国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

淺析網(wǎng)絡(luò)入侵監(jiān)測系統(tǒng)-IDS的應(yīng)用
2005-11-25   

很多文章介紹了如何通過建立,改善,以及分析服務(wù)器日記文件的種種方式,監(jiān)測出來黑客入侵行為,但這些都是過去式,都是在入侵發(fā)生后你才知道存在這種行為而加以防范。最好的方法是能夠在當(dāng)場就能監(jiān)測出惡意的網(wǎng)絡(luò)入侵行為,并且馬上采取防范反擊措施加以糾正。因此即時監(jiān)測黑客入侵行為并以程序自動產(chǎn)生響應(yīng)的網(wǎng)絡(luò)入侵監(jiān)測系統(tǒng)(又稱IDS)產(chǎn)生了。

1、何謂IDS?

簡單的說,設(shè)立IDS的唯一目的就是當(dāng)場監(jiān)測到網(wǎng)絡(luò)入侵事件的發(fā)生。IDS就是一個網(wǎng)絡(luò)上的系統(tǒng),這個系統(tǒng)包含了下面三個組件:

(1)網(wǎng)絡(luò)監(jiān)測組件,用以捕捉在網(wǎng)絡(luò)線上傳遞的封包。

(2)接口組件,用以決定監(jiān)測中的資料傳遞是否屬于惡意行為或惡意的使用。在網(wǎng)絡(luò)傳遞時,用來比較的資料樣式 (pattern),以監(jiān)測惡意網(wǎng)絡(luò)活動。

(3)響應(yīng)組件,針對當(dāng)時的事件予以適當(dāng)?shù)捻憫?yīng)。這個響應(yīng)可以是簡單的,例如寄發(fā)一個電子郵件訊息給系統(tǒng)管理者,或者是復(fù)雜的,例如暫時將違規(guī)者的IP地址過濾掉,不要讓他連到這個網(wǎng)絡(luò)來。

2、IDS如何通過網(wǎng)頁監(jiān)測網(wǎng)絡(luò)入侵事件

IDS系統(tǒng)不只必須監(jiān)測各式各樣,從大到小,以及各種系列的系統(tǒng)上的網(wǎng)絡(luò)攻擊事件,它還必須能夠快速及時地的在第一時間內(nèi)監(jiān)測到入侵事件的發(fā)生。因此,IDS的數(shù)據(jù)庫以及式樣比對(pattern-matching)機制是復(fù)雜到令人難以置信的。

要使IDS能夠監(jiān)測通過網(wǎng)頁的入侵事件,其中的網(wǎng)絡(luò)監(jiān)測組件就必須要能夠捕捉所有通過網(wǎng)頁通訊端口上,借著HTTP 通訊協(xié)議傳遞的網(wǎng)絡(luò)資料往來。(注意,SSL的網(wǎng)絡(luò)交通是完全繞過IDS的網(wǎng)絡(luò)監(jiān)測的,因為這些網(wǎng)絡(luò)交換資料都是經(jīng)過加密的。)式樣比對組件在這里,主要是用于比較URL解析的結(jié)果,看看是否符合數(shù)據(jù)庫中的惡意的HTTP回詢(request)。

接下來,我介紹如何制作兩個快速而簡易的IDS,用來監(jiān)測可疑的網(wǎng)頁回詢活動。這些解決方案的目的是在于提供系統(tǒng)管理者,讓他們擁有一個特別針對他們網(wǎng)絡(luò)而設(shè)計的監(jiān)測/響應(yīng)系統(tǒng)。

3、制作快速而簡易的IDS

(1)Network Grep 工具

我們先從一個簡單的網(wǎng)絡(luò)監(jiān)視程序開始,這個程序是用來監(jiān)測 HTTP 通訊協(xié)議的網(wǎng)絡(luò)資料往來。HTTP回詢的特色是,它使用以下的語法:

〈HTTP-Request-Method〉 〈URL〉 HTTP/〈version〉

這個可在Packetfactory入口網(wǎng)站尋獲的程序ngrep針對在網(wǎng)絡(luò)上傳遞往來的資料,執(zhí)行正則表示法(regular expression)式樣比對。我們可以用以下的指令來利用ngrep攔截并顯示所有純文字形式的 HTTP 資料往來:

