下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第第頁淺析網絡入侵監(jiān)測系統(tǒng)淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用(1)
發(fā)表于:2023-06-23來源::點擊數(shù):標簽:
淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用很多文章介紹了如何通過建立,改善,以及分析服務器日記文件的種種方式,監(jiān)測出來黑客入侵行為,但這些都是過去式,都是在入侵發(fā)生后你才知道存在這種行為而加以防范。最好的方法是能夠在當場就能監(jiān)測出惡意的網絡入侵
淺析網絡入侵監(jiān)測系統(tǒng)-IDS的應用
很多文章介紹了如何通過建立,改善,以及分析服務器日記文件的種種方式,監(jiān)測出來黑客入侵行為,但這些都是過去式,都是在入侵發(fā)生后你才知道存在這種行為而加以防范。最好的方法是能夠在當場就能監(jiān)測出惡意的網絡入侵行為,并且馬上采取防范反擊措施加以糾正。因此即時監(jiān)測黑客入侵行為并以程序自動產生響應的網絡入侵監(jiān)測系統(tǒng)(又稱IDS)產生了。1、何謂IDS?
簡單的說,設立IDS的唯一目的就是當場監(jiān)測到網絡入侵事件的發(fā)生。IDS就是一個網絡上的系統(tǒng),這個系統(tǒng)包含了下面三個組件:
(1)網絡監(jiān)測組件,用以捕捉在網絡線上傳遞的封包。
(2)接口組件,用以決定監(jiān)測中的資料傳遞是否屬于惡意行為或惡意的使用。在網絡傳遞時,用來比較的資料樣式(pattern),以監(jiān)測惡意網絡活動。
(3)響應組件,針對當時的事件予以適當?shù)捻憫?。這個響應可以是簡單的,例如寄發(fā)一個電子郵件訊息給系統(tǒng)管理者,或者是復雜的,例如暫時將違規(guī)者的IP地址過濾掉,不要讓他連到這個網絡來。
2、IDS如何通過網頁監(jiān)測網絡入侵事件
IDS系統(tǒng)不只必須監(jiān)測各式各樣,從大到小,以及各種系列的系統(tǒng)上的網絡攻擊事件,它還必須能夠快速及時地的在第一時間內監(jiān)測到入侵事件的發(fā)生。因此,IDS的數(shù)據庫以及式樣比對(pattern-matching)機制是復雜到令人難以置信的。
要使IDS能夠監(jiān)測通過網頁的入侵事件,其中的網絡監(jiān)測組件就必須要能夠捕捉所有通過網頁通訊端口上,借著HTTP通訊協(xié)議傳遞的網絡資料往來。(注意,SSL的網絡交通是完全繞過IDS的網絡監(jiān)測的,因為這些網絡交換資料都是經過加密的。)式樣比對組件在這里,主要是用于比較URL解析的結果,看看是否符合數(shù)據庫中的惡意的HTTP回詢(request)。
接下來,我介紹如何制作兩個快速而簡易的IDS,用來監(jiān)測可疑的網頁回詢活動。這些解決方案的目的是在于提供系統(tǒng)管理者,讓他們擁有一個特別針對他們網絡而設計的監(jiān)測/響應系統(tǒng)。
3、制作快速而簡易的IDS
(1)NetworkGrep工具
我們先從一個簡單的網絡監(jiān)視程序開始,這個程序是用來監(jiān)測HTTP通訊協(xié)議的網絡資料往來。HTTP回詢的特色是,它使用以下的語法:
〈HTTP-Request-Method〉〈URL〉HTTP/〈version〉
這個可在Packetfactory入口網站尋獲的程序ngrep針對在網絡上傳遞往來的資料,執(zhí)行正則表示法(regularexpression)式樣比對。我們可以用以下的指令來利用ngrep攔截并顯示所有純文字形式的HTTP資料往來:
#ngrep-iqt“^GET|^HEAD|^TRACE|^POST|^PUTandHTTP”
以上指令中,-iqt選項是指示ngrep不要區(qū)分資料中的大小寫,并且只有顯示封包中有符合式樣比對的資料,以及在顯示資料時加上日期以及時間的標題。(注:比對的式樣,是基于GET,HEAD,TRACE,POST,PUT,以及HTTP等關鍵詞。欲知更多有關如何在ngrep使用正則表示法,你可以到/Projects/Ngrep/查看相關資料。)
以上面我們建議的方式使用ngrep再加上運行越來越受歡迎的Whisker程序,監(jiān)測地址為的IIS5.0服務器平臺,我們得到了以下的結果:
T03:37:30.0417391:2425-:80[AP]
HEAD/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Referer:/..Connection:close
T2023/01/1603:37:30.1086301:2426-:80[AP]
GET/cfdocs/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:/..Connection:close
T2023/01/1603:37:31.8424521:2427-:80[AP]
GET/scripts/HTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;path=
/..Referer:/..Connection:close
T2023/01/1603:37:31.8542061:2428-:80[AP]
GET/scripts/cfcache.mapHTTP/1.0..User-Agent:Mozilla/5.0[en]
(Win95;U)..Cookie:ASPSESSIONIDGQGQGLAC=HDJNBOGBIPOCPNCKOJOPBCFD;
path=/..Referer:/..Connection:close
T2023/01/1603:37:33.6445341:2429-:80[AP]
GET/cfcache.mapHTTP/1.0..User-Agent:Mozilla/5.0[en](Win95;U)..Cookie:ASPSESSIONIDGQGQGL
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- LY/T 3404-2024石漠化防治效益監(jiān)測與評價規(guī)范
- 陜教版道德與法治九年級上冊8.1《升學就業(yè)善選擇》聽課評課記錄
- 浙教版數(shù)學七年級上冊第五章《一元一次方程》復習聽評課記錄
- 蘇科版七年級數(shù)學上冊《2.7.1理數(shù)的乘方》聽評課記錄
- 華東師大版七年級數(shù)學上冊《第1章走進數(shù)學世界1.2人類離不開數(shù)學 》聽評課記錄
- 蘇科版數(shù)學九年級下冊8.4《抽簽方法合理嗎》聽評課記錄
- 蘇科版數(shù)學九年級上冊1.2《一元二次方程的解法》聽評課記錄4
- 生態(tài)環(huán)境監(jiān)測數(shù)據共享合同(2篇)
- 環(huán)境數(shù)據共享服務合同(2篇)
- 聽評課研討記錄七年級
- 電化學免疫傳感器的應用
- 數(shù)據中心基礎知識培訓-2024鮮版
- 供電企業(yè)輿情的預防及處置
- 【高中語文】《氓》課件++統(tǒng)編版+高中語文選擇性必修下冊
- T-WAPIA 052.3-2023 無線局域網設備技術規(guī)范 第3部分:接入點和控制器
- 第4課+中古時期的亞洲(教學設計)-【中職專用】《世界歷史》(高教版2023基礎模塊)
- 金點子活動總結匯報
- 運動技能學習與控制完整
- 原料驗收標準知識培訓課件
- Unit4MyfamilyStorytime(課件)人教新起點英語三年級下冊
- 物流運作管理-需求預測
評論
0/150
提交評論