性
-
权限控制:GRANT/REVOKE语句控制用户访问权限
-
日志记录:记录所有数据操作,支持恢复
数据库的备份和恢复
备份方法:
- 静态备份:数据库停止运行时进行备份
- 动态备份(热备份):数据库运行时进行备份
- 逻辑备份:导出数据库的逻辑结构和数据(如SQL文件)
- 物理备份:直接复制数据库的物理文件
数据库备份过程中的几种情况/类型
- 事务日志备份:备份数据库事务日志文件
- 完整备份:备份整个数据库
- 差异备份:备份自上次完整备份以来变化的数据
- 文件/文件组备份:备份特定的数据文件或文件组
数据库恢复涉及的关键概念
| 术语 | 含义 |
|---|---|
| 前滚(Redo/重做) | 将已提交事务的操作重新执行一遍,恢复到故障发生时的状态 |
| 回滚(Undo/撤销) | 撤销未提交事务的所有操作,恢复到事务开始前的状态 |
| 检查点(Checkpoint) | 数据库定期将内存中的数据写入磁盘并记录检查点,恢复时从此开始 |
| 事务日志 | 记录所有事务操作的日志文件,是恢复的基础 |
| 恢复点 | 恢复操作可以到达的某个特定时刻 |
| ARIES算法 | 基于日志的自动恢复算法,包括分析、重做、撤销三个阶段 |
恢复顺序:故障发生 → 找到最后检查点 → 重做(Redo)已提交事务 → 撤销(Undo)未提交事务 → 数据库恢复到一致状态
制定备份的策略
-
确定备份频率:根据数据变化频率和重要性确定
- 关键数据:每天甚至实时备份
- 一般数据:每周备份
-
选择备份类型组合:全盘+增量+差异的组合使用
-
确定备份保留周期:备份保留多长时间,定期清理过期备份
-
异地备份:将备份数据存放在不同的物理位置,防止区域性灾难
-
备份验证:定期测试备份数据的可恢复性,确保备份有效
-
制定恢复计划:明确恢复步骤、责任人员、恢复时间目标(RTO)和恢复点目标(RPO)
第五章
病毒的分类,病毒都有哪些
计算机病毒按不同标准分类:
按感染对象分类:
- 文件型病毒:感染可执行文件(.exe、.com、.dll等)
- 引导型病毒:感染硬盘引导区(MBR)和分区表
- 混合型病毒:既感染引导区又感染文件
- 宏病毒:感染Office文档中的宏代码(.doc、.xls等)
- 脚本病毒:感染脚本文件(.vbs、.js等)
- 网络病毒:通过网络传播,感染网络资源
按传播方式分类:
- 单机病毒:在单台计算机上运行和传播
- 网络病毒:通过网络协议、电子邮件等传播
病毒的感染机制(文件型病毒等)
文件型病毒的感染过程:
- 病毒代码附着在可执行文件(宿主文件)上
- 当用户运行被感染的文件时,病毒代码先于正常程序执行
- 病毒将自身复制到其他可执行文件中
- 病毒执行其恶意操作(破坏数据、窃取信息等)
- 正常程序继续执行,用户不易察觉
病毒的几种感染方式:
- 头部感染:病毒插入到文件头部
- 尾部感染:病毒附加到文件末尾,修改入口指针跳转到病毒代码
- 中间插入:病毒插入到文件代码中间
- 空洞感染:利用文件中的空闲空间进行感染
宏病毒
什么是宏病毒:利用Office软件中宏(Macro)功能编写的病毒,感染Word、Excel等文档。
相关操作:
- 病毒以VBA(Visual Basic for Applications)代码编写
- 附着在文档的宏中(如AutoOpen、AutoClose等自动宏)
- 当打开被感染的文档时,宏代码自动执行
- 病毒通过文档复制和网络传播到其他计算机
宏病毒的特征、防治和清除
特征:
- 感染Office文档(.doc、.xls、.ppt等)
- 跨平台传播(Windows和Mac上的Office)
- 传播速度快(通过电子邮件附件传播)
- 代码以VBA编写,容易编写和修改
- 难以根除(嵌入文档中)
防治:
- 禁用Office宏的自动执行(设置宏安全级别为"高"或"非常高")
- 不打开来源不明的文档
- 使用杀毒软件扫描Office文档
- 使用数字签名验证宏来源
清除:
- 使用专业杀毒软件清除
- 手动方法:打开文档→工具→宏→删除可疑宏
- 通过模板Normal.dot的清理(很多宏病毒感染全局模板)
网络病毒及相应的防护
网络病毒类型:
- 蠕虫病毒:通过网络自动传播,不依附于文件
- 特洛伊木马:伪装成正常程序,暗中执行恶意操作
- 网络钓鱼:通过伪造网站或邮件窃取用户信息
- 间谍软件:暗中收集用户信息
- 勒索软件:加密用户文件索要赎金
相应的防护措施:
- 部署网络防火墙和入侵检测系统(IDS)