#ngrep-iqt“^GET|^HEAD|^TRACE|^POST|^PUT and HTTP”

以上指令中,-iqt 選項是指示ngrep不要區(qū)分資料中的大小寫,并且只有顯示封包中有符合式樣比對的資料,以及在顯示資料時加上日期以及時間的標(biāo)題。(注:比對的式樣,是基于 GET,HEAD,TRACE,POST,PUT,以及 HTTP 等關(guān)鍵詞。欲知更多有關(guān)如何在ngrep使用正則表示法,你可以到http://www.packetfactory.net/Projects/Ngrep/查看相關(guān)資料。)

以上面我們建議的方式使用ngrep再加上運行越來越受歡迎的 Whisker程序,監(jiān)測地址為 10.1.1.2 的IIS5.0 服務(wù)器平臺,我們得到了以下的結(jié)果:

T 03:37:30.041739 10.1.1.21:2425 -> 10.1.1.2:80 [AP]
HEAD / HTTP/1.0..User-Agent: Mozilla/5.0 [en] (Win95; U)..Referer: http://10.1.1.2/..Connection: close....

T 2001/01/16 03:37:30.108630 10.1.1.21:2426 -> 10.1.1.2:80 [AP]
GET /cfdocs/ HTTP/1.0..User-Agent: Mozilla/5.0 [en] (Win95; U)..Cookie: ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:http://10.1.1.2/..Connection: close....

T 2001/01/16 03:37:31.842452 10.1.1.21:2427 -> 10.1.1.2:80 [AP]
GET /scripts/ HTTP/1.0..User-Agent: Mozilla/5.0 [en] (Win95; U)..Cookie: ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:http://10.1.1.2/..Connection: close....

T 2001/01/16 03:37:31.854206 10.1.1.21:2428 -> 10.1.1.2:80 [AP]
GET /scripts/cfcache.map HTTP/1.0..User-Agent: Mozilla/5.0 [en]
(Win95; U)..Cookie: ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;
path=/..Referer: http://10.1.1.2/..Connection: close....

T 2001/01/16 03:37:33.644534 10.1.1.21:2429 -> 10.1.1.2:80 [AP]
GET /cfcache.map HTTP/1.0..User-Agent: Mozilla/5.0 [en] (Win95; U)..Cookie: ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:http://10.1.1.2/..Connection: close....

現(xiàn)在你就可以采取行動了。

(2)執(zhí)行式樣比對

使用ngrep攔截網(wǎng)絡(luò)資料往來很簡單。然而,分析捕捉到的資料并從中抽取URL則略具難度。因為ngrep將資料輸出拆成一行一行的,所以我們必須額外耗費很多精力,去重組輸出的資料,并將該資料中的URL與已知的網(wǎng)絡(luò)攻擊行為模式做比對。

此時,我向大家介紹另一個用來監(jiān)測網(wǎng)頁傳送的犀利工具軟件了。這個軟件就叫做urlsnarf,它是由Dug Song寫成的dsniff工具軟件套件的一部份。urlsnarf 從所攔截的網(wǎng)絡(luò)資料傳送中,捕捉所有的 HTTP 回詢,并且將結(jié)果以共享日記文件格式(Common Log Format ,CLF)顯示出來,這種格式就跟市面上的網(wǎng)頁服務(wù)器,諸如Apache或者是IIS所用的格式一樣。

跟當(dāng)初我們用ngrep的方式一樣,我們使用urlsnarf并且在 10.1.1.2 的服務(wù)器上執(zhí)行Whisker,所得到的結(jié)果如下:

# urlsnarf
urlsnarf: listening on eth0
10.1.1.21 - - [16/02/2001:03:58:43 +0530] "HEAD http://10.1.1.2/ HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:43 +0530] "GET http://10.1.1.2/cfdocs/ HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:45 +0530] "GET http://10.1.1.2/scripts/ HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:45 +0530] "GET http://10.1.1.2/scripts/cfcache.map HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:48 +0530] "GET http://10.1.1.2/cfcache.map HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:50+0530]"GET
http://10.1.1.2/cfide/Administrator/startstop.html HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

10.1.1.21 - - [16/02/2001:03:58:52 +0530] "GET http://10.1.1.2/cfappman/index.cfm HTTP/1.0" - - "http://10.1.1.2/" "Mozilla/5.0 [en] (Win95; U)"

