如何用网络入侵检测系统防范黑客攻击

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法。一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断。你也可以配合防火墙的设置,由入侵检测系统自动为你动态修改防火墙的存取规则,拒绝来自这个ip 的后续联机动作!”这种美好的“前景”,可能是许多入侵检测系统提供商的惯用销售手法,一般的企业或组织在建立自己的入侵检测系统时也会有这种预期目的。诚然,入侵检测系统可以具有很好的监视及检测入侵的能力,也可以对企业或组织的安全提供很好的协助。但是,正如小偷的手法会随着锁的设计而不断“更新”一样,随着入侵检测系统的出现,许多针对网络入侵检测系统的规避手法也随之不断“升级”。如今,黑客对于入侵检测系统已经有了一套较完整的入侵手法。下面我们将针对入侵检测系统的漏洞来了解一下黑客的入侵手法。

一、识别方式的设计漏洞

1.对比已知攻击手法与入侵检测系统监视到的在网上出现的字符串,是大部分网络入侵检测系统都会采取的一种方式。例如,在早期apache web服务器版本上的phf cgi程序,就是过去常被黑客用来读取服务器系统上的密码文件(/etc/password),或让服务器为其执行任意指令的工具之一。当黑客利用这种工具时,在其url request请求中多数就会出现类似“get /cgi-bin/phf?.....”的字符串。因此许多入侵检测系统就会直接对比所有的url request 中是否出现/cgi-bin/phf 的字符串,以此判断是否出现phf 的攻击行为。

2.这样的检查方式,虽然适用于各种不同的入侵检测系统,但那些不同的入侵检测系统,因设计思想不同,采用的对比方式也会有所不同。有的入侵检测系统仅能进行单纯的字符串对比,有的则能进行详细的tcp session重建及检查工作。这两种设计方式,一个考虑了效能,一个则考虑了识别能力。攻击者在进行攻击时,为避免被入侵检测系统发现其行为,可能会采取一些规避手法,以隐藏其意图。例如:攻击者会将url中的字符编码成%xx 的警惕6进值,此时“cgi-bin”就会变成“%63%67%69%2d%62%69%6e”,单纯的字符串对比就会忽略掉这串编码值内部代表的意义。攻击者也可以通过目录结构的特性,隐藏其真正的意图,例如:在目录结构中,“./”代表本目录,“../”代表上层目录,web服务器 可能会将“/cgi-bin/././phf”、“//cgi-bin//phf”、“/cgi-bin/blah/../phf?”这些url request均解析成“/cgi-bin/phf”,但单纯的入侵检测系统可能只会判断这些request是否包含“/cgi-bin/phf”的字符串,而没有发现其背后所代表的意义。

3.将整个request在同一个tcp session中切割成多个仅内含几个字符的小packet,网络入侵检测若没将整个tcp session重建,则入侵检测系统将仅能看到类似“get”、“/cg”、“i”、“-bin”、“/phf”的个别packet,而不能发现重组回来的结果,因为它仅单纯地检查个别packet是否出现类似攻击的字符串。类似的规避方式还有ip fragmentation overlap、tcp overlap 等各种较复杂的欺瞒手法。

二、“猎杀”及重调安全政策的漏洞

所谓“猎杀”,就是在服务器中设定一个陷阱,如有意打开一个端口,用检测系统对其进行24小时的严密盯防,当黑客尝试通过该端口入侵时,检测系统就会及时地将其封锁。网络入侵检测系统的“猎杀”及重新调整防火墙安全政策设置功能,虽然能即时阻断攻击动作,但这种阻断动作仅能适用tcp session,要完全限制,就必须依赖重新调整防火墙安全政策设置的功能,同时也可能造成另一种反效果:即时阻断的动作会让攻击者发现ids的存在,攻击者通常会寻找规避方式,或转向对ids进行攻击。重新设置防火墙的安全政策,若设置不当,也可能造成被攻击者用来做阻断服务(denial of service)攻击的工具:经过适当的设计,若网络入侵检测的检查不足,攻击者可以伪装成其他的正常ip来源进行攻击动作,入侵检测系统若贸然限制这些来源的ip,将会导致那些合法用户因攻击者的攻击而无法使用。论是识别方式的设计,还是所谓的“猎杀”及重新设置防火墙安全政策的设置功能,都有其利弊。能够实地了解入侵检测系统的识别方式,或进行其识别手法的调整,将有助于提高入侵检测系统运作的正确性。对“猎杀”及重新调整防火墙安全政策设置功能工具的使用,则应仔细评估其效益与相应的损失,这样才能有效地发挥网络入侵检测系统的功能。

时间: 2024-08-31 02:16:24

如何用网络入侵检测系统防范黑客攻击的相关文章

如何使用浏览器网络监视工具进行黑客攻击

本文讲的是如何使用浏览器网络监视工具进行黑客攻击, 在上一篇<重构后的Firefox网络监视工具,里边加了什么黑科技?>中,除了深入了解重构之后的网络监视器工具,我们还了解到,使用Web标准构建开发工具使我们能够在不同的环境中运行它们比如加载在Firefox Developer Toolbox中,或者作为标准Web应用程序加载到浏览器选项卡中. 在本文中,我们将向你展示如何尝试这些操作,并使用网络监视器进行黑客攻击. 获取源代码 Firefox开发人员工具代码库目前是Firefox源代码库的一