- 安装并及时更新杀毒软件
- 及时安装操作系统和软件的安全补丁
- 设置强密码和多因素认证
- 限制不必要的网络服务和端口
- 定期备份重要数据
- 不随意下载和安装不明来源的软件
网络病毒、特洛伊木马
特洛伊木马(Trojan Horse):
- 定义:伪装成正常合法程序,诱使用户安装运行,实际执行恶意操作
- 特点:不自我复制,依赖用户主动运行
- 危害:远程控制(Remote Access Trojan)、数据窃取、键盘记录、开后门、创建僵尸网络
常见伪装方式:
- 伪装成游戏外挂、破解软件
- 伪装成系统工具或常用软件
- 伪装成正常邮件附件
木马的启动方式
-
注册表启动:修改注册表的Run/RunOnce键值实现自启动
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
-
系统服务启动:注册为Windows服务,随系统启动自动运行
-
启动文件夹:将快捷方式放入启动文件夹(Startup)
-
修改系统文件:修改win.ini、system.ini等系统配置文件
-
文件关联:修改文件关联,当打开特定文件类型时触发木马
-
捆绑方式:将木马与正常程序捆绑在一起,运行正常程序时同时启动木马
木马的检测
检测木马分几个部分进行:
- 进程检测:检查系统中是否有可疑进程运行(任务管理器、Process Explorer)
- 端口检测:检查是否有异常的网络连接和开放端口(netstat命令)
- 启动项检测:检查注册表启动项、服务、启动文件夹等是否有可疑条目
- 文件检测:检查系统目录下是否有异常文件、文件大小或时间异常
- 行为检测:监控程序行为,如异常的网络通信、键盘记录行为
- 特征码检测:使用杀毒软件扫描已知木马的特征码
- 网络流量检测:监控网络流量是否有异常的外部连接
蠕虫病毒的特点、传输及防治
特点:
- 独立性:不依附于其他程序,是独立的可执行程序
- 自我复制:能自我复制并传播到其他计算机
- 利用漏洞:利用操作系统或网络服务的漏洞进行传播
- 网络传输:通过网络自动传播,无需用户干预
- 消耗资源:大量占用网络带宽和系统资源
传播方式:
- 通过电子邮件传播
- 通过网络共享传播
- 通过系统漏洞主动扫描传播
- 通过即时通讯软件传播
防治措施:
- 及时安装系统补丁,修补漏洞
- 关闭不必要的网络服务和端口
- 安装防火墙,限制异常网络连接
- 安装防病毒软件并保持更新
- 不轻易打开不明邮件附件
病毒的预防、检测和清除(总结)
一、病毒预防(事前)
- 安装可靠的杀毒软件并保持更新
- 定期更新操作系统和应用软件补丁
- 不使用来历不明的软件和介质
- 对外来的文件和邮件先扫描再打开
- 设置合理的用户权限,减少病毒感染面
- 定期备份重要数据
二、病毒检测(事中)
- 特征码检测:将文件与已知病毒特征码库进行比对
- 启发式检测:通过分析代码行为特征判断是否为病毒(未知病毒检测)
- 行为监测:实时监控程序行为,发现异常立即报警
- 完整性检测:检查文件的哈希值是否发生变化
三、病毒清除(事后)
- 使用杀毒软件进行病毒查杀
- 进入安全模式进行清除
- 使用专用病毒清除工具
- 对被感染的文件进行隔离或删除
- 严重情况下格式化磁盘并重装系统
- 清除后需修复被病毒破坏的系统和数据
第六章
加密密钥
**密钥(Key)**是加密和解密过程中使用的关键参数。密钥决定了同样的算法可以产生不同的加密结果。
- 加密密钥:用于将明文转换为密文的参数
- 解密密钥:用于将密文还原为明文的参数
- 密钥长度:直接影响加密强度,长度越长越难破解(如56位、128位、256位)
第六章基本概念(对称、非对称等)
密码学基本术语
- 明文(Plaintext):原始的可读数据
- 密文(Ciphertext):加密后的数据
- 加密(Encryption):将明文转换为密文的过程
- 解密(Decryption):将密文还原为明文的过程
- 算法(Algorithm):加密和解密使用的数学方法
- 密钥(Key):算法的参数,决定加密/解密的具体结果
两大密码体制
| 比较项 | 对称密码(Secret Key) | 非对称密码(Public Key) |
|---|---|---|
| 密钥数量 | 加密和解密使用同一把密钥 | 使用一对密钥(公钥+私钥) |
| 加密密钥 | 秘密密钥 | 公钥(公开) |
| 解密密钥 | 同一把秘密密钥 | 私钥(保密) |
| 速度 | 快(适合大量数据) | 慢(适合少量数据/密钥交换) |