使用urlsnarf唯一的缺點是,它現(xiàn)在的程序是寫死的,只監(jiān)聽TCP通訊端口80(純文字HTTP),3128(MS-proxy)以及8080(generic/squid proxy)。從其它通訊端口傳輸?shù)腍TTP協(xié)議資料則完全被忽略。要想改變這種限制,你必須在urlsnarf的原始程序代碼中做一些小小的改變。然而,光是urlsnarf所提供的功能,就已經(jīng)遠(yuǎn)遠(yuǎn)的超過它所給我們的限制了。

因為urlsnarf以CLF格式產(chǎn)生日記,我們可以將它的輸出結(jié)果,轉(zhuǎn)送到任何在網(wǎng)頁服務(wù)器上使用CLF格式分析日記的日記分析軟件。

4、監(jiān)測惡性入侵性網(wǎng)頁瀏覽行為

通過urlsnarf的輸出,我們可以開始建立式樣比對程序,以尋找網(wǎng)絡(luò)入侵事件。在這里我利用一個簡單的Perl程序來跟urlsnarf一起監(jiān)測一些基本的網(wǎng)絡(luò)入侵行為。我們會把urlsnarf的執(zhí)行結(jié)果轉(zhuǎn)傳給這個式樣比對程序,通過式樣比對的方法監(jiān)測網(wǎng)絡(luò)入侵行為。

式樣比對程序的第一步是,定義一連串入侵性的URL查詢。為了簡單起見,我們只列出某些URL如下:

%cgis = ("/msadc/msadcs.dll" => "mdac",
"/msadc/Samples/selector/showcode.asp" => "showcode",
"/cgi-bin/guestbook.cgi" => "guestbook",
"/cgi-bin/test-cgi" => "test-cgi",
"/cgi-bin/finger" => "finger",
"/cfdocs/expelval/exprcalc.cfm" => "exprcalc",
"/cgi-bin/phf" => "phf",
"/scripts/samples/search/webhits.exe" => "webhits",
"/scripts/iisadmin/ism.dll" => "ism",
"/scripts/tools/newdsn.exe" => "newdsn",
"/scripts/perl.exe" => "perl_exe",
"/scripts/proxy/w3proxy.dll" => "w3proxy"
);

我們使用了%cg集中儲存所有我們需要的惡意URL查詢式樣。在這里,我們也可以從一個含有這些“特征”的檔案,動態(tài)建立這個查詢式樣庫。 注意,以上的URL本身并無害;然而,它們通常被黑客利用來做惡意的網(wǎng)頁攻擊的基礎(chǔ)。(例如:msdacs.dll就可以被用來破壞 MDAC/RDS)。

下一步,是設(shè)定容忍的最低程度,即:如果某個訪客查詢某個URL超過三次的話,這個訪客的IP地址就會被列在黑名單中。在我們的程序里,定義如下:

$threshold = 3;

下一段重要的程序代碼,是一個以while敘述開始的循環(huán),這個循環(huán)會從urlsnarf讀取每一個CLF紀(jì)錄,并且做分析。為了避免談到太多Perl程序語言的細(xì)節(jié),有關(guān) while 循環(huán)的說明就像以下這樣:

while(〈 〉) {
# # parse incoming log line
# $logline = $_;

# # pick out the IP,timestamp andURLfrom theCLFline
# $logline =~ /(S+).+?([.+]).+?(".+?").+/;
# $ip = $1;
# $time = $2;
# $url = $3;

# # select the resource from the URL
# $url =~ /w+s+.*//.+?(/.*)s+.*/;
# $resource = $1;

# check if there is a match with theURL

變量$resource的值為URL回詢中的resource字符串。例如,如果URL為 http://10.1.1.2/msadc/msadcs.dll,那么 resource 字符串的值就是 /msadcs/msadcs.dll。

接著是,尋找我們的URL“特征”庫,看看所查詢的URL字符串是否符合其中的一個特征。如果式樣符合,我們找出這個查詢出處的IP地址, 然后將它的訪客指數(shù)加一。如果訪客觀存在指數(shù)超過了我們的容忍底線,那么我們將這個IP地址標(biāo)為黑客地址。

下面是式樣比對部分的程序代碼:

# check if there is a match with the URL
if($cgis{$resource} ne "") {
push(@{ $offender_list{$ip} }, $cgis{$resource});
# check if the threshold count is crossed
if($offence_count{$ip}++ > $threshold) {
# response to intrusion detected
print STDERR "** $ip " . join(" ",@{ $offender_list{$ip} }) . "n";
} }

將這個程序取名為pattern_match.pl。開始使用urlsnarf以及 pattern_match.pl,urlsnarf 以及pattern_match.pl 得出來的結(jié)果應(yīng)該是如下所示:

#urlsnarf| pattern_match.pl

一個Whisker掃描范例,執(zhí)行urlsnarf以及pattern_match.pl,監(jiān)測地址為 10.1.1.2 的IIS5.0 服務(wù)器平臺,我們得到了以下的結(jié)果:

** 10.1.1.21 webhits ism showcode newdsn
** 10.1.1.21 webhits ism showcode newdsn mdac
** 10.1.1.21 webhits ism showcode newdsn mdac w3proxy
** 10.1.1.21 webhits ism showcode newdsn mdac w3proxy perl_exe

這些結(jié)果告訴我們,來自IP地址 10.1.1.21 的訪客為惡意訪客,并且也列出了一連串針對 10.1.1.2 的相關(guān)可疑的URL回詢。黑客回報系統(tǒng)是在“特征 URL”已經(jīng)被查詢?nèi)瘟艘院螅谒拇晤愃频牟樵冇职l(fā)生(newdsn)才被激活的。

5、小結(jié)

在這里,我向大家介紹了如何利用IDS系統(tǒng)監(jiān)測以網(wǎng)頁為媒介的網(wǎng)絡(luò)入侵活動以及示范如何讓各式各樣的工具以及script在很短的時間內(nèi)組織起來,以形成功能強大的工具。但由于本人的知識及經(jīng)驗有限,難免存在不足之處,希望大家驗給予指正,謝謝!在以后在篇章中,我將會大家介紹網(wǎng)絡(luò)入侵監(jiān)測軟件如何抵擋黑客們使用的IDS躲避技術(shù)。


熱詞搜索:

