黑客讲述:我如何侵入医院的计算机?
2008-02-23 07:33:01来源:互联网 阅读 ()
最近我侵入了一台医院的计算机的系统中。虽然不能更改系统设置、不能修改门诊记录,当然我也不能侵入五角大楼或者发射核导弹,但是我确实能够从未授权的终端发送和接收电子邮件、上网并且随意浏览医院官方的文件。我的经历可以让你注意防范一些简单、低技术含量以及常识性的攻击。
当时是在某天晚上,我的朋友刚在中西部教育医院做了一次外科手术。院方称我需要在等候区等2到3个小时。等候区里的杂志太旧了,我就在空旷昏暗的走廊里到处溜达、打发时间。医院向病人提供免费网络,因此我就向护士打听有公用机器上网的地方。她给我大致指了个方向。
我发现一个桌子上有些小的红绿灯,那边有一间没人的、有台工作站的小房间。我走进去看了看。没有人阻止我进入。可能院方认为这间房子白天人来人往的没有人会随便进去,但是现在所有东西都暴露在那里随意供我取用。
提示:下班时也应注意物理安全。将所有的门都应该锁好。
我动了动键盘。哇!看到操作系统了。根本没有什么有密码保护的屏保程序或者使用提示以及需要认证的警示屏幕。
桌面有个打开的文本文档。它只是个每周日程表,但是在其他状态它也有可能是保密报告。由于用户仍然是登陆状态的,任何路过的人可以复制、修改或者保存该文件。
提示:设置自动的会话超时操作。
开始按钮的功能只是部分禁止的——一些程序无法启动。但是一些本地程序仍然可以使用。IE图标被改了名字,但是我很容易就识别出来了。
于是我点击并启动了浏览器。网络就任我随意使用。
好吧,其实网络差不多是供我随意使用了。医院的系统组拦截了一些站点。我尝试几次后,就明白了它拦截的规律。他们拦截了所有.com .org域名的站点,但是没有屏蔽.edu域的站点。我不能访问1-800-flowers.com但是我能访问几乎所有的学校或大学的网站。(这里我就有个有趣的问题了:医院如何能屏蔽合法用户访问.org域呢?难道他们不想让员工访问像美国医学联盟和医学鉴定处这样的医疗组织吗?)
我有很多学校的邮箱帐户。我查看了一个学校邮箱的邮件并用另一个邮箱发送了电子邮件。我可以查看学生名单,在线申请大学的职位或者预约图书馆的书籍。有些站点通过下载并安装的JAVA小控件来提供安全壳功能。如果我访问了这些站点,我肯定能够远程连接到我的服务器,并利用它绕过屏蔽障碍。
提示:在下班后禁止下载和安装功能。
该工作站连有一台打印机,这就给人搞恶作剧和浪费资源提供了机会。简单的巡逻警卫就可以发现敲键盘或者打印机的异常响动。但实际上只有一个清扫的人经过,而他根本没有注意到我。毫无疑问,他以为我就是那里的员工,正在加班。
提示:跟耳目有关的安全问题。
医院IT系统组采取了锁定他们计算机的措施,但是有太多漏洞让我可以轻易通过。我从当前的系统退出,这样其他人不会对医院造成损失,然后我安静地离开。前台的职员在我出去的时候根本没有问我要访客通行证。
你的站点也会发生这样的事情吗?也许。但是如果办公室的门锁好了,没有人能访问工作站。如果系统有密码保护的屏保程序,那么别人就看不到桌面和文件。如果用户自动退出登录了,那么别人就无法启动本地程序。等等诸如此类的。
提醒:简单、低技术、常识性的预防措施就能防止安全泄露问题。
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
下一篇:网管必读 网络打印机常见攻击方法
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash