下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第第頁淺析網絡入侵監(jiān)測系統(tǒng)淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用(1)
發(fā)表于:2023-06-23來源::點擊數(shù):標簽:
淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用很多文章介紹了如何通過建立,改善,以及分析服務器日記文件的種種方式,監(jiān)測出來黑客入侵行為,但這些都是過去式,都是在入侵發(fā)生后你才知道存在這種行為而加以防范。最好的方法是能夠在當場就能監(jiān)測出惡意的網絡入侵
淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用
很多文章介紹了如何通過建立,改善,以及分析服務器日記文件的種種方式,監(jiān)測出來黑客入侵行為,但這些都是過去式,都是在入侵發(fā)生后你才知道存在這種行為而加以防范。最好的方法是能夠在當場就能監(jiān)測出惡意的網絡入侵行為,并且馬上采取防范反擊措施加以糾正。因此即時監(jiān)測黑客入侵行為并以程序自動產生響應的網絡入侵監(jiān)測系統(tǒng)(又稱IDS)產生了。1、何謂IDS?
簡單的說,設立IDS的唯一目的就是當場監(jiān)測到網絡入侵事件的發(fā)生。IDS就是一個網絡上的系統(tǒng),這個系統(tǒng)包含了下面三個組件:
(1)網絡監(jiān)測組件,用以捕捉在網絡線上傳遞的封包。
(2)接口組件,用以決定監(jiān)測中的資料傳遞是否屬于惡意行為或惡意的使用。在網絡傳遞時,用來比較的資料樣式(pattern),以監(jiān)測惡意網絡活動。
(3)響應組件,針對當時的事件予以適當?shù)捻憫_@個響應可以是簡單的,例如寄發(fā)一個電子郵件訊息給系統(tǒng)管理者,或者是復雜的,例如暫時將違規(guī)者的IP地址過濾掉,不要讓他連到這個網絡來。
2、IDS如何通過網頁監(jiān)測網絡入侵事件
IDS系統(tǒng)不只必須監(jiān)測各式各樣,從大到小,以及各種系列的系統(tǒng)上的網絡攻擊事件,它還必須能夠快速及時地的在第一時間內監(jiān)測到入侵事件的發(fā)生。因此,IDS的數(shù)據(jù)庫以及式樣比對(pattern-matching)機制是復雜到令人難以置信的。
要使IDS能夠監(jiān)測通過網頁的入侵事件,其中的網絡監(jiān)測組件就必須要能夠捕捉所有通過網頁通訊端口上,借著HTTP通訊協(xié)議傳遞的網絡資料往來。(注意,SSL的網絡交通是完全繞過IDS的網絡監(jiān)測的,因為這些網絡交換資料都是經過加密的。)式樣比對組件在這里,主要是用于比較URL解析的結果,看看是否符合數(shù)據(jù)庫中的惡意的HTTP回詢(request)。
接下來,我介紹如何制作兩個快速而簡易的IDS,用來監(jiān)測可疑的網頁回詢活動。這些解決方案的目的是在于提供系統(tǒng)管理者,讓他們擁有一個特別針對他們網絡而設計的監(jiān)測/響應系統(tǒng)。
3、制作快速而簡易的IDS
(1)NetworkGrep工具
我們先從一個簡單的網絡監(jiān)視程序開始,這個程序是用來監(jiān)測HTTP通訊協(xié)議的網絡資料往來。HTTP回詢的特色是,它使用以下的語法:
〈HTTP-Request-Method〉〈URL〉HTTP/〈version〉
這個可在Packetfactory入口網站尋獲的程序ngrep針對在網絡上傳遞往來的資料,執(zhí)行正則表示法(regularexpression)式樣比對。我們可以用以下的指令來利用ngrep攔截并顯示所有純文字形式的HTTP資料往來:
#ngrep-iqt“^GET|^HEAD|^TRACE|^POST|^PUTandHTTP”
以上指令中,-iqt選項是指示ngrep不要區(qū)分資料中的大小寫,并且只有顯示封包中有符合式樣比對的資料,以及在顯示資料時加上日期以及時間的標題。(注:比對的式樣,是基于GET,HEAD,TRACE,POST,PUT,以及HTTP等關鍵詞。欲知更多有關如何在ngrep使用正則表示法,你可以到/Projects/Ngrep/查看相關資料。)
以上面我們建議的方式使用ngrep再加上運行越來越受歡迎的Whisker程序,監(jiān)測地址為的IIS5.0服務器平臺,我們得到了以下的結果:
T03:37:30.0417391:2425-:80[AP]
HEAD/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Referer:/..Connection:close
T2023/01/1603:37:30.1086301:2426-:80[AP]
GET/cfdocs/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:/..Connection:close
T2023/01/1603:37:31.8424521:2427-:80[AP]
GET/scripts/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:/..Connection:close
T2023/01/1603:37:31.8542061:2428-:80[AP]
GET/scripts/cfcache.mapHTTP/1.0..User-Agent:Mozilla/5.0[en]
(Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;
path=/..Referer:/..Connection:close
T2023/01/1603:37:33.6445341:2429-:80[AP]
GET/cfcache.mapHTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGL
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 技能大賽心得
- 開學第一課觀后感集錦15篇
- 感恩的講話稿匯編15篇
- 開業(yè)慶典致辭(匯編15篇)
- 公司整體操作流程
- 手術室基礎知識操作管理
- 全面推進依法治國的總目標和原則+導學案 高中政治統(tǒng)編版必修三政治與法治+
- 慶祝圣誕節(jié)活動策劃方案(7篇)
- 家長講話稿合集15篇
- 面向雷達的智能化干擾策略優(yōu)化技術研究
- 食管癌的早期癥狀和手術治療
- 垃圾分類和回收利用課件
- 財務管理專業(yè)《生產實習》教學大綱
- 一年級口算天天練(可直接打印)
- 新急救常用儀器設備操作流程
- SWITCH 勇者斗惡龍11S 金手指 版本:v1.0.3 最大金幣 最大迷你獎章 32倍經驗 最大攻擊 所有材料
- 北侖區(qū)建筑工程質量監(jiān)督站監(jiān)督告知書
- 三年級數(shù)學混合運算100題
- 法考客觀題歷年真題及答案解析卷一(第1套)
- 央國企信創(chuàng)白皮書 -基于信創(chuàng)體系的數(shù)字化轉型
- 中醫(yī)醫(yī)院新入職護士培訓大綱
評論
0/150
提交評論