通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>黑客技术>>正文 新版上线![旧版]
注:打开慢时请稍等

反nids技术应用介绍

http://www.iyit.net  日期:2006-6-6 9:03:35  来源:  点击:
参加讨论

随着ids(入侵检测系统)在网络环境中的使用越来越普遍,黑客在攻击一个装有ids的网络时,首先考虑到的是对付ids,一般采用的反ids技术主要是"攻"(攻击ids)或者"避"(绕过ids的监视)。本文根据网上的ids资料和笔者的实际研究,主要介绍一下当前主要的反nids(网络入侵检测系统)技术。
  一.攻:包括直接攻击和间接攻击

  1.直接攻击:直接对nids进行攻击。因为nids是安装在一定的操作系统之上,而且本身也是一个复杂的tcp/ip操作系统,这意味着nids本身可能受到smurf、synflood或jolt2等攻击。如果安装ids的操作系统本身存在漏洞或 ids自身防御力差,此类攻击很有可能造成ids的探测器丢包、失效或不能正常工作。但是随着ids技术的发展,一些nids采用了双网卡的技术,一个网卡绑定ip,用来与console(控制台)通信,另外一个网卡无ip,用来收集网络数据包,其中连在网络中的是无ip的网卡,因为没有ip,所以不能直接攻击,而且新的ids一般采用了协议分析的技术,提高了ids捕捉和处理数据包的性能,所以直接攻击nids这种方法已经行不通了。

  2.间接攻击:一般的nids都有入侵响应的功能,如记录日志,发送告警信息给console、发送警告邮件,防火墙互动等,我们可以利用ids的响应进行间接攻击,使入侵日志迅速增加,塞满硬盘;发送大量的警告信息,使管理员无法发现真正的攻击者,并占用大量的cpu资源;发送大量的告警邮件,占满告警信箱或硬盘,并占用接收警告邮件服务器的系统资源;发送虚假的警告信息,使防火墙错误配置,造成一些正常的ip无法访问等!

  目前,攻击nids最有效的办法是利用coretez giovanni写的stick程序,stick使用了很巧妙的办法,它可以在2秒内模拟450次攻击,快速的告警信息的产生会让ids反应不过来、产生失去反应甚至死机现象。由于stick发出多个有攻击特征(按照snort的规则组包)的数据包,所以ids匹配了这些数据包的信息时,就会频繁发出警告,造成管理者无法分辨哪些警告是针对真正的攻击发出的,从而使ids失去作用。当有攻击表现的信息包数量超过ids的处理能力的话,ids会陷入拒绝服务状态。stick对许多ids有影响,iss公司的产品也不例外,该公司的产品中曾有"realsecure network sensor 5.0"的windows nt/2000版受到了影响,后来iss发布了补丁,好像已经解决了这个问题。但其它一些公司的ids,如snort,因为stick发送的是按 snort规则组成的包,所以用stick攻击装有snort的网络时,会产生大量的日志记录。

  二.避:伪装自己,饶过ids的检测,主要是针对ids模式匹配所采用的方法来逃避ids的监视。

  1.针对http请求:

  * url编码:将url进行编码,可以避开一些采用规则匹配的nids。

  #二进制编码:http协议允许在url中使用任意ascii字符,把二进制字符表示成形如"%xx" 的十六进制码,有的ids并不会去解码。

  如"cgi-bin"可以表示成"%63%67%69%2d%62%69%6e",有些ids的规则匹配不出,但web服务器可以正确处理。不过现在大多数ids已经是在匹配规则之前解码,目前这个手段已经不适用了,一般的ids都可以检测到!
# %u编码,是用来代表unicode/wide特征字符,但微软iis web服务器支持这种非标准的web请求编码方式由于%u编码不是标准的编码,ids系统不能解码%u,所以可以绕过ids的检测。

  例如:使用下列的编码方式就可以绕过一些nids对".ida"的攻击的检测。

  get /abc.id%u0061 http/1.0

  不过,snort1.8可以检测到这种编码后的攻击,但有一些公司的ids没注意到这个问题。

  解决办法就是在规则匹配前对url内容的%u编码进行解码后匹配。

  #unicode编码,主要针对iis,将url中的一些特定的字符或字符串(主要是针对一些ids匹配的规则内容)用unicode编码表示,

  例如:使用下列的编码方式就可以绕过一些nids对".ida"的攻击的检测。

本新闻共4页,当前在第1页  1  2  3  4  


编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:实例讲解:全程追踪入侵jsp网站服务器
下一篇:用修改文件时间的方法来加密文件
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
最新更新 热点排行 推荐新闻
找出通病 通杀国内软件防火墙
黑客技术新动向:“缓存溢出”出现新变
用修改文件时间的方法来加密文件
反nids技术应用介绍
实例讲解:全程追踪入侵jsp网站服务器
oracle碎片整理(1)
oracle碎片整理(2)
oracle如何精确计算row的大小
oracle监控数据库性能的sql汇总
oracle logminer使用方法总结
某外企sql server面试题
同步两个sqlserver数据库
sql server:错误18483
sql2005其中三个版本的比较
远程连接sql server 2000服务器的解决
电子政务的“安全观”
利用注册表管理ip地址 
qq病毒查杀实战
伪造qq挂机平台盗密码
如何保护自己的qq号码不被人盗用
qq最新版下载 2006 beta2 体验新感受 
qq密码破解程序
windows xp专业版iis连接数的更改
qq密码本地破解
office2007简体中文版浮出水面 美图抢
visual basic 概述
解决暴风影音无法渲染此文件的难题
解决windows中的explorer.exe出错
exeplorer.exe错误的问题的总结、解决
一个好汉n个帮 word实用插件集锦
巧用acdsee 8.0截取qq表情每一帧
解除瑞星 诺顿遗留下的杀毒兼容问题
第一款开源ajax安全扫描工具sprajax
winrar人性化功能揭密
在asp.net中防止注入攻击
用asp.net开发web服务的五则技巧
linux操作系统12则经典应用技巧
浅谈linux优化及安全配置的个人体会
解决局域网不能互相访问之全攻略
win 2000简单的入侵常识
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息