计算机网络安全基础复习

第一章

OSI参考7层模型,每一层都有哪些协议

层次 名称 主要协议
7 应用层 HTTP(超文本传输协议)、FTP(文件传输协议)、SMTP(简单邮件传输协议)、POP3(邮局协议第3版)、Telnet(远程登录协议)、DNS(域名系统)、SNMP(简单网络管理协议)、DHCP(动态主机配置协议)
6 表示层 SSL/TLS(安全套接层/传输层安全)、JPEG(联合图像专家组)、GIF(图像交换格式)、ASCII(美国标准信息交换码)、MPEG(运动图像专家组)
5 会话层 NetBIOS(网络基本输入输出系统)、RPC(远程过程调用)、PPTP(点对点隧道协议)
4 传输层 TCP(传输控制协议)、UDP(用户数据报协议)
3 网络层 IP(网际协议)、ICMP(网际控制报文协议)、ARP(地址解析协议)、RARP(反向地址解析协议)、OSPF(开放最短路径优先)、RIP(路由信息协议)
2 数据链路层 PPP(点对点协议)、HDLC(高级数据链路控制)、Ethernet(以太网,IEEE 802.3)、Frame Relay(帧中继)
1 物理层 RS-232、V.35、RJ-45(网络接口标准)、DSL(数字用户线路)、ISDN(综合业务数字网)

记忆要点:每层提供不同的功能,协议从上到下越来越"贴近硬件"。

网络互联设备都包含哪些

设备 工作层次 功能
中继器(Repeater) 物理层 信号放大与再生,延长网络传输距离
集线器(Hub) 物理层 多端口中继器,将信号广播到所有端口
网桥(Bridge) 数据链路层 基于MAC地址转发帧,隔离冲突域
交换机(Switch) 数据链路层 多端口网桥,根据MAC地址表转发数据帧
路由器(Router) 网络层 根据IP地址进行路由选择和数据包转发,连接不同网络
网关(Gateway) 高层(应用层) 协议转换,连接不同体系结构的网络

TCP/IP和OSI参考模型的对应关系

OSI七层 TCP/IP四层 对应关系与解释
应用层 应用层 OSI的应用层、表示层、会话层合并为TCP/IP的应用层,直接为用户提供网络服务
表示层 数据格式转换、加密解密
会话层 管理端到端的会话连接
传输层 传输层 功能基本一致,提供端到端的数据传输服务,保证数据可靠/不可靠传输
网络层 网际层(Internet层) OSI的网络层对应TCP/IP的网际层,核心协议是IP,负责数据包的寻址和路由
数据链路层 网络接口层 OSI的物理层和数据链路层合并为TCP/IP的网络接口层
物理层 负责物理介质上的比特流传输

关键区别:OSI是理论模型(7层),TCP/IP是实际使用模型(4层),TCP/IP更简洁实用。

每一层的协议都有哪些

  • 应用层:HTTP(超文本传输)、FTP(文件传输)、SMTP(邮件发送)、POP3(邮件接收)、DNS(域名解析)、Telnet(远程登录)、SNMP(网络管理)、DHCP(动态主机配置)
  • 传输层:TCP(传输控制协议,面向连接、可靠传输)、UDP(用户数据报协议,无连接、不可靠但快速)
  • 网际层:IP(网际协议)、ICMP(网际控制报文协议)、ARP(地址解析协议)、RARP(反向地址解析协议)、IGMP(网际组管理协议)
  • 网络接口层:Ethernet、PPP、ARP(也可归入此层)

Internet网提供的功能都有哪些

  1. 万维网服务(WWW):通过HTTP协议提供网页浏览
  2. 电子邮件服务(E-mail):SMTP/POP3/IMAP协议实现邮件收发
  3. 文件传输服务(FTP):文件的上传和下载
  4. 远程登录服务(Telnet/SSH):远程操控另一台计算机
  5. 域名解析服务(DNS):将域名转换为IP地址
  6. 即时通讯服务:实时文字、语音、视频通信
  7. 网络新闻组(Usenet):信息发布与讨论
  8. 电子商务:在线交易、网上银行等

第二章

网络安全受到的三种不同的威胁

  1. 被动攻击(Passive Attack)

    • 定义:攻击者不修改信息内容,仅通过截获、窃听、监视等方式获取传输中的信息
    • 例子:流量分析、通信监听、窃取传输数据
    • 特点 :难以检测,因为不改变数据;防御重点在于预防(加密)
  2. 主动攻击(Active Attack)

    • 定义:攻击者主动对数据流进行篡改、伪造或破坏
    • 例子:重放攻击、拒绝服务攻击(DoS)、篡改数据、假冒身份
    • 特点 :容易检测但难以完全预防;防御重点在于检测和恢复
  3. 内部攻击(Inside Attack)

    • 定义:来自组织内部人员的攻击,利用合法权限进行非法操作
    • 例子:员工窃取机密数据、滥用管理权限、越权访问
    • 特点:破坏性大,防范困难,因为攻击者拥有合法访问权限

网络安全策略怎么来制定

制定网络安全策略需要遵循以下步骤:

  1. 安全需求分析

    • 明确需要保护的资产和数据
    • 分析网络面临的威胁和漏洞
    • 评估安全风险等级
  2. 确定安全目标

    • 保密性(Confidentiality):确保信息不被未授权者获取
    • 完整性(Integrity):确保信息不被篡改
    • 可用性(Availability):确保合法用户能正常使用资源
    • (又称CIA三要素)
  3. 制定安全策略

