999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

校園網安全面臨重重惡意

2017-11-29 03:53:57吳中超汪志偉張少杰
中國教育網絡 2017年10期
關鍵詞:用戶

文/吳中超 汪志偉 張少杰

校園網安全面臨重重惡意

文/吳中超1汪志偉2張少杰2

Web安全威脅、無線WiFi用戶仿冒、校園卡復制偽造

現在,勒索病毒、惡意掛馬、大規模數據泄露等網絡攻擊的目標也漸漸由商業網站波及校園網絡。高校網絡中的商業機密等內容雖少,但許多國家重點課題、國防工業項目等相關信息價值極大。一旦高校關鍵網絡節點被攻陷,也會直接將大量教學電腦和學生自用筆記本等計算機暴露在網絡攻擊之下。因此,在高校網絡的運維過程中,對各類網絡安全威脅絕不可掉以輕心。

2016年底,我們對北京市某些高校網絡進行了安全滲透測試,其內容包括Web站點、服務器配置、無線WiFi接入、校園卡設備等,發現其中存在諸多安全問題,可分為幾類,參見表1。

Web站點安全問題調查

在表1中,我們將高校網絡漏洞分為三大類,其中前兩類均為Web站點中存在的安全問題。在幾個月的時間里,我們對相關網絡通信數據進行采集,結合手動攻擊測試,得出安全審計結果。

在高校網絡通信數據中,活躍端口主要分布在http所在的80端口、https所在的443端口、FTP服務所在的21端口、ssh所在的22端口。由圖1可以看出,高校網絡中通信數據以Web數據為主,其中http數據占多數。

表1 存在的幾類問題

圖1 端口狀況

圖2 漏洞數量

編寫針對性工具及使用開源工具對網站進行自動化掃描,可以發現的漏洞數量如圖2所示,其中低危漏洞占大部分。高危漏洞在自動化掃描中往往很難暴露,需要測試者手動攻擊才能得出。

對站點進行手動攻擊,綜合利用數據嗅探、腳本爆破、參數注入等方式,發現站點多個中高危安全漏洞。其中包括XSS攻擊、SQL注入、仿冒登錄、URL重定向等,如被攻擊者利用,可造成嚴重安全危害。

按照漏洞類型,將發現的安全漏洞統計如圖3所示。

圖3 安全漏洞類型統計

圖4 高校網站安全狀況

對高校網站安全狀況進行統計,結果如圖4所示。可以看出,大多數網站以信息泄露和低危漏洞為主,也有個別站點安全性較差,存在多個高危漏洞。

WiFi與校園卡安全問題

校園WiFi與校園卡均是校園生活中不可或缺的重要部分,無線上網、刷卡消費、刷卡認證等行為是每天都會遇到的。近年來,WiFi遭遇監聽、身份仿冒、拒絕服務等攻擊層出不窮,各類智能卡遭遇盜刷、數據修改等也屢見報端。我們在這兩個方面進行了針對性攻擊測試,發現多個安全問題。

WiFi存在蹭網及監聽風險

校園網WiFi服務是通過用戶名口令來認證用戶,從而為用戶開通上網權限的,但某些計費系統認證規則和DHCP服務中存在疏漏,可導致沒有上網賬號和口令的用戶惡意蹭網。在同一子網的WiFi環境下,可以很容易通過ARP掃描,探測到其他上網設備的IP和MAC地址。設備網卡的MAC地址很容易被修改仿冒,惡意用戶可以在探測到IP和MAC地址后,將自己的MAC地址改為已連網的MAC地址,然后請求DHCP服務器為自己重新分配IP,達到蹭網目的,如圖5所示。

圖5 MAC地址修改仿冒

明文指令可導致WiFi強制下線

在某高校網絡中,使用明文做為WiFi用戶下線指令。下線過程指令簡單,且下線過程中,服務器只根據發送數據的用戶IP進行識別,未對用戶身份進行合法性校驗,因此用戶在上網過程中易受強制下線攻擊。甚至在攻擊者掃描獲取局域網中所有在線IP和MAC地址后,結合中間人攻擊可造成大面積斷網。

