通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全防范>>正文 新版上线![旧版]
注:打开慢时请稍等

网络安全讲座之八:ids系统(4)

http://www.iyit.net  日期:2006-5-29 14:18:43  来源:网络转载    点击:
参加讨论 专家系统

  用专家系统对入侵进行检测,经常是针对有特征入侵行为。所谓的规则,即是知识,不同的系统与设置具有不同的规则,且规则之间往往无通用性。专家系统的建立依赖于知识库的完备性,知识库的完备性又取决于审计记录的完备性与实时性。入侵的特征抽取与表达,是入侵检测专家系统的关键。在系统实现中,将有关入侵的知识转化为if-then结构(也可以是复合结构),条件部分为入侵特征,then部分是系统防范措施。运用专家系统防范有特征入侵行为的有效性完全取决于专家系统知识库的完备性。

  文件完整性检查

  文件完整性检查系统检查计算机中自上次检查后文件变化情况。文件完整性检查系统保存有每个文件的数字文摘数据库,每次检查时,它重新计算文件的数字文摘并将它与数据库中的值相比较,如不同,则文件已被修改,若相同,文件则未发生变化。

  文件的数字文摘通过hash函数计算得到。不管文件长度如何,它的hash函数计算结果是一个固定长度的数字。与加密算法不同,hash算法是一个不可逆的单向函数。采用安全性高的hash算法,如md5、sha时,两个不同的文件几乎不可能得到相同的hash结果。从而,当文件一被修改,就可检测出来。在文件完整性检查中功能最全面的当属tripwire。

  文件完整性检查系统的优点

  从数学上分析,攻克文件完整性检查系统,无论是时间上还是空间上都是不可能的。文件完整性检查系统是非常强劲的检测文件被修改的工具。实际上,文件完整性检查系统是一个检测系统被非法使用的最重要的工具之一。

  文件完整性检查系统具有相当的灵活性,可以配置成为监测系统中所有文件或某些重要文件。

  当一个入侵者攻击系统时,他会干两件事,首先,他要掩盖他的踪迹,即他要通过更改系统中的可执行文件、库文件或日志文件来隐藏他的活动;其它,他要作一些改动保证下次能够继续入侵。这两种活动都能够被文件完整性检查系统检测出。

  文件完整性检查系统的弱点

  文件完整性检查系统依赖于本地的文摘数据库。与日志文件一样,这些数据可能被入侵者修改。当一个入侵者取得管理员权限后,在完成破坏活动后,可以运行文件完整性检查系统更新数据库,从而瞒过系统管理员。当然,可以将文摘数据库放在只读的介质上,但这样的配置不够灵活性。

  做一次完整的文件完整性检查是一个非常耗时的工作,在tripwire中,在需要时可选择检查某些系统特性而不是完全的摘要,从而加快检查速度。

  系统有些正常的更新操作可能会带来大量的文件更新,从而产生比较繁杂的检查与分析工作,如,在windows nt系统中升级ms-outlook将会带来1800多个文件变化。

  入侵检测技术分析

  执行动作 action

  在大多数的ids程序中,你可以为规则赋予动作。在你定义规则时,通常必须考虑将规则实施到网络上的时机和方式。一项规则的其它元素包括:

  ·需要保护的主机。你可以指定某台主机或某一范围内的主机。
  ·需要做日志记录的和禁止的主机。你可以指定某台主机或某一范围内的主机。
  ·实施策略的时间段
  ·事件的描述
  ·对发生的事件如何反应,包括:
  ·重新配置防火墙
  ·阻塞特定的tcp连接日志记录机制
  ·邮件,传真,电话提示
  ·启动其它程序来阻止攻击
  ·snmp陷阱

  ids程序要求你先建立规则,进而赋予动作。你可以自己定义规则。然而,大多数的ids厂商已经设想了许多场景。这并不意味着你不需要建立自己的规则或编辑已经存在的规则来确保它们符合你的需求。

  误报

  如同实施防火墙,ids也需要仔细地设置。否则,你将收到并不实际存在的攻击和问题的报告。误报“false positive”就是指这种不准确的报告。

  然而,完全忽略误报是不明智的。ids程序有时候会检测到一些非法的网络活动,即使并没有对这些活动定义规则。例如,许多ids系统会报告说存在过多的与netbus和某些unix的root kit相关的syn连接。虽然你需要对误报引起重视,但你还必须培养识别何时忽略误报何时认真对待它们的能力。网络级的ids更容易发生误报情况,尤其在它们被配置成检测对某些主机的攻击时,例如netbus,密码攻击等等。



编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:网络安全讲座之八:ids系统(3)
下一篇:网络安全讲座之八:ids系统(5)
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
安全性与iis (四) 安全性与iis (三) 安全性与iis (二)
安全配置和维护apache web server (下) 安全配置和维护apache web server (上) web服务器的安全和攻击防范 (五)
web服务器的安全和攻击防范 (四) web服务器的安全和攻击防范 (三) windows server 2003 虚拟主机的安全配
服务器安全设置(二十二) 服务器安全设置(二十一) 服务器安全设置(十九)
服务器安全设置(十八) 服务器安全设置(十七) 服务器安全设置(十六)
服务器安全设置(十五) 服务器安全设置(十四) 服务器安全设置(十二)
服务器安全设置(十一) 服务器安全设置(十) 服务器安全设置(九)
服务器安全设置(八) 服务器安全设置(七) 服务器安全设置(六)
最新更新 热点排行 推荐新闻
几种分布式攻击(icmp、syn flood、smu
搭建局域网内部sus服务
apache服务器的保护 (三)
apache服务器的保护 (一)
安全性与iis (四)
几种分布式攻击(icmp、syn flood、smu
搭建局域网内部sus服务
apache服务器的保护 (三)
apache服务器的保护 (一)
安全性与iis (四)
安全性与iis (三)
安全性与iis (二)
安全配置和维护apache web server (下
安全配置和维护apache web server (上
web服务器的安全和攻击防范 (五)
如何对付wga检查
小心摄像头成为黑客偷窥你的眼睛
恢复sql server系统数据库
网络安全问题的讨论和对策
浅谈黑客入侵的4条途径
优秀公益广告作品欣赏(8)
java数据类型转换
windows xp专业版iis连接数的更改
新开放qq免费挂级网站
优秀公益广告作品欣赏(7)
免费在qq上看在线电影电视听音乐
qq最新版下载 2006 beta2 体验新感受 
office2007简体中文版浮出水面 美图抢
qq珊瑚虫外挂4.0版本发布!
免费把qq炫铃设为本机qq的系统提示音
传统计算机病毒传播能力破坏性在提高
小心摄像头成为黑客偷窥你的眼睛
操作系统被入侵后的修复过程
传统计算机病毒传播能力破坏性在提高
内存为何有“两面性”
amd水货盒装cpu识别方法
ip地址资源2012年枯竭 部署ipv6很紧迫
古老问题有新解:世上先有鸡蛋后有鸡
dreamweaver mx 2004从零开始(1)
利用css改善网站可访问性
如何让mm的脸通透可人
msn8.0下载
asp 五大高效提速技巧
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息