十大入侵检测系统高风险事件及其对策

内联网入侵检测系统(以下简称“IDS系统”)能够及时发现一些内联网内的网络病毒、系统漏洞、异常攻击等高风险事件并进行有效处置,从而增强了内联网的安全性,有力地保障了各重要业务系统的正常运行。为了切实加强内联网管理、充分发挥“IDS系统”的作用,下面笔者根据安全监控高风险事件来分析问题、提出对策,以供大家参考。

事件1 Windows 2000/XP RPC服务远程拒绝服务攻击

漏洞存在于Windows系统的DCE-RPC堆栈实现中,远程攻击者可以连接TCP 135端口,发送畸形数据,可导致关闭RPC服务,关闭RPC服务可以引起系统停止对新的RPC请求进行响应,产生拒绝服务。

[对策]

1、临时处理方法:使用防火墙或Windows系统自带的TCP/IP过滤机制对TCP 135端口进行限制,限制外部不可信任主机的连接。

2、彻底解决办法:打安全补丁。

事件2 Windows系统下MSBLAST(冲击波)蠕虫传播

感染蠕虫的计算机试图扫描感染网络上的其他主机,消耗主机本身的资源及大量网络带宽,造成网络访问能力急剧下降。

[对策]

1、下载完补丁后断开网络连接再安装补丁。

2、清除蠕虫病毒。

事件3 Windows系统下Sasser(震荡波)蠕虫传播

蠕虫攻击会在系统上留下后门并可能导致Win 2000/XP操作系统重启,蠕虫传播时可能导致被感染主机系统性能严重下降以及被感染网络带宽被大量占用。

[对策]

1、首先断开计算机网络。

2、然后用专杀工具查杀毒。

3、最后打系统补丁。

事件5 TELNET服务用户认证失败

TELNET服务往往是攻击者入侵系统的渠道之一。大多数情况下,合法用户在TELNET登录过程中会认证成功。如果出现用户名或口令无效等情况,TELNET服务器会使认证失败。如果登录用户名为超级用户,则更应引起重视,检查访问来源是否合法。如果短时间内大量出现TELNET认证失败响应,则说明主机可能在遭受暴力猜测攻击。

[对策]

1、检查访问来源的IP、认证用户名及口令是否符合安全策略。

2、密切关注FTP客户端大量失败认证的来源地址的活动,如果觉得有必要,可以暂时禁止此客户端源IP地址的访问。

事件6 TELNET服务用户弱口令认证

攻击者可能利用扫描软件或人工猜测到TELNET服务的弱口令从而非法获得FTP服务的访问,也可能结合TELNET服务器的本地其他漏洞获取主机的控制权。

[对策]

1、提醒或强制相关的TELNET服务用户设置复杂的口令。

2、设置安全策略,定期强制用户更改自己的口令。

事件7 Microsoft SQL 客户端SA用户默认空口令连接

Microsoft SQL数据库默认安装时存在sa用户密码为空的问题,远程攻击者可能利用这个漏洞登录到数据库服务器对数据库进行任意操作。更危险的是由大多数MS-SQL的安装采用集成Windows系统认证的方式,远程攻击者利用空口令登录到SQL服务器后,可以利用MS-SQL的某些转储过程如xp_cmdshell等以LocalSystem的权限在主机上执行任意命令,从而取得主机的完全控制。

[对策]

1、系统的安全模式尽量使用“Windows NT only”模式,这样只有信任的计算机才能连上数据库。

2、为sa账号设置一个强壮的密码;

3、不使用TCP/IP网络协议,改用其他网络协议。

4、如果使用TCP/IP网络协议,最好将其默认端口1433改为其他端口,这样攻击者用扫描器就不容易扫到。

事件8 POP3服务暴力猜测口令攻击

POP3服务是常见网络邮件收取协议。

发现大量的POP3登录失败事件,攻击者可能正在尝试猜测有效的POP3服务用户名和口令,如果成功,攻击者可能利用POP3服务本身漏洞或结合其他服务相关的漏洞进一步侵害系统,也可能读取用户的邮件,造成敏感信息泄露。