WiFi存在地址耗盡及偽造攻擊

DHCP服務配置中存在缺陷可能導致地址池耗盡和DHCP服務器偽造攻擊。步驟如下:首先通過偽造MAC地址耗竭正常的DHCP服務器的IP地址池,然后攻擊者用自己的主機偽造一個DHCP服務器,那么新連上內網的主機只能使用流氓DHCP服務器分配的IP,以及攻擊者指定的網關、DNS服務器,這樣攻擊者的主機就變成了內網網關,可以借此控制內網中其他主機的網絡流量。

學生校園水卡可被復制偽造

某學生宿舍的水卡使用了NXP的Mifare Classic卡,該卡型存在多個算法漏洞,已被公認為不安全卡種,容易被解密復制甚至偽造數據。

攻擊者可采用ProxMark3,還原卡內密鑰,根據密鑰獲取卡內數據;使用空白M1 S50卡或UID卡,可以把數據寫入新的卡片,完成水卡復制,經測試可以正常刷卡。進一步,也可以根據數據格式,修改卡片數據,為卡片充值,如圖6所示。

圖6

當前高校網絡安全威脅形勢不容樂觀,多個方面存在較嚴重的安全問題。網絡管理部門應重視網絡安全態勢,不僅要確保校園網絡功能的可用、保證服務正常運行,也需加大對安全威脅的防治。并引入滲透測試等手段,針對目前影響范圍較廣的各類安全威脅進行有效治理,以確保高校網絡的安全、有序運行。

(責編:王左利)

(作者單位1為信息工程大學,2為清華大學)

猜你喜歡
用戶
雅閣國內用戶交付突破300萬輛
車主之友(2022年4期)2022-08-27 00:58:26
您撥打的用戶已戀愛,請稍后再哭
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年5期)2016-11-28 09:55:15
兩新黨建新媒體用戶與全網新媒體用戶之間有何差別
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
挖掘用戶需求尖端科技應用
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 在线免费无码视频| 欧美亚洲国产视频| 国产精品久久精品| 久草性视频| 亚洲第一成人在线| 91精品日韩人妻无码久久| 国产成人麻豆精品| 亚洲AV无码乱码在线观看代蜜桃 | 国产剧情一区二区| 九九热精品免费视频| 国产成人综合在线视频| 福利一区在线| 婷婷激情亚洲| 国产精品网曝门免费视频| 欧美综合区自拍亚洲综合天堂 | 亚洲第一区欧美国产综合| 欧美精品一二三区| 国产18在线播放| 女同国产精品一区二区| 国产在线91在线电影| 在线高清亚洲精品二区| 亚洲欧美另类专区| jizz国产视频| 日韩 欧美 小说 综合网 另类| 亚洲精品欧美重口| 91网在线| 丰满少妇αⅴ无码区| a级毛片在线免费| 国产精品久久久久久久伊一| 亚洲成人福利网站| 成人在线天堂| 亚洲av无码专区久久蜜芽| 四虎国产永久在线观看| 中文字幕一区二区人妻电影| 久久中文字幕不卡一二区| 999精品视频在线| 一级高清毛片免费a级高清毛片| 亚洲色图综合在线| 在线精品欧美日韩| 亚洲手机在线| 欧美午夜在线视频| 亚洲欧美成aⅴ人在线观看| 无码精油按摩潮喷在线播放| 久久久久国产一级毛片高清板| 亚洲AV无码一区二区三区牲色| 国产午夜福利片在线观看| 国产女人综合久久精品视| 色综合日本| 欧美性精品| 亚洲精品图区| 亚洲欧美精品一中文字幕| 亚洲一级毛片免费观看| 日韩精品高清自在线| 国产成人精品免费av| 亚洲成av人无码综合在线观看| 88国产经典欧美一区二区三区| 亚洲欧美国产视频| 欧美人人干| 日本一区二区不卡视频| 国产精品爽爽va在线无码观看| 狠狠色成人综合首页| 免费国产在线精品一区| 真实国产乱子伦视频| 亚洲二三区| 在线免费观看a视频| 亚洲三级成人| 久久永久免费人妻精品| 在线免费观看AV| 国产一级毛片高清完整视频版| 国产精品九九视频| 美女国内精品自产拍在线播放| 国产成本人片免费a∨短片| 中文字幕在线一区二区在线| 国产一区二区三区精品欧美日韩| 欧美精品在线看| av一区二区三区在线观看| 97在线公开视频| 天堂网亚洲系列亚洲系列| 中文字幕色站| 婷婷激情五月网| 狠狠色丁婷婷综合久久| 婷婷色丁香综合激情|