    • 网络访问策略:谁能访问什么资源
    • 身份认证策略:如何验证用户身份
    • 数据保护策略:如何加密和保护数据
    • 安全审计策略:如何记录和审查安全事件
  4. 实施安全措施

    • 部署防火墙、入侵检测系统等安全设备
    • 实施加密、认证等技术手段
    • 建立安全管理制度和操作规程
  5. 定期评估与更新

    • 定期进行安全评估和渗透测试
    • 根据新威胁更新安全策略

威胁网络安全的因素、相应的防范措施以及解决方案

威胁因素 具体表现 防范措施 解决方案
计算机病毒 感染文件、破坏数据、占用系统资源 安装杀毒软件、定期扫描 病毒防火墙、行为检测
黑客攻击 入侵系统、窃取数据、破坏服务 入侵检测系统(IDS)、漏洞扫描 防火墙、访问控制、安全加固
内部威胁 员工误操作或恶意操作 权限最小化原则、安全培训 日志审计、行为监控
网络窃听 截获传输中的敏感数据 数据加密(SSL/TLS、VPN) 使用安全传输协议
拒绝服务攻击(DoS/DDoS) 使服务器无法正常提供服务 流量过滤、带宽冗余 DDoS防御系统、CDN
社会工程学 通过欺骗手段获取信息 安全意识培训 多因素认证(MFA)
系统漏洞 软件缺陷被利用进行攻击 及时打补丁、漏洞管理 漏洞扫描+补丁管理流程

第三章

安全级别、对应的保护程度、例子(操作系统属于第几级)

计算机安全级别采用TCSEC(可信计算机系统评估标准)的划分:

安全级别 保护程度 具体说明 举例
A1 最高安全 形式化设计验证,安全系统 仅用于军事级别,极少实际部署
B3 安全标记保护 强制访问控制(MAC),安全内核 军用安全操作系统
B2 结构化保护 系统结构化设计,最小化特权原则 高安全级别专用系统
B1 标记安全保护 标记所有主体和客体,实施强制访问控制 部分政府/军用系统
C2 受控访问保护 细粒度的自主访问控制(DAC),身份认证,审计日志 Windows XP/Vista/7、Linux(一般民用操作系统最高达到C2级)
C1 自主安全保护 简单的用户/组隔离,基本的访问控制 早期Unix系统
D 最低保护 无安全保障,任何用户都可访问 早期DOS系统

重点 :我们日常使用的操作系统(Windows、Linux)安全级别一般达到C2级

系统访问控制

系统访问控制是从用户登录到使用资源的全过程管理:

  1. 登录认证阶段

    • 登录名称(Username):用户标识,唯一标识一个用户
    • 地址(Address):IP地址或终端地址,标识用户来源
    • 标识号(User ID / UID):系统内部唯一标识用户的数字编号
    • 用户组(Group):将用户分组,便于统一管理权限
  2. Windows XP的访问控制界面要素

    • 用户账户图标(计算机管理→本地用户和组)
    • 账户属性:密码设置、账户锁定、密码策略
    • 用户组:Administrators(管理员组)、Users(普通用户组)、Guests(来宾组)
    • 文件和文件夹的NTFS权限:完全控制、修改、读取和执行、读取、写入
    • 安全选项卡:设置不同用户的访问权限
  3. 访问控制矩阵

    • 行表示主体(用户/进程)
    • 列表示客体(文件/资源)
    • 单元格表示访问权限(读、写、执行等)

Windows XP账号的管理

  1. 内置账号

    • Administrator:超级管理员,拥有最高权限,可对系统做任何操作
    • Guest:来宾账户,权限最低,默认禁用
    • SUPPORT_388945a0:帮助和支持服务账户
  2. 账号管理操作

    • 创建新用户:计算机管理 → 本地用户和组 → 用户 → 新建用户
    • 设置密码策略:控制面板 → 管理工具 → 本地安全策略 → 账户策略 → 密码策略
    • 账户锁定策略:连续N次错误登录后锁定账户
    • 密码过期策略:强制用户定期修改密码
  3. 用户组管理

    • Administrators组:完全管理权限
    • Users组:普通用户权限,不能修改系统设置
    • Power Users组:介于管理员和普通用户之间
    • Guests组:最小权限,用于临时用户

身份认证的方式(3类)

  1. 基于口令的认证(Something You Know)

    • 你所知道的:用户名+密码
    • 例子:系统登录密码、PIN码、安全问题答案
    • 特点:最常用,但安全性相对较低
  2. 基于令牌/智能卡的认证(Something You Have)

    • 你所拥有的:物理设备或令牌
    • 例子:U盾(USB Key)、动态口令牌(如Google Authenticator)、智能IC卡、手机短信验证码
    • 特点:安全性较高,需要携带物理设备
  3. 基于生物特征的认证(Something You Are)

    • 你本身的特征:生物信息
    • 例子:指纹识别、虹膜识别、面部识别、声纹识别、掌纹识别
    • 特点:唯一性强、难以伪造,但成本较高

补充 :还有一种多因素认证(MFA),即组合以上两种或多种方式,安全性最高。

系统口令,鉴定系统口令时需要的规则

系统口令的安全性规则包括:

  1. 长度要求:口令长度一般不少于6-8位字符,越长越安全
  2. 复杂度要求
    • 必须包含大写字母(A-Z)
    • 必须包含小写字母(a-z)
    • 必须包含数字(0-9)
    • 最好包含特殊字符(!@#$%^&*等)
  3. 定期更换:口令应定期修改(如每30-90天)
  4. 不使用个人信息:不使用姓名、生日、电话号码等容易猜到的信息
  5. 不使用常见词汇:避免使用"password"、"123456"等常见口令
  6. 不重复使用:不同系统使用不同口令,避免一处泄露全部暴露
  7. 不明文存储:口令必须加密存储(如使用哈希算法加盐存储)
  8. 传输安全:口令在网络传输时必须加密(如使用SSL/TLS)
  9. 失败锁定:连续多次输入错误后锁定账户,防止暴力破解

第四章

数据完整性(正确性、一致性)

数据完整性是指数据在存储和传输过程中保持不被破坏、篡改或丢失的特性,确保数据的正确性(Correctness)和一致性(Consistency)。

  • 正确性:数据的值和含义准确无误
  • 一致性:数据在不同位置、不同时间的副本保持一致

数据完整性面临的威胁:硬件故障、软件错误、人为误操作、恶意篡改、网络传输错误、病毒破坏等。

提高数据完整性的办法:预防性技术和恢复性技术

一、预防性技术(防止数据损坏发生)

  1. 冗余技术(Redundancy)

    • 定义:存储额外的副本数据,当一份数据损坏时可用其他副本恢复
    • 例子:RAID磁盘阵列、数据库镜像
  2. 差错控制编码(Error Control Coding)

    • 定义:在数据中加入校验码,用于检测和纠正传输/存储中的错误
    • 例子:奇偶校验码、CRC循环冗余校验码、海明码
  3. 数据备份(Data Backup)

    • 定义:定期将数据复制到其他存储介质上保存
    • 例子:全盘备份、增量备份、差异备份
  4. 访问控制(Access Control)

    • 定义:通过权限管理限制用户对数据的访问和修改操作
    • 例子:NTFS文件权限、数据库权限管理
  5. 加密技术(Encryption)

    • 定义:对数据进行加密存储和传输,防止未授权者读取或篡改
    • 例子:AES加密、SSL/TLS传输加密

二、恢复性技术(数据损坏后恢复)

  1. 事务处理(Transaction Processing)

    • 定义:将一组操作作为一个原子单元,要么全部成功,要么全部回滚
    • 例子:数据库事务(ACID特性)
  2. 检查点恢复(Checkpoint Recovery)

    • 定义:系统定期保存运行状态的检查点,故障时从最近的检查点恢复
    • 例子:数据库检查点、系统还原点
  3. 日志恢复(Log-based Recovery)

    • 定义:记录所有数据操作的日志,故障时通过重做(Redo)或撤销(Undo)日志恢复
    • 例子:数据库事务日志、WAL(Write-Ahead Logging)
  4. 容错系统(Fault Tolerant System)

    • 定义:系统在部分组件发生故障时仍能继续正常运行
    • 例子:双机热备、RAID技术

容错的实现方法

  1. 冗余技术

    • 硬件冗余:配置额外的硬件设备(如双电源、RAID磁盘阵列),硬件故障时自动切换
    • 软件冗余:使用软件方法实现数据和程序的备份(如N+1进程冗余)
    • 信息冗余:在数据中加入额外的校验信息(如奇偶校验位、海明码)
  2. 系统容错结构

    • 双机热备(Active-Standby):一台主机工作,一台备机待命;主机故障时备机接管
    • 双机互备(Active-Active):两台主机各运行不同应用,互为备份
    • 集群(Cluster):多台服务器组成集群,共同提供服务,一台故障时其他节点接管
  3. 存储容错

    • 磁盘镜像(Mirroring):数据同时写入两块磁盘,一块损坏另一块有完整数据
    • RAID技术:通过磁盘组合提供性能和冗余
  4. 网络容错

    • 多条网络链路冗余
    • 路由器、交换机冗余部署

存储系统的三个重要组成部分

  1. 磁盘阵列(RAID):通过多个磁盘组合提高存储性能和可靠性
  2. 网络附加存储(NAS):通过网络协议(如NFS、CIFS)提供文件级存储服务
  3. 存储区域网络(SAN):通过专用高速网络(如光纤通道)连接服务器和存储设备,提供块级存储

磁盘阵列的七个等级(RAID 0-6),区别及实现方式

等级 名称 实现方式 磁盘数 特点
RAID 0 条带化(Striping) 数据按块交替分布到多个磁盘,无冗余 ≥2 性能最高,无容错,一块盘坏全部数据丢失
RAID 1 镜像(Mirroring) 数据同时写入两个磁盘,互为镜像 ≥2 冗余度100%,可靠性最高,磁盘利用率50%
RAID 2 海明码纠错 使用海明码进行位级交错分布 ≥3 极少使用,已过时
RAID 3 位交叉校验 数据位级交叉存储,专用磁盘存校验位(奇偶校验) ≥3 并行度高,校验盘为瓶颈
RAID 4 块交叉校验 数据块级交叉存储,专用磁盘存校验位 ≥3 可独立访问,校验盘为瓶颈
RAID 5 分布式奇偶校验 数据块级交叉存储,校验信息均匀分布在所有磁盘上 ≥3 读性能好,无单一校验盘瓶颈,容许一块盘故障
RAID 6 双重校验 两组独立的校验信息分布存储 ≥4 容许同时两块盘故障,可靠性最高

重点区分:RAID 3/4是专用校验盘,RAID 5是分布式校验盘(消除了瓶颈)。

网络备份系统:全盘、增量、差异备份

备份类型 定义 特点
全盘备份(Full Backup) 将所有选定的数据完整备份一次 备份时间最长,恢复最简单(只需一个备份集)
增量备份(Incremental Backup) 只备份自上一次备份以来发生变化的数据 备份速度快,恢复时需要全备+所有增量备份,恢复复杂
差异备份(Differential Backup) 只备份自上一次全盘备份以来发生变化的数据 备份速度介于全备和增量之间,恢复只需全备+最后一次差异备份