Foxmail 6.0 防范黑客攻击技巧两招

防范Foxmail泄露邮箱密码Q:Foxmail中的Account.stg中的" POP3Password="记录了 经过加密的邮箱密码密文,这一大隐患如何解决? A:一般情况下建议不要将自己的邮箱密码保存下来,如果已经保存下来,可以采用下面的解决方法:在新建帐户时不要选择保存密码,如果已经选择了,可以右击帐户,在弹出菜单中选择"属性",会出现"帐户属性"窗口,选择" 邮件服务器", 然后,将"密码"栏中的

微软警告Office软件用户防范黑客攻击

北京时间7月15日早间消息,据国外媒体报道,微软当地时间周二警告说,网络犯罪分子已经利用一个未修复的Office漏洞对Windows用户展开攻击,微软还发布了相应的补丁解决了旗下软件的其他9个安全漏洞. 杀毒软件公司McAfee旗下Avert实验室安全研究主管戴夫·马克斯(Dave Marcus)说:"尽管今天发布了补丁,但Windows用户仍然会遭到攻击.微软向前迈两步,攻击者则会迫使我们后退一步." 网络犯罪分子之所以选择微软的软件进行攻击是因为这些产品非常普及,使得他们能够通过一

英国最大的网络托管站受黑客攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 10月21日消息,英国最大的网站托管服务商Fasthosts公司日前在发给用户的电子邮件中称,公司的一台服务器受到了黑客攻击.据信黑客入侵后已获得了服务器上存储的用户名称和密码等资料. 据国外媒体报道,Fasthosts声称已修补了黑客入侵的漏洞,并建议所有用户修改密码,需要修改的密码包括进入主控平台.电子邮件.FTP服务器和数据服务等.然而

对企业来说基本的网络入侵检测系统够吗?

如何才能知道你的企业有没有被入侵呢?实际上,这是个很简单的问题,人们的回答 往往是你需要某种程度的事件检测能力.然而,在一次网络评估中,一位CIO苦笑着告诉我,如果他当初花费时间和金钱建立一个能真正工作的检测架构,现在可能能证明企业存在着安全问题.但我 认为他不完全是在开玩笑.尽管检测技术取得了重大进展, 但是许多企业还是落在了时代的后面,没能建立起强有力的检测功能来识别真正具有威胁的事件.检测不仅仅是一个技术工具集,它还具有一些 复杂的功能,其中包括明确定义的技术领域以及过程领域,这需要由称职

Foxmail 6.0 防范黑客攻击两招技巧

防范Foxmail泄露邮箱密码 Q:Foxmail中的Account.stg中的"POP3Password="记录了经过加密的邮箱密码密文,这一大隐患如何解决? A:一般情况下建议不要将自己的邮箱密码保存下来,如果已经保存下来,可以采用下面的解决方法:在新建帐户时不要选择保存密码,如果已经选择了,可以右击帐户,在弹出菜单中选择"属性",会出现"帐户属性"窗口,选择"邮件服务器",然后,将"密码"栏中的密码清

Foxmail 6 防范黑客攻击技巧

防范Foxmail泄露邮箱密码 Q:Foxmail中的Account.stg中的"POP3Password="记录了经过加密的邮箱密码密文,这一大隐患如何解决? A:一般情况下建议不要将自己的邮箱密码保存下来,如果已经保存下来,可以采用下面的解决方法:在新建帐户时不要选择保存密码,如果已经选择了,可以右击帐户,在弹出菜单中选择"属性",会出现"帐户属性"窗口,选择"邮件服务器",然后,将"密码"栏中的密码清

Foxmail6防范黑客攻击窍门

防范Foxmail泄露邮箱密码 Q:Foxmail中的Account.stg中的"POP3Password="记录了经过加密的邮箱密码密文,这一大隐患如何解决? A:一般情况下建议不要将自己的邮箱密码保存下来,如果已经保存下来,可以采用下面的解决方法:在新建帐户时不要选择保存密码,如果已经选择了,可以右击帐户,在弹出菜单中选择"属性",会出现"帐户属性"窗口,选择"邮件服务器",然后,将"密码"栏中的密码清

防范黑客入侵妙招有四个

以下的文章主要讲述的是防范黑客入侵的四大宝典,说实话,自己每次出差之前,都要给家人和邻居们的计算机做一次全面检查.你或许会说,你这么做的是不是吃饱了撑着了啊!没错,我是吃饱了,但绝对不是撑的没事做,因为经常在外出差办事,接到家里打来的电话,通常都是三句:"中招了,电脑开不了了!"."电脑现在好慢哦!怎么办啊?"第3句话基本上就是问我什么时候回来.能用电脑的人不一定会使用好,装了个杀毒软件就能防范所有病毒么?想抵御黑客攻击,靠防火墙软件就可以么?作为黑客,我不得不说,