上一篇:IDS欺騙之Fragroute
下一篇:主機入侵監(jiān)測產(chǎn)品IDS應(yīng)用示例

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美一区影院| 欧美久久久久| 国产精品色午夜在线观看| 久久精品人人做人人爽| 国产精品99久久久久久久女警 | 欧美激情综合五月色丁香小说| 午夜老司机精品| 亚洲天堂久久| 亚洲一区国产| 亚洲网站在线看| 亚洲特色特黄| 亚洲视频电影在线| 亚洲永久免费精品| 午夜激情综合网| 亚洲欧美经典视频| 亚洲欧美日韩系列| 欧美在线观看视频在线| 久久成人免费日本黄色| 久久米奇亚洲| 免费的成人av| 欧美激情视频一区二区三区在线播放| 蜜臀av在线播放一区二区三区| 久久综合五月| 欧美日韩国产成人高清视频| 久久精品在线| 欧美成人亚洲成人| 欧美国产一区在线| 欧美日韩在线不卡一区| 国产精品系列在线播放| 国产精品人成在线观看免费| 国产乱肥老妇国产一区二| 国产一区999| 亚洲精品久久久久久久久久久| 亚洲人午夜精品免费| 在线综合+亚洲+欧美中文字幕| 亚洲欧美成人精品| 久久久久久国产精品mv| 欧美激情一二三区| 国产模特精品视频久久久久| 娇妻被交换粗又大又硬视频欧美| 亚洲第一精品福利| 99在线观看免费视频精品观看| 亚洲在线中文字幕| 久久九九99| 国产精品99久久99久久久二8| 亚洲欧美日韩国产成人精品影院| 欧美在线免费视频| 欧美成人精品激情在线观看| 欧美私人啪啪vps| 狠狠色丁香久久婷婷综合_中| 国产午夜精品麻豆| 亚洲美女网站| 久久九九精品| 欧美性猛交视频| 在线精品视频一区二区| 亚洲一区二区三区在线看| 久久久久国产精品一区| 久久男人资源视频| 国产精品久久久久7777婷婷| 一区在线影院| 亚洲免费视频观看| 欧美国产日韩精品免费观看| 国产女主播在线一区二区| 亚洲免费高清| 欧美1区视频| 国内精品嫩模av私拍在线观看| 夜夜嗨网站十八久久| 美女图片一区二区| 国产亚洲欧美aaaa| 亚洲视频精选在线| 欧美国产日韩一区二区| 狠狠色丁香婷婷综合| 午夜国产一区| 欧美日韩午夜精品| 亚洲欧洲日产国产网站| 久久精品免费观看| 国产欧美日韩免费| 亚洲一区自拍| 国产精品黄视频| 日韩亚洲欧美精品| 欧美精品在线观看播放| 亚洲人成在线观看| 麻豆国产精品777777在线| 国产一二精品视频| 性做久久久久久久久| 国产精品国产亚洲精品看不卡15 | 亚洲国产aⅴ天堂久久| 欧美一区二区视频97| 国产精品激情| 一区二区三区国产在线观看| 欧美激情黄色片| 亚洲精品视频一区| 欧美日韩精品免费观看视频| 亚洲精品综合精品自拍| 欧美日本中文字幕| 日韩一级免费| 欧美视频免费| 亚洲欧洲99久久| 国产女人精品视频| 久久av二区| 一区福利视频| 欧美激情在线| 一区二区日本视频| 国产伦理精品不卡| 羞羞色国产精品| 国产一区二区三区在线观看精品 | 男人的天堂成人在线| 国产视频在线观看一区二区| 国产精品99久久久久久久久| 欧美黄在线观看| 99国产精品国产精品久久| 欧美成人tv| 洋洋av久久久久久久一区| 欧美成人免费在线| 在线观看视频日韩| 欧美精品一区二区三区蜜桃| 在线不卡a资源高清| 欧美福利电影网| 一个色综合av| 国产精品久久久久9999高清| 亚洲天堂av高清| 国产精品久久久久99| 久久久91精品| 亚洲第一区在线观看| 美女网站久久| 亚洲精品在线视频| 欧美日韩国产欧| 日韩午夜av电影| 欧美日韩一区二区三区高清| 亚洲视频在线观看免费| 国产精品久久影院| 久久av二区| 亚洲国产另类久久久精品极度| 欧美成人激情在线| 中国成人黄色视屏| 亚洲高清不卡av| 欧美日产在线观看| 欧美一区二区精品久久911| 国产一区二区三区四区| 99精品视频一区二区三区| 国产精品香蕉在线观看| 欧美国产日本高清在线| 一区二区三区av| 亚洲国产成人高清精品| 欧美日韩午夜剧场| 性xx色xx综合久久久xx| 伊人色综合久久天天| 国产精品一区免费观看| 久久免费高清| 一区二区三区欧美视频| 国产中文一区| 欧美精品日韩www.p站| 久久久国产91| 99国内精品| 黄色亚洲在线| 欧美丝袜第一区| 午夜伦理片一区| 一区二区三区导航| 激情亚洲网站| 国产精品久久久久av免费| 久久亚洲国产成人| 久久精品免视看| 一区二区三区四区精品| 亚洲美女毛片| 在线观看视频亚洲| 亚洲电影视频在线| 国产一区二区三区高清在线观看| 国产精品成人一区二区网站软件 | 久久久久99| 亚洲综合精品| 亚洲狼人综合| 亚洲国产精品久久久| 国产日韩一区二区三区| 欧美日韩成人综合天天影院| 久久丁香综合五月国产三级网站| 亚洲精品孕妇| 日韩午夜av| 1769国产精品| 国产日韩欧美在线看| 欧美视频一区二区三区| 久久久999| 久久夜色精品国产噜噜av| 亚洲综合不卡| 亚洲欧美三级伦理| 亚洲视频在线观看| 亚洲欧美日本视频在线观看| 夜夜精品视频一区二区| 亚洲人成网站777色婷婷| 亚洲国产一区二区三区高清| 国产一区二区中文字幕免费看| 国产日韩在线亚洲字幕中文| 国产精品剧情在线亚洲| 国产精品亚洲产品| 国产精品久久久久三级| 国产精品卡一卡二| 国产精品自拍小视频| 国产综合色一区二区三区 | 欧美日韩一区二区三区视频| 免费日韩一区二区| 欧美日韩和欧美的一区二区|