示例

  • 周日:全盘备份
  • 周一~周六:增量备份(每天只备份变化部分)
  • 恢复时:先恢复周日全备,再依次恢复周一到当天的所有增量

恢复到了哪,恢复到什么程度

  • 全盘备份恢复:数据恢复到备份完成时刻的完整状态,恢复过程最简单
  • 增量备份恢复:需要先恢复全盘备份,再按顺序逐个恢复每个增量备份,数据恢复到最后一个增量备份的时刻
  • 差异备份恢复:先恢复全盘备份,再恢复最后一次差异备份即可,数据恢复到最后一次差异备份的时刻

备份系统的架构类型

  1. 独立备份系统(DAS Backup)

    • 备份设备直接连接到服务器上(如USB外接硬盘、本地磁带机)
    • 简单、成本低,但只能保护单台服务器的数据
    • 适用于小型环境
  2. 基于服务器的网络备份

    • 备份服务器通过LAN连接多台客户端计算机
    • 客户端的数据通过局域网传输到备份服务器
    • 优点:集中管理;缺点:占用网络带宽,备份速度受网络影响
  3. 专用网络备份服务器(LAN-Free Backup)

    • 使用专用的存储区域网络(SAN)进行备份
    • 备份数据不占用业务网络带宽
    • 优点:备份速度快,不影响正常业务网络;缺点:成本高
    • 需要专用的光纤通道等高速存储网络

数据库常见的故障

  1. 事务故障:程序逻辑错误、死锁、违反完整性约束等导致事务失败
  2. 系统故障(软故障):操作系统崩溃、数据库管理系统异常终止、断电等
  3. 介质故障(硬故障):磁盘损坏、磁头碰撞、存储介质失效等
  4. 网络故障:网络中断导致数据库连接失败
  5. 人为故障:误删除数据、误操作、恶意破坏

数据库数据的保护方法

  1. 事务管理:通过ACID特性保证数据一致性

    • 原子性(Atomicity):事务是不可分割的工作单元
    • 一致性(Consistency):事务使数据库从一个一致性状态到另一个
    • 隔离性(Isolation):并发事务互不干扰
    • 持久性(Durability):事务提交后数据永久保存
  2. 并发控制:使用锁机制(排他锁、共享锁)和时间戳等方法防止并发冲突

  3. 完整性约束:实体完整性、参照完整性、用户自定义完整性

  4. 权限控制:GRANT/REVOKE语句控制用户访问权限

  5. 日志记录:记录所有数据操作,支持恢复

数据库的备份和恢复

备份方法

  • 静态备份:数据库停止运行时进行备份
  • 动态备份(热备份):数据库运行时进行备份
  • 逻辑备份:导出数据库的逻辑结构和数据(如SQL文件)
  • 物理备份:直接复制数据库的物理文件

数据库备份过程中的几种情况/类型

  1. 事务日志备份:备份数据库事务日志文件
  2. 完整备份:备份整个数据库
  3. 差异备份:备份自上次完整备份以来变化的数据
  4. 文件/文件组备份:备份特定的数据文件或文件组

数据库恢复涉及的关键概念

术语 含义
前滚(Redo/重做) 将已提交事务的操作重新执行一遍,恢复到故障发生时的状态
回滚(Undo/撤销) 撤销未提交事务的所有操作,恢复到事务开始前的状态
检查点(Checkpoint) 数据库定期将内存中的数据写入磁盘并记录检查点,恢复时从此开始
事务日志 记录所有事务操作的日志文件,是恢复的基础
恢复点 恢复操作可以到达的某个特定时刻
ARIES算法 基于日志的自动恢复算法,包括分析、重做、撤销三个阶段

恢复顺序:故障发生 → 找到最后检查点 → 重做(Redo)已提交事务 → 撤销(Undo)未提交事务 → 数据库恢复到一致状态

制定备份的策略

  1. 确定备份频率:根据数据变化频率和重要性确定

    • 关键数据:每天甚至实时备份
    • 一般数据:每周备份
  2. 选择备份类型组合:全盘+增量+差异的组合使用

  3. 确定备份保留周期:备份保留多长时间,定期清理过期备份

  4. 异地备份:将备份数据存放在不同的物理位置,防止区域性灾难

  5. 备份验证:定期测试备份数据的可恢复性,确保备份有效

  6. 制定恢复计划:明确恢复步骤、责任人员、恢复时间目标(RTO)和恢复点目标(RPO)

第五章

病毒的分类,病毒都有哪些

计算机病毒按不同标准分类:

按感染对象分类

  1. 文件型病毒:感染可执行文件(.exe、.com、.dll等)
  2. 引导型病毒:感染硬盘引导区(MBR)和分区表
  3. 混合型病毒:既感染引导区又感染文件
  4. 宏病毒:感染Office文档中的宏代码(.doc、.xls等)
  5. 脚本病毒:感染脚本文件(.vbs、.js等)
  6. 网络病毒:通过网络传播,感染网络资源

按传播方式分类

  1. 单机病毒:在单台计算机上运行和传播
  2. 网络病毒:通过网络协议、电子邮件等传播

病毒的感染机制(文件型病毒等)

文件型病毒的感染过程

  1. 病毒代码附着在可执行文件(宿主文件)上
  2. 当用户运行被感染的文件时,病毒代码先于正常程序执行
  3. 病毒将自身复制到其他可执行文件中
  4. 病毒执行其恶意操作(破坏数据、窃取信息等)
  5. 正常程序继续执行,用户不易察觉

病毒的几种感染方式

  • 头部感染:病毒插入到文件头部
  • 尾部感染:病毒附加到文件末尾,修改入口指针跳转到病毒代码
  • 中间插入:病毒插入到文件代码中间
  • 空洞感染:利用文件中的空闲空间进行感染

宏病毒

什么是宏病毒:利用Office软件中宏(Macro)功能编写的病毒,感染Word、Excel等文档。

相关操作

  1. 病毒以VBA(Visual Basic for Applications)代码编写
  2. 附着在文档的宏中(如AutoOpen、AutoClose等自动宏)
  3. 当打开被感染的文档时,宏代码自动执行
  4. 病毒通过文档复制和网络传播到其他计算机

宏病毒的特征、防治和清除

特征

  1. 感染Office文档(.doc、.xls、.ppt等)
  2. 跨平台传播(Windows和Mac上的Office)
  3. 传播速度快(通过电子邮件附件传播)
  4. 代码以VBA编写,容易编写和修改
  5. 难以根除(嵌入文档中)

防治

  1. 禁用Office宏的自动执行(设置宏安全级别为"高"或"非常高")
  2. 不打开来源不明的文档
  3. 使用杀毒软件扫描Office文档
  4. 使用数字签名验证宏来源

清除

  1. 使用专业杀毒软件清除
  2. 手动方法:打开文档→工具→宏→删除可疑宏
  3. 通过模板Normal.dot的清理(很多宏病毒感染全局模板)

网络病毒及相应的防护

网络病毒类型

  1. 蠕虫病毒:通过网络自动传播,不依附于文件
  2. 特洛伊木马:伪装成正常程序,暗中执行恶意操作
  3. 网络钓鱼:通过伪造网站或邮件窃取用户信息
  4. 间谍软件:暗中收集用户信息
  5. 勒索软件:加密用户文件索要赎金

相应的防护措施

  1. 部署网络防火墙和入侵检测系统(IDS)
  2. 安装并及时更新杀毒软件
  3. 及时安装操作系统和软件的安全补丁
  4. 设置强密码和多因素认证
  5. 限制不必要的网络服务和端口
  6. 定期备份重要数据
  7. 不随意下载和安装不明来源的软件

网络病毒、特洛伊木马

特洛伊木马(Trojan Horse)

  • 定义:伪装成正常合法程序,诱使用户安装运行,实际执行恶意操作
  • 特点:不自我复制,依赖用户主动运行
  • 危害:远程控制(Remote Access Trojan)、数据窃取、键盘记录、开后门、创建僵尸网络

常见伪装方式

  • 伪装成游戏外挂、破解软件
  • 伪装成系统工具或常用软件
  • 伪装成正常邮件附件

木马的启动方式

  1. 注册表启动:修改注册表的Run/RunOnce键值实现自启动

    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  2. 系统服务启动:注册为Windows服务,随系统启动自动运行

  3. 启动文件夹:将快捷方式放入启动文件夹(Startup)

  4. 修改系统文件:修改win.ini、system.ini等系统配置文件

  5. 文件关联:修改文件关联,当打开特定文件类型时触发木马

  6. 捆绑方式:将木马与正常程序捆绑在一起,运行正常程序时同时启动木马

木马的检测

检测木马分几个部分进行:

  1. 进程检测:检查系统中是否有可疑进程运行(任务管理器、Process Explorer)
  2. 端口检测:检查是否有异常的网络连接和开放端口(netstat命令)
  3. 启动项检测:检查注册表启动项、服务、启动文件夹等是否有可疑条目
  4. 文件检测:检查系统目录下是否有异常文件、文件大小或时间异常
  5. 行为检测:监控程序行为,如异常的网络通信、键盘记录行为
  6. 特征码检测:使用杀毒软件扫描已知木马的特征码
  7. 网络流量检测:监控网络流量是否有异常的外部连接

蠕虫病毒的特点、传输及防治

特点

  1. 独立性:不依附于其他程序,是独立的可执行程序
  2. 自我复制:能自我复制并传播到其他计算机
  3. 利用漏洞:利用操作系统或网络服务的漏洞进行传播
  4. 网络传输:通过网络自动传播,无需用户干预
  5. 消耗资源:大量占用网络带宽和系统资源

传播方式

  1. 通过电子邮件传播
  2. 通过网络共享传播
  3. 通过系统漏洞主动扫描传播
  4. 通过即时通讯软件传播

防治措施

  1. 及时安装系统补丁,修补漏洞
  2. 关闭不必要的网络服务和端口
  3. 安装防火墙,限制异常网络连接
  4. 安装防病毒软件并保持更新
  5. 不轻易打开不明邮件附件

病毒的预防、检测和清除(总结)

一、病毒预防(事前)

  1. 安装可靠的杀毒软件并保持更新
  2. 定期更新操作系统和应用软件补丁
  3. 不使用来历不明的软件和介质
  4. 对外来的文件和邮件先扫描再打开
  5. 设置合理的用户权限,减少病毒感染面
  6. 定期备份重要数据

二、病毒检测(事中)

  1. 特征码检测:将文件与已知病毒特征码库进行比对
  2. 启发式检测:通过分析代码行为特征判断是否为病毒(未知病毒检测)
  3. 行为监测:实时监控程序行为,发现异常立即报警
  4. 完整性检测:检查文件的哈希值是否发生变化

三、病毒清除(事后)

  1. 使用杀毒软件进行病毒查杀
  2. 进入安全模式进行清除
  3. 使用专用病毒清除工具
  4. 对被感染的文件进行隔离或删除
  5. 严重情况下格式化磁盘并重装系统
  6. 清除后需修复被病毒破坏的系统和数据

第六章

加密密钥

**密钥(Key)**是加密和解密过程中使用的关键参数。密钥决定了同样的算法可以产生不同的加密结果。

  • 加密密钥:用于将明文转换为密文的参数
  • 解密密钥:用于将密文还原为明文的参数
  • 密钥长度:直接影响加密强度,长度越长越难破解(如56位、128位、256位)

第六章基本概念(对称、非对称等)

密码学基本术语

  • 明文(Plaintext):原始的可读数据
  • 密文(Ciphertext):加密后的数据
  • 加密(Encryption):将明文转换为密文的过程
  • 解密(Decryption):将密文还原为明文的过程
  • 算法(Algorithm):加密和解密使用的数学方法
  • 密钥(Key):算法的参数,决定加密/解密的具体结果

两大密码体制

比较项 对称密码(Secret Key) 非对称密码(Public Key)
密钥数量 加密和解密使用同一把密钥 使用一对密钥(公钥+私钥)
加密密钥 秘密密钥 公钥(公开)
解密密钥 同一把秘密密钥 私钥(保密)
速度 快(适合大量数据) 慢(适合少量数据/密钥交换)
密钥分发 困难(需安全通道) 简单(公钥可公开)
典型算法 DES、3DES、AES、IDEA、RC4 RSA、ECC、ElGamal、Diffie-Hellman
应用场景 数据加密 数字签名、密钥交换、身份认证

传统密码技术(每一个都需要会算)

1. 凯撒密码(Caesar Cipher)

  • 原理:将每个字母按字母表向后移固定位数
  • 公式:C = (P + k) mod 26
  • 例子:k=3,明文 ABC → 密文 DEF
  • 解密:P = (C - k) mod 26

2. 单表替换密码

  • 原理:明文字母到密文字母的一一映射(如A→K, B→X...)
  • 安全性:密钥空间为26!,约4×10²⁶种可能

3. 维吉尼亚密码(Vigenère Cipher)

  • 原理:使用多表替换,密钥为一个单词,每个字母对应不同的移位量
  • 公式:Ci = (Pi + Ki) mod 26
  • 例子 :明文 ATTACK,密钥 KEY
    • A+K=K, T+E=X, T+Y=H, A+K=K, C+E=G, K+Y=I → 密文 KXHKGI

4. 置换密码(Transposition Cipher)

  • 原理:改变字母的位置顺序,不改变字母本身
  • 列置换:将明文按行写入矩阵,按列读出
  • 例子:明文 HELLO WORLD,按3列排列后按列读取

对称密码技术------几种主要算法的区别

算法 密钥长度 分组长度 特点
DES 56位 64位 已不安全,密钥太短
3DES 112/168位 64位 三重DES,安全性提高
AES 128/192/256位 128位 当前主流标准,安全高效
IDEA 128位 64位 用于PGP
RC4 可变长 流密码 流密码,速度快,用于SSL/WEP
Blowfish 可变长(最大448位) 64位 速度快,免费
DESX 112/168位 64位 DES的增强版

DES的计算流程(p183-p186)

DES加密步骤:

  1. 初始置换(IP)

    • 将64位明文按照固定的初始置换表重新排列
  2. 16轮Feistel迭代

    • 每一轮的操作:
      • 将64位数据分为左半部分(L)和右半部分(R),各32位
      • 扩展(E扩展):将右半部分32位扩展为48位
      • 密钥加:扩展后的48位与该轮子密钥(48位)异或
      • S盒替换:48位通过8个S盒压缩为32位(每个S盒输入6位输出4位)
      • P盒置换:32位通过P盒置换重新排列
      • 异或:P盒输出与左半部分异或,结果作为新的右半部分
      • 原来的右半部分作为新的左半部分
    • 子密钥生成:从56位主密钥中通过选择置换(PC-1、PC-2)、循环左移等操作生成16个48位子密钥
  3. 逆初始置换(IP⁻¹)

    • 将最终的64位数据按照逆初始置换表重新排列,得到密文

S盒替换(最重要的非线性操作):

  • 每个S盒输入6位:第1位和第6位组合成行号(0-3),中间4位组合成列号(0-15)
  • 在S盒的对应行、列查找得到4位输出

对称密钥密码技术,各算法对比

除DES外还有:

  • AES(高级加密标准):使用替代-置换网络(SPN),不使用Feistel结构,安全性更强
  • IDEA:使用8轮迭代,3种运算(异或、模加、模乘),密钥128位
  • RC4:流密码,基于密钥流与明文异或,算法简单、速度快

公钥密码体制、公钥密码和私有密钥

**公钥密码体制(非对称密码体制)**的核心思想:

  • 每个用户拥有一对密钥:公钥(Public Key)和私钥(Private Key)
  • 公钥:公开给所有人,用于加密数据或验证签名
  • 私钥:只有自己知道,用于解密数据或生成签名
  • 安全性基础:从公钥推导出私钥在计算上不可行(基于数学难题)

公钥的用途

  • 用接收方的公钥加密 → 只有接收方的私钥能解密(保密通信)
  • 用发送方的私钥签名 → 任何人用发送方的公钥验证(身份认证+不可否认)

密钥交换算法(RSA密码系统简介)

RSA算法

  • 基于大数分解的数学难题
  • 密钥生成:选择两个大素数p、q → 计算n=p×q → 计算φ(n)=(p-1)(q-1) → 选择e使得gcd(e,φ(n))=1 → 计算d使得e×d≡1(mod φ(n))
  • 公钥 :(e, n);私钥:(d, n)
  • 加密:C = M^e mod n
  • 解密:M = C^d mod n