| 密钥分发 | 困难(需安全通道) | 简单(公钥可公开) |
| 典型算法 | DES、3DES、AES、IDEA、RC4 | RSA、ECC、ElGamal、Diffie-Hellman |
| 应用场景 | 数据加密 | 数字签名、密钥交换、身份认证 |
传统密码技术(每一个都需要会算)
1. 凯撒密码(Caesar Cipher)
- 原理:将每个字母按字母表向后移固定位数
- 公式:C = (P + k) mod 26
- 例子:k=3,明文 ABC → 密文 DEF
- 解密:P = (C - k) mod 26
2. 单表替换密码
- 原理:明文字母到密文字母的一一映射(如A→K, B→X...)
- 安全性:密钥空间为26!,约4×10²⁶种可能
3. 维吉尼亚密码(Vigenère Cipher)
- 原理:使用多表替换,密钥为一个单词,每个字母对应不同的移位量
- 公式:Ci = (Pi + Ki) mod 26
- 例子 :明文 ATTACK,密钥 KEY
- A+K=K, T+E=X, T+Y=H, A+K=K, C+E=G, K+Y=I → 密文 KXHKGI
4. 置换密码(Transposition Cipher)
- 原理:改变字母的位置顺序,不改变字母本身
- 列置换:将明文按行写入矩阵,按列读出
- 例子:明文 HELLO WORLD,按3列排列后按列读取
对称密码技术------几种主要算法的区别
| 算法 | 密钥长度 | 分组长度 | 特点 |
|---|---|---|---|
| DES | 56位 | 64位 | 已不安全,密钥太短 |
| 3DES | 112/168位 | 64位 | 三重DES,安全性提高 |
| AES | 128/192/256位 | 128位 | 当前主流标准,安全高效 |
| IDEA | 128位 | 64位 | 用于PGP |
| RC4 | 可变长 | 流密码 | 流密码,速度快,用于SSL/WEP |
| Blowfish | 可变长(最大448位) | 64位 | 速度快,免费 |
| DESX | 112/168位 | 64位 | DES的增强版 |
DES的计算流程(p183-p186)
DES加密步骤:
-
初始置换(IP)
- 将64位明文按照固定的初始置换表重新排列
-
16轮Feistel迭代
- 每一轮的操作:
- 将64位数据分为左半部分(L)和右半部分(R),各32位
- 扩展(E扩展):将右半部分32位扩展为48位
- 密钥加:扩展后的48位与该轮子密钥(48位)异或
- S盒替换:48位通过8个S盒压缩为32位(每个S盒输入6位输出4位)
- P盒置换:32位通过P盒置换重新排列
- 异或:P盒输出与左半部分异或,结果作为新的右半部分
- 原来的右半部分作为新的左半部分
- 子密钥生成:从56位主密钥中通过选择置换(PC-1、PC-2)、循环左移等操作生成16个48位子密钥
- 每一轮的操作:
-
逆初始置换(IP⁻¹)
- 将最终的64位数据按照逆初始置换表重新排列,得到密文
S盒替换(最重要的非线性操作):
- 每个S盒输入6位:第1位和第6位组合成行号(0-3),中间4位组合成列号(0-15)
- 在S盒的对应行、列查找得到4位输出
对称密钥密码技术,各算法对比
除DES外还有:
- AES(高级加密标准):使用替代-置换网络(SPN),不使用Feistel结构,安全性更强
- IDEA:使用8轮迭代,3种运算(异或、模加、模乘),密钥128位
- RC4:流密码,基于密钥流与明文异或,算法简单、速度快
公钥密码体制、公钥密码和私有密钥
**公钥密码体制(非对称密码体制)**的核心思想:
- 每个用户拥有一对密钥:公钥(Public Key)和私钥(Private Key)
- 公钥:公开给所有人,用于加密数据或验证签名
- 私钥:只有自己知道,用于解密数据或生成签名
- 安全性基础:从公钥推导出私钥在计算上不可行(基于数学难题)
公钥的用途:
- 用接收方的公钥加密 → 只有接收方的私钥能解密(保密通信)
- 用发送方的私钥签名 → 任何人用发送方的公钥验证(身份认证+不可否认)
密钥交换算法(RSA密码系统简介)
RSA算法:
- 基于大数分解的数学难题
- 密钥生成:选择两个大素数p、q → 计算n=p×q → 计算φ(n)=(p-1)(q-1) → 选择e使得gcd(e,φ(n))=1 → 计算d使得e×d≡1(mod φ(n))
- 公钥 :(e, n);私钥:(d, n)