[对策]

密切留意攻击来源的进一步活动,如果觉得有必要阻塞其对服务器的连接访问。

事件9 POP3服务接收可疑病毒邮件

当前通过邮件传播的病毒、蠕虫日益流行,其中一些邮件病毒通过发送带有可执行的附件诱使用户点击执行来传播,常见的病毒附件名后缀有:.pif、.scr、.bat、.cmd、.com ,带有这些后缀文件名附件的邮件通常都是伪装成普通邮件的病毒邮件。

邮件病毒感染了主机以后通常会向邮件客户端软件中保存的其他用户邮件地址发送相同的病毒邮件以扩大传染面。

此事件表示IDS检测到接收带可疑病毒附件邮件的操作,邮件的接收者很可能会感染某种邮件病毒,需要立即处理。

[对策]

1、通知隔离检查发送病毒邮件的主机,使用杀毒软件杀除系统上感染的病毒。

2、在邮件服务器上安装病毒邮件过滤软件,在用户接收之前就杀除之。

事件10 Microsoft Windows LSA服务远程缓冲区溢出攻击

Microsoft Windows LSA是本地安全授权服务(LSASRV.DLL)。

LSASS DCE/RPC末端导出的Microsoft活动目录服务存在一个缓冲区溢出,远程攻击者可以利用这个漏洞以SYSTEM权限在系统上执行任意指令。

[对策]

1、临时处理方法:使用防火墙对UDP端口135、137、138、445及TCP端口135、139、445、593进行过滤。

2、打系统补丁、升级。

时间: 2024-11-02 02:53:06

十大入侵检测系统高风险事件及其对策的相关文章

福瑞股份创业板入围“09年十大肝健康新闻事件”

每年3月18日是中国爱肝日,当天中华爱肝网.中国公关网.沃华传媒网三大行业门户联合推出了<中国2009年十大肝健康新闻事件>,分别从肝健康专业领域.公共关系与社会影响.媒体关注与舆论导向三个角度,回顾了影响2009年中国社会的10大肝健康新闻事件.而在2009年因登陆创业板受到广泛关注的福瑞股份凭借在肝纤维化领域的科技和产业引领作用入围榜单. 肝纤维化是目前肝病领域最前沿的研究方向之一,它是病毒性肝炎向肝硬化过渡的一个过程.各种慢性肝病都不可避免的导致一定程度的肝纤维化,甚至在病因消除后仍然独

安全盘点2012年十大恶性信息泄密事件

中介交易 SEO诊断 淘宝客 云主机 技术大厅 伴随着云计算.物联网和移动互联网概念的火热,不平凡的2012年终于步入了尾声.这一年大数据的出现更让网络信息安全成为了众矢之的.经明朝万达统计,2012年见诸媒体的信息泄密事件超30起,而这仅是冰山一角,事件本身带来的损失.对行业及社会的负面影响等均让人不安加揪心.此次,明朝万达根据事件的影响性评选出"2012十大信息泄密事件",亚马逊.江苏银行.苹果.三星.1号店及上海市卫生局等泄密案例入选,望大家以儆效尤,做好信息安全保护工作. 20

暴雪官方公布2009年十大令人惊讶的事件

Top10. 魔兽世界官网和论坛出现广告 今年的早些时候,暴雪决定在其官方网站和论坛中加入广告,令很多人感到惊讶.加入广告会带来潜在的安全风险,而且这些广告还不是暴雪的广告,是来自第三方的广告.过去的一年中还出现了一到两次错误,包括一起在官方论坛上发布卖G广告事件. Top9. Ozzy Osbourne受邀参加BlizzCon 2009 当然,对于像BlizzCon这样的重大活动来说在头版头条上公布邀请OzzyOsbourne来表演没什么好惊讶的.过去的几年里,BlizzCon会邀请一个喜剧演