Diffie-Hellman密钥交换算法

算法步骤(语言表达):

  1. 公开参数:选择一个大素数p和一个原根g,这两个参数公开
  2. Alice生成:Alice选择一个私密的随机数a(1<a<p-1),计算 A = g^a mod p,将A发送给Bob
  3. Bob生成:Bob选择一个私密的随机数b(1<b<p-1),计算 B = g^b mod p,将B发送给Alice
  4. 计算共享密钥
    • Alice计算:K = B^a mod p = (gb)a mod p = g^(ab) mod p
    • Bob计算:K = A^b mod p = (ga)b mod p = g^(ab) mod p
  5. 双方得到相同的共享密钥K,可用于后续的对称加密通信

中间人攻击(Man-in-the-Middle Attack)

攻击过程

  1. Alice想与Bob通信,Eve是攻击者
  2. Alice发送A给Bob时,Eve截获A,将自己的C = g^c mod p发给Bob
  3. Bob发送B给Alice时,Eve截获B,将自己的C = g^c mod p发给Alice
  4. Alice以为在和Bob通信,实际与Eve建立了密钥
  5. Bob也以为在和Alice通信,实际与Eve建立了密钥
  6. Eve可以解密、阅读、修改所有通信内容

应对策略

  1. 数字签名:对交换的消息进行签名,防止篡改
  2. 数字证书:通过CA(证书颁发机构)验证对方身份
  3. 身份认证:在密钥交换过程中加入身份认证机制

数字信封技术(p198)

数字信封结合了对称加密和非对称加密的优点:

  1. 发送方生成一个随机的对称密钥(会话密钥)
  2. 用该对称密钥加密要发送的数据(对称加密,速度快
  3. 用接收方的公钥加密该对称密钥
  4. 将加密后的数据和加密后的对称密钥一起发送给接收方
  5. 接收方用自己的私钥解密得到对称密钥
  6. 用对称密钥解密得到原始数据

优点:解决了对称加密的密钥分发问题,同时保证了加密效率

其他需要认识的概念

  • 数字签名(Digital Signature):用发送方私钥对消息摘要进行加密,用于身份认证和不可否认性
  • 消息摘要(Hash/哈希):将任意长度数据通过哈希函数(MD5、SHA)生成固定长度的摘要值
  • PKI(公钥基础设施):基于公钥密码技术的安全基础设施,包括CA、RA、证书库等
  • CA(证书颁发机构):负责签发和管理数字证书的可信第三方机构
  • 数字证书:绑定公钥和持有者身份的电子文档,由CA签发

第七章 防火墙技术

内网三种攻击,能做什么不能做什么

根据防火墙对内外网络数据的控制方式,分为三种架构:

1. 包过滤防火墙(Packet Filtering)

能做什么

  • 根据IP地址、端口号、协议类型过滤数据包
  • 阻止特定IP或端口的访问
  • 速度快,对用户透明

不能做什么

  • 不能检查数据包的内容(payload)
  • 不能追踪连接状态
  • 不能防止IP欺骗
  • 不能做应用层过滤
  • 无法检测到伪装成合法数据包的攻击

2. 双宿主网关(Dual-Homed Gateway)

能做什么

  • 使用双网卡主机连接内网和外网
  • 可以在应用层代理服务,控制内外通信
  • 比包过滤有更强的安全控制能力

不能做什么

  • 一旦攻击者攻破双宿主机,内外网络就直接连通了
  • 性能有限,可能成为网络瓶颈
  • 配置和管理较复杂

3. 屏蔽主机架构(Screened Host)

能做什么

  • 路由器进行包过滤 + 内部主机运行代理服务
  • 双重安全机制:路由器初步过滤 + 主机深入检查
  • 强制所有入站连接必须经过代理服务器

不能做什么

  • 屏蔽主机如果被攻破,整个内部网络暴露
  • 路由器规则配置错误可能导致安全漏洞

4. 屏蔽子网架构(Screened Subnet,DMZ)

能做什么

  • 在内外网之间建立DMZ(非军事区/隔离区)
  • 放置对外服务(Web、邮件服务器等)
  • 双层防火墙保护:外层防火墙+内层防火墙
  • 即使DMZ被攻破,内网仍然安全