- 加密:C = M^e mod n
- 解密:M = C^d mod n
Diffie-Hellman密钥交换算法
算法步骤(语言表达):
- 公开参数:选择一个大素数p和一个原根g,这两个参数公开
- Alice生成:Alice选择一个私密的随机数a(1<a<p-1),计算 A = g^a mod p,将A发送给Bob
- Bob生成:Bob选择一个私密的随机数b(1<b<p-1),计算 B = g^b mod p,将B发送给Alice
- 计算共享密钥 :
- Alice计算:K = B^a mod p = (gb)a mod p = g^(ab) mod p
- Bob计算:K = A^b mod p = (ga)b mod p = g^(ab) mod p
- 双方得到相同的共享密钥K,可用于后续的对称加密通信
中间人攻击(Man-in-the-Middle Attack)
攻击过程:
- Alice想与Bob通信,Eve是攻击者
- Alice发送A给Bob时,Eve截获A,将自己的C = g^c mod p发给Bob
- Bob发送B给Alice时,Eve截获B,将自己的C = g^c mod p发给Alice
- Alice以为在和Bob通信,实际与Eve建立了密钥
- Bob也以为在和Alice通信,实际与Eve建立了密钥
- Eve可以解密、阅读、修改所有通信内容
应对策略:
- 数字签名:对交换的消息进行签名,防止篡改
- 数字证书:通过CA(证书颁发机构)验证对方身份
- 身份认证:在密钥交换过程中加入身份认证机制
数字信封技术(p198)
数字信封结合了对称加密和非对称加密的优点:
- 发送方生成一个随机的对称密钥(会话密钥)
- 用该对称密钥加密要发送的数据(对称加密,速度快)
- 用接收方的公钥加密该对称密钥
- 将加密后的数据和加密后的对称密钥一起发送给接收方
- 接收方用自己的私钥解密得到对称密钥
- 用对称密钥解密得到原始数据
优点:解决了对称加密的密钥分发问题,同时保证了加密效率
其他需要认识的概念
- 数字签名(Digital Signature):用发送方私钥对消息摘要进行加密,用于身份认证和不可否认性
- 消息摘要(Hash/哈希):将任意长度数据通过哈希函数(MD5、SHA)生成固定长度的摘要值
- PKI(公钥基础设施):基于公钥密码技术的安全基础设施,包括CA、RA、证书库等
- CA(证书颁发机构):负责签发和管理数字证书的可信第三方机构
- 数字证书:绑定公钥和持有者身份的电子文档,由CA签发
第七章 防火墙技术
内网三种攻击,能做什么不能做什么
根据防火墙对内外网络数据的控制方式,分为三种架构:
1. 包过滤防火墙(Packet Filtering)
能做什么:
- 根据IP地址、端口号、协议类型过滤数据包
- 阻止特定IP或端口的访问
- 速度快,对用户透明
不能做什么:
- 不能检查数据包的内容(payload)
- 不能追踪连接状态
- 不能防止IP欺骗
- 不能做应用层过滤
- 无法检测到伪装成合法数据包的攻击
2. 双宿主网关(Dual-Homed Gateway)
能做什么:
- 使用双网卡主机连接内网和外网
- 可以在应用层代理服务,控制内外通信
- 比包过滤有更强的安全控制能力
不能做什么:
- 一旦攻击者攻破双宿主机,内外网络就直接连通了
- 性能有限,可能成为网络瓶颈
- 配置和管理较复杂
3. 屏蔽主机架构(Screened Host)
能做什么:
- 路由器进行包过滤 + 内部主机运行代理服务
- 双重安全机制:路由器初步过滤 + 主机深入检查
- 强制所有入站连接必须经过代理服务器
不能做什么:
- 屏蔽主机如果被攻破,整个内部网络暴露
- 路由器规则配置错误可能导致安全漏洞
4. 屏蔽子网架构(Screened Subnet,DMZ)
能做什么:
- 在内外网之间建立DMZ(非军事区/隔离区)
- 放置对外服务(Web、邮件服务器等)
- 双层防火墙保护:外层防火墙+内层防火墙
- 即使DMZ被攻破,内网仍然安全
不能做什么:
- 架构复杂,成本高
- DMZ中的服务仍然可能被攻击
- 需要精心配置和持续维护
整本书所有重要缩写与专有名词
| 缩写 | 全称 | 含义 |
|---|---|---|
| OSI | Open Systems Interconnection | 开放系统互连参考模型 |
| TCP/IP | Transmission Control Protocol/Internet Protocol | 传输控制协议/网际协议 |
| IP | Internet Protocol | 网际协议 |
| TCP | Transmission Control Protocol | 传输控制协议(面向连接、可靠) |
| UDP | User Datagram Protocol | 用户数据报协议(无连接、不可靠) |
| ICMP | Internet Control Message Protocol | 网际控制报文协议 |
| ARP | Address Resolution Protocol | 地址解析协议(IP→MAC) |
| RARP | Reverse ARP | 反向地址解析协议(MAC→IP) |
| DNS | Domain Name System | 域名系统 |
| HTTP | Hypertext Transfer Protocol | 超文本传输协议 |
| HTTPS | HTTP Secure | 安全超文本传输协议 |
| FTP | File Transfer Protocol | 文件传输协议 |
| SMTP | Simple Mail Transfer Protocol | 简单邮件传输协议 |
| POP3 | Post Office Protocol v3 | 邮局协议第3版 |
| IMAP | Internet Message Access Protocol | 互联网消息访问协议 |
| SNMP | Simple Network Management Protocol | 简单网络管理协议 |
| DHCP | Dynamic Host Configuration Protocol | 动态主机配置协议 |
| SSH | Secure Shell | 安全外壳协议 |
| SSL | Secure Sockets Layer | 安全套接层 |
| TLS | Transport Layer Security | 传输层安全(SSL的后继) |
| VPN | Virtual Private Network | 虚拟专用网络 |
| IDS | Intrusion Detection System | 入侵检测系统 |
| IPS | Intrusion Prevention System | 入侵防御系统 |
| ACL | Access Control List | 访问控制列表 |
| MAC | Mandatory Access Control / Media Access Control | 强制访问控制 / 媒体访问控制 |
| DAC | Discretionary Access Control | 自主访问控制 |
| CIA | Confidentiality, Integrity, Availability | 保密性、完整性、可用性 |
| CRL | Certificate Revocation List | 证书吊销列表 |
| RA | Registration Authority | 注册机构 |
| CA | Certificate Authority | 证书颁发机构 |
| PKI | Public Key Infrastructure | 公钥基础设施 |
| PKC | Public Key Cryptography | 公钥密码学 |
| RAID | Redundant Array of Independent Disks | 独立磁盘冗余阵列 |
| NAS | Network Attached Storage | 网络附加存储 |
| SAN | Storage Area Network | 存储区域网络 |
| DAS | Direct Attached Storage | 直接附加存储 |
| VM | Virtual Machine | 虚拟机 |
| DoS | Denial of Service | 拒绝服务 |
| DDoS | Distributed Denial of Service | 分布式拒绝服务 |
| OSPF | Open Shortest Path First | 开放最短路径优先(路由协议) |
| RIP | Routing Information Protocol | 路由信息协议 |
加密算法缩写
| 缩写 | 全称 | 类型 |
|---|---|---|
| DES | Data Encryption Standard | 对称密钥,56位密钥,64位分组 |
| 3DES | Triple DES | 对称密钥,三次DES |
| AES | Advanced Encryption Standard | 对称密钥,128/192/256位 |
| RSA | Rivest-Shamir-Adleman | 非对称密钥,基于大数分解 |
| IDEA | International Data Encryption Algorithm | 对称密钥,128位密钥 |
| RC4 | Rivest Cipher 4 | 对称流密码 |
| ECC | Elliptic Curve Cryptography | 椭圆曲线密码学 |
| MD5 | Message Digest 5 | 哈希算法,128位摘要 |
| SHA | Secure Hash Algorithm | 哈希算法,160/256/512位 |
| Diffie-Hellman | --- | 密钥交换协议 |
DNS相关
DNS(域名系统):将人类可读的域名(如www.example.com)翻译为计算机可识别的IP地址。
DNS解析过程:
- 客户端向本地DNS服务器发起查询请求
- 本地DNS服务器依次查询:根域名服务器 → 顶级域服务器(.com) → 权威域名服务器
- 逐级解析,最终得到IP地址返回给客户端
RSA加密算法要点
RSA基于大整数分解难题:
- 密钥生成:选p,q → n=p×q → φ(n)=(p-1)(q-1) → 选e → 计算d
- 加密:C = M^e mod n
- 解密:M = C^d mod n
- 公钥(e,n),私钥(d,n)
- RSA既能加密也能签名
PKI公钥密码体制(p204)
PKI(Public Key Infrastructure)的组成:
- CA(证书颁发机构):签发、更新、吊销数字证书
- RA(注册机构):审核证书申请者的身份
- 数字证书:绑定公钥与身份,包含持有者信息、公钥、CA签名
- 证书库:存储和分发数字证书(如LDAP目录)
- CRL(证书吊销列表):已吊销证书的清单
- 终端实体:使用证书的用户或设备
PKI的功能:身份认证、数据加密、数字签名、不可否认性
各类密码技术的功能区别(p164 6.4节)
| 技术 | 主要功能 | 说明 |
|---|---|---|
| 传统密码技术 | 加密 | 替换密码、置换密码,用同一密钥加解密 |
| 对称密码技术 | 加密 | DES/AES等,速度快,适合大量数据加密 |
| 非对称密码技术(RSA) | 加密 + 签名 | 公钥加密、私钥解密;私钥签名、公钥验证 |
| Diffie-Hellman | 密钥交换 | 不直接加密数据,只用于安全交换对称密钥 |
| 数字签名 | 认证 + 完整性 + 不可否认 | 用私钥签名,公钥验证 |
RAID磁盘阵列------1级通过镜像实现冗余
RAID 1(镜像):
- 数据同时写入两个(或多个)磁盘
- 两个磁盘保存完全相同的数据
- 一块磁盘故障时,另一块有完整数据,可立即替换
- 冗余度100%,磁盘利用率只有50%
- 适用于对可靠性要求极高的场景
Hellman(Diffie-Hellman)密钥交换算法
步骤(p194,必须背会):
- 公开约定大素数p和原根g
- Alice选私密随机数a,发送 A = g^a mod p 给Bob
- Bob选私密随机数b,发送 B = g^b mod p 给Alice
- Alice计算 K = B^a mod p;Bob计算 K = A^b mod p
- 双方得到相同共享密钥 K = g^(ab) mod p
中间人攻击 :Eve截获双方消息,分别与Alice和Bob建立密钥,窃听/篡改通信。
防御策略:数字签名、数字证书、身份认证机制。
DES的计算(p182-p187,需会算)
二进制与十进制转换
二进制→十进制:
- 按权展开求和
- 例:1101 = 1×2³ + 1×2² + 0×2¹ + 1×2⁰ = 8+4+0+1 = 13
十进制→二进制:
- 除2取余法
- 例:13 ÷ 2 = 6余1,6 ÷ 2 = 3余0,3 ÷ 2 = 1余1,1 ÷ 2 = 0余1
- 从下往上读余数 = 1101
DES S盒计算示例
输入6位 101101:
- 第1位和第6位组成行号:
11= 3 - 中间4位组成列号:
0110= 6 - 在S盒1的第3行第6列查找对应的4位输出
DES异或运算
10101100
⊕ 11001010
-----------
01100110
(相同为0,不同为1)