2009网页游戏十大热点事件

09年对于网页游戏市场来说,可谓是风生水起的一年.各类页游如雨后春笋一般的崛起.然而 它们带来的问题也慢慢的显现出来,可以说已经到达了白热化的阶段.文化部的参与加大了这些问题的关注度,也间接的说明了这些事件所带来的巨大影响.页游的市场在09年是动荡的,同样的,玩家也从中看到了希望.盘点这一年比较火热的十件事情,页游的未来其实一直都有所期待. ●热点事件一:真假开心网. 2009年5月20日,开心人(kaixin001.com)一纸诉状将千橡开心网(kaixin.com)告上法庭,状告千橡互动旗下

2004中国媒体十大事件

媒体 寒风袭来,暖冬不再.又是一年即将逝去,又到了各种"盘点"粉墨登场的时刻,作为记录中国时代变迁的媒体,也在这一年中感受着属于自己的苦辣酸甜.而"中国媒体十大事件",作为记录中国媒体自身成长履历的文本,在这个寒冷的冬天,再次站在"晓德"的视角,以我个人的观察来对这一年的媒体事件进行相对自我的评说,对与否,全面或偏颇,都不重要,重要的,是有这样一份纯粹个人的记录,让每一年媒体的不完全事件得到梳理吧. 1.两会期间,三大门户网站"评论&q

2012年IDC行业十大事件评选启动

 中国IDC圈12月17日报道,2012年,中国IDC行业机遇与挑战并行,民资进入电信业的大门被打开.IDC行业兼并加速.新一轮IDC/ISP牌照申请开启--其中发生了许多让人记忆深刻,影响深远的事件.     为此,中国IDC圈.中国IT实验室联合举办了"2012中国IDC行业十大事件"评选活动.同时此次评选的最终结果将会被收录到2013版<中国IDC行业资讯大全>.作为中国IDC行业唯一的指导性工具书,<中国IDC行业资讯大全>已发行五本,备受业内人士及广大

盘点2012十大信息泄密事件

伴随着云计算.物联网和移动互联网概念的火热,不平凡的2012年终于步入了尾声.这一年大数据的出现更让网络信息安全成为了众矢之的.经明朝万达统计,2012年见诸媒体的信息泄密事件超30起,而这仅是冰山一角,事件本身带来的损失.对行业及社会的负面影响等均让人不安加揪心.此次,明朝万达根据事件的影响性评选出"2012十大信息泄密事件",亚马逊.江苏银行.苹果.三星.1号店及上海市卫生局等泄密案例入选,望大家以儆效尤,做好信息安全保护工作.   点击图片查看大图     2012年1月,亚马逊

神奇壮观!宇宙中上演的十大暴力事件

浩瀚的宇宙,充满着神秘和魅力.宇宙中每天都上演着无数美丽壮观的天文奇观,甚至是"大鱼吃小鱼"的暴力事件--大的星体如黑洞吞噬小的星体.天文学家近期就评出宇宙十大最为美丽壮观的暴力事件:   1.小行星撞击行星 一个巨大的太空星体碰撞木星,在木星表面形成一个太平洋大小的"黑眼圈",科学家分析称,木星表面出现的黑眼圈很可能是由一颗未探测到的彗星碰撞造成的,提示许多天文学家未来有一日可能出现类似的碰撞事件,足以对地球构成致命的毁灭,使人类重蹈恐龙灭绝之路.   2.超新星

历史十大黑客事件:不堪一击的系统

DNA杂志籍印度全国软件和服务企业协会(Nasscom) 与孟买警方开展互联网安全周活动之时,回顾了历史上的十大黑客事件--即使是那些被认为固若金汤的系统在黑客攻击面前总显得不堪一击.  20世纪90年代早期 Kevin Mitnick,一位在世界范围内举重若轻的黑客.世界上最强大的科技和电信公司--诺基亚(Nokia),富士通(Fujitsu),摩托罗拉(Motorola),和 Sun Microsystems等的电脑系统都曾被他光顾过.1995年他被FBI逮捕,于2000年获得假释.他从来不