免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: send_linux
打印 上一主题 下一主题

联合挑战第九期 “快速定位入侵攻击” 礼品多多! [复制链接]

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
61 [报告]
发表于 2010-07-05 16:00 |只看该作者
参加了

论坛徽章:
0
62 [报告]
发表于 2010-07-05 17:36 |只看该作者
本帖最后由 0vk0 于 2010-07-09 07:21 编辑

入侵检测


入侵检测的定位:我觉得最主要从还是从系统的不同环节收集信息,找出可疑入侵者的痕迹

在linux下,用lastb查找最近未成功登陆,而又大量尝试登陆的信息。

其次,入侵很大部分是要找到防火墙的漏洞,绕过防火墙进行攻击,这样就更需要我们去主动

检查防火墙的漏洞,仔细查看防火墙设置是否正确,完善。

当然,完全依赖防火墙是远远不够的,常规性的异常检测也是非常有必要的,大多数的正常

行为的模型使用一种矩阵的数学模型,矩阵的数量来自于系统的各种指标。比如CPU使用率、

内存使用率、登录的时间和次数、网络活动、文件的改动等。异常检测的缺点是:若入侵者

了解到检测规律,就可以小心的避免系统指标的突变,而使用逐渐改变系统指标的方法逃避

检测。另外检测效率也不高,检测时间较长。最重要的是,这是一种“事后”的检测,当检

测到入侵行为时,破坏早已经发生了。

论坛徽章:
0
63 [报告]
发表于 2010-07-05 17:40 |只看该作者
本帖最后由 kns1024wh 于 2010-07-05 17:41 编辑

回复 1# send_linux


    已经参与
ChinaUnix  
95.3%
ITPUB  
2.3%
IXPUB   
2.3%

实际上这个应该是一个反向问题 ,就是如何消除服务器的访问记录

论坛徽章:
80
20周年集字徽章-庆
日期:2020-10-28 14:09:1215-16赛季CBA联赛之北京
日期:2020-10-28 13:32:5315-16赛季CBA联赛之北控
日期:2020-10-28 13:32:4815-16赛季CBA联赛之天津
日期:2020-10-28 13:13:35黑曼巴
日期:2020-10-28 12:29:1520周年集字徽章-周	
日期:2020-10-31 15:10:0720周年集字徽章-20	
日期:2020-10-31 15:10:07ChinaUnix元老
日期:2015-09-29 11:56:3020周年集字徽章-年
日期:2020-10-28 14:14:56
64 [报告]
发表于 2010-07-05 17:42 |只看该作者
参与了

论坛徽章:
0
65 [报告]
发表于 2010-07-05 17:59 |只看该作者
面对层出不穷的入侵,我们如何更好的提前防范?

黑客的入侵技术也日益变化,我们如何才能铺设“固若金汤”城墙?

论坛徽章:
0
66 [报告]
发表于 2010-07-05 18:10 |只看该作者
不搞安全

论坛徽章:
0
67 [报告]
发表于 2010-07-06 07:49 |只看该作者
回复 6# send_linux


    效果果然不错啊

论坛徽章:
59
2015七夕节徽章
日期:2015-08-24 11:17:25ChinaUnix专家徽章
日期:2015-07-20 09:19:30每周论坛发贴之星
日期:2015-07-20 09:19:42ChinaUnix元老
日期:2015-07-20 11:04:38荣誉版主
日期:2015-07-20 11:05:19巳蛇
日期:2015-07-20 11:05:26CU十二周年纪念徽章
日期:2015-07-20 11:05:27IT运维版块每日发帖之星
日期:2015-07-20 11:05:34操作系统版块每日发帖之星
日期:2015-07-20 11:05:36程序设计版块每日发帖之星
日期:2015-07-20 11:05:40数据库技术版块每日发帖之星
日期:2015-07-20 11:05:432015年辞旧岁徽章
日期:2015-07-20 11:05:44
68 [报告]
发表于 2010-07-06 08:43 |只看该作者
在实战中我们常常面临这样的困境:我们感觉到目标网站采用的是一套开放的源码,但是由站长对页面的修改抹杀了能够直接获取这套源码名称的显性标志。这对我们的破解显然是不利的,我们可能会为了找到源码来研究而疲于到各大下载网站下载类似的源码,一一确定,更有甚于,我们拿到了网站的后台密码,但却找不到后台路径,并且有时候这个后台还是源码默认的——用字典跑不出来之后,还有什么选择?
现在我向大家推荐另外一种选择:源码目录查询——这是“了结网”(www.seeknot.com)推出的一项服务。其实这个思路大家在平常一定也有过,就是通过网站的特殊文件名确定源码的名称。废话少说,先看一个例子:
目标网站是一个购物网站,其中的一个栏目“我的出售”指向的路径是:mycsproc.asp——这个页面命名很有特征性,呵呵,到www.seeknot.com的搜索栏里输入mycsproc.asp,选择默认的按目录查找方式,提交。