不能做什么

  • 架构复杂,成本高
  • DMZ中的服务仍然可能被攻击
  • 需要精心配置和持续维护

整本书所有重要缩写与专有名词

缩写 全称 含义
OSI Open Systems Interconnection 开放系统互连参考模型
TCP/IP Transmission Control Protocol/Internet Protocol 传输控制协议/网际协议
IP Internet Protocol 网际协议
TCP Transmission Control Protocol 传输控制协议(面向连接、可靠)
UDP User Datagram Protocol 用户数据报协议(无连接、不可靠)
ICMP Internet Control Message Protocol 网际控制报文协议
ARP Address Resolution Protocol 地址解析协议(IP→MAC)
RARP Reverse ARP 反向地址解析协议(MAC→IP)
DNS Domain Name System 域名系统
HTTP Hypertext Transfer Protocol 超文本传输协议
HTTPS HTTP Secure 安全超文本传输协议
FTP File Transfer Protocol 文件传输协议
SMTP Simple Mail Transfer Protocol 简单邮件传输协议
POP3 Post Office Protocol v3 邮局协议第3版
IMAP Internet Message Access Protocol 互联网消息访问协议
SNMP Simple Network Management Protocol 简单网络管理协议
DHCP Dynamic Host Configuration Protocol 动态主机配置协议
SSH Secure Shell 安全外壳协议
SSL Secure Sockets Layer 安全套接层
TLS Transport Layer Security 传输层安全(SSL的后继)
VPN Virtual Private Network 虚拟专用网络
IDS Intrusion Detection System 入侵检测系统
IPS Intrusion Prevention System 入侵防御系统
ACL Access Control List 访问控制列表
MAC Mandatory Access Control / Media Access Control 强制访问控制 / 媒体访问控制
DAC Discretionary Access Control 自主访问控制
CIA Confidentiality, Integrity, Availability 保密性、完整性、可用性
CRL Certificate Revocation List 证书吊销列表
RA Registration Authority 注册机构
CA Certificate Authority 证书颁发机构
PKI Public Key Infrastructure 公钥基础设施
PKC Public Key Cryptography 公钥密码学
RAID Redundant Array of Independent Disks 独立磁盘冗余阵列
NAS Network Attached Storage 网络附加存储
SAN Storage Area Network 存储区域网络
DAS Direct Attached Storage 直接附加存储
VM Virtual Machine 虚拟机
DoS Denial of Service 拒绝服务
DDoS Distributed Denial of Service 分布式拒绝服务
OSPF Open Shortest Path First 开放最短路径优先(路由协议)
RIP Routing Information Protocol 路由信息协议

加密算法缩写

缩写 全称 类型
DES Data Encryption Standard 对称密钥,56位密钥,64位分组
3DES Triple DES 对称密钥,三次DES
AES Advanced Encryption Standard 对称密钥,128/192/256位
RSA Rivest-Shamir-Adleman 非对称密钥,基于大数分解
IDEA International Data Encryption Algorithm 对称密钥,128位密钥
RC4 Rivest Cipher 4 对称流密码
ECC Elliptic Curve Cryptography 椭圆曲线密码学
MD5 Message Digest 5 哈希算法,128位摘要
SHA Secure Hash Algorithm 哈希算法,160/256/512位
Diffie-Hellman --- 密钥交换协议

DNS相关

DNS(域名系统):将人类可读的域名(如www.example.com)翻译为计算机可识别的IP地址。

DNS解析过程:

  1. 客户端向本地DNS服务器发起查询请求
  2. 本地DNS服务器依次查询:根域名服务器 → 顶级域服务器(.com) → 权威域名服务器
  3. 逐级解析,最终得到IP地址返回给客户端

RSA加密算法要点

RSA基于大整数分解难题:

  • 密钥生成:选p,q → n=p×q → φ(n)=(p-1)(q-1) → 选e → 计算d
  • 加密:C = M^e mod n
  • 解密:M = C^d mod n
  • 公钥(e,n),私钥(d,n)
  • RSA既能加密也能签名

PKI公钥密码体制(p204)

PKI(Public Key Infrastructure)的组成:

  1. CA(证书颁发机构):签发、更新、吊销数字证书
  2. RA(注册机构):审核证书申请者的身份
  3. 数字证书:绑定公钥与身份,包含持有者信息、公钥、CA签名
  4. 证书库:存储和分发数字证书(如LDAP目录)
  5. CRL(证书吊销列表):已吊销证书的清单
  6. 终端实体:使用证书的用户或设备

PKI的功能:身份认证、数据加密、数字签名、不可否认性

各类密码技术的功能区别(p164 6.4节)

技术 主要功能 说明
传统密码技术 加密 替换密码、置换密码,用同一密钥加解密
对称密码技术 加密 DES/AES等,速度快,适合大量数据加密
非对称密码技术(RSA) 加密 + 签名 公钥加密、私钥解密;私钥签名、公钥验证
Diffie-Hellman 密钥交换 不直接加密数据,只用于安全交换对称密钥
数字签名 认证 + 完整性 + 不可否认 用私钥签名,公钥验证

RAID磁盘阵列------1级通过镜像实现冗余

RAID 1(镜像)

  • 数据同时写入两个(或多个)磁盘
  • 两个磁盘保存完全相同的数据
  • 一块磁盘故障时,另一块有完整数据,可立即替换
  • 冗余度100%,磁盘利用率只有50%
  • 适用于对可靠性要求极高的场景

Hellman(Diffie-Hellman)密钥交换算法

步骤(p194,必须背会):

  1. 公开约定大素数p和原根g
  2. Alice选私密随机数a,发送 A = g^a mod p 给Bob
  3. Bob选私密随机数b,发送 B = g^b mod p 给Alice
  4. Alice计算 K = B^a mod p;Bob计算 K = A^b mod p
  5. 双方得到相同共享密钥 K = g^(ab) mod p

中间人攻击 :Eve截获双方消息,分别与Alice和Bob建立密钥,窃听/篡改通信。

防御策略:数字签名、数字证书、身份认证机制。

DES的计算(p182-p187,需会算)

二进制与十进制转换

二进制→十进制

  • 按权展开求和
  • 例:1101 = 1×2³ + 1×2² + 0×2¹ + 1×2⁰ = 8+4+0+1 = 13

十进制→二进制

  • 除2取余法
  • 例:13 ÷ 2 = 6余1,6 ÷ 2 = 3余0,3 ÷ 2 = 1余1,1 ÷ 2 = 0余1
  • 从下往上读余数 = 1101

DES S盒计算示例

输入6位 101101

  • 第1位和第6位组成行号:11 = 3
  • 中间4位组成列号:0110 = 6
  • 在S盒1的第3行第6列查找对应的4位输出

DES异或运算

复制代码
  10101100
⊕ 11001010
-----------
  01100110

(相同为0,不同为1)