返回两个搜索结果:一个是 “诚信宝物商店第二版”,一个是“虚拟游戏装备交易站程序”,通过“目录列表”链接查看所有文件名和目录结构,进一步核实是我们要找的源码,并且发现默认的数据库路径是 “/db.mdb”,试着down一下,如果成功,就能直接获得数据库,虽然用户密码是md5加密的(ps:seeknot还提供一个md5的hash查找,简单的md5加密串都可以破解,别的网站也有此功能,不再赘述),如果你足够幸运,遇到简单的hash值和默认的后台路径,你就可以通过“Manager/Admin_Login.asp”,直捣黄龙了。
换言之,用seeknot的源码目录查询功能,最好的情况可以获得数据库,后台路径等全部敏感信息,最坏的情况也能够马上确定源码的本来面目,下载一套,读源码,找漏洞。
其实,源码目录查找,md5查找都是一种信息检索方式,私意以为,搜索的本质就是用空间来换取时间的一种行为,我们会陆续推出类似的定向服务。整篇文章好像在给自己的网站做广告,不过如果是有益的,及时的,那又何妨自荐。顺便把本站推荐给广大站长,希望你们能从这里找到需要的源码。

论坛徽章:
59
2015七夕节徽章
日期:2015-08-24 11:17:25ChinaUnix专家徽章
日期:2015-07-20 09:19:30每周论坛发贴之星
日期:2015-07-20 09:19:42ChinaUnix元老
日期:2015-07-20 11:04:38荣誉版主
日期:2015-07-20 11:05:19巳蛇
日期:2015-07-20 11:05:26CU十二周年纪念徽章
日期:2015-07-20 11:05:27IT运维版块每日发帖之星
日期:2015-07-20 11:05:34操作系统版块每日发帖之星
日期:2015-07-20 11:05:36程序设计版块每日发帖之星
日期:2015-07-20 11:05:40数据库技术版块每日发帖之星
日期:2015-07-20 11:05:432015年辞旧岁徽章
日期:2015-07-20 11:05:44
69 [报告]
发表于 2010-07-06 08:44 |只看该作者
我原来在小公司,还是给日本人做项目的,他们都没有做入侵检查。(公司内)。但是日本人的公司对这个要求是比较严格的。连中国的公司上个网也要通过日本的IP出去。

论坛徽章:
0
70 [报告]
发表于 2010-07-06 08:50 |只看该作者
本帖最后由 zhuanliju 于 2010-07-06 08:51 编辑

据了解,常用的攻击检测方法有两种.一种方法是基于特征的检测机制。即通过定义攻击行为的数据特征来实现对已知攻击的检测,优势是技术上实现简单、易于扩充、可迅速实现对特定新攻击的检测和拦截;不足之处是仅能识别已知攻击、抗变种能力弱。
   另一种方法是基于原理的检测机制,即通过分析攻击产生原理,定义攻击类型的统一特征。优点是能准确识别基于相同原理的各种攻击、不受攻击变种的影响,缺点是技术门槛高、扩充复杂、应对新攻击速度有限。
   当前许多公司的入侵检测产品只是建立在这两种方法中的一种之上.请问启明星辰的专家,贵公司有无这么一种设备,其将两种检测机制融合在一起,从而有机组合了两种检测方法的优势,这样一来,就可以增强设备的变形攻击识别能力和对新攻击应变能力,提高了精确检测的覆盖面。若有,请结合实际应用案例,加以介绍。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP