成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Windows2000服務器入侵檢測技巧 續

安全 網站安全
入侵檢測系統能在不影響網絡性能的情況下對網絡進行監測,提供對內部攻擊、外部攻擊和誤操作的實時保護,能夠擴展系統管理員的安全管理能力(包括安全審計、監視、進攻識別和響應),提高了信息安全基礎結構的完整性。

入侵檢測系統并不是萬能的,高昂的價格也讓人退卻,而且,單個服務器或者小型網絡配置入侵檢測系統或者防火墻等投入也太大了。在以前的文章中我們已經介紹了一部分Windows2000服務器入侵檢測是怎樣的過程的內容,今天我們繼續介紹。

對于WWW服務入侵的前兆檢測

對于網絡上開放的服務器來說,WWW服務是最常見的服務之一?;?0端口的入侵也因此是最普遍的。很多sceipt kids就對修改WEB頁面非常熱衷。WWW服務面對的用戶多,流量相對來說都很高,同時WWW服務的漏洞和相應的入侵方法和技巧也非常多,并且也相對容易,很多“黑客”使用的漏洞掃描器就能夠掃描80端口的各種漏洞,比如wwwscan 、X-scanner等,甚至也有只針對80端口的漏洞掃描器。Windows系統上提供WWW服務的IIS也一直漏洞不斷,成為系統管理員頭疼的一部分。

雖然80端口入侵和掃描很多,但是80端口的日志記錄也非常容易。IIS提供記錄功能很強大的日志記錄功能。在“Internet 服務管理器”中站點屬性可以啟用日志記錄。默認情況下日志都存放在%WinDir%System32LogFiles,按照每天保存在exyymmdd.log文件中。這些都可以進行相應配置,包括日志記錄的內容。

在配置IIS的時候應該讓IIS日志盡量記錄得盡量詳細,可以幫助進行入侵判斷和分析?,F在我們要利用這些日志來發現入侵前兆,或者來發現服務器是否被掃描。打開日志文件,我們能夠得到類似這樣的掃描記錄(以Unicode漏洞舉例):

  1. 2002-03-10 05:42:27 192.168.1.2 - 192.168.1.1 80 HEAD /script/..蠟../..蠟../..  
  2.  
  3. 蠟../winnt/system32/cmd.exe /c+dir 404 -  
  4.  
  5. 2002-03-10 05:42:28 192.168.1.2 - 192.168.1.1 80  
  6.  
  7. GET /script/..?../..?../..?../winnt/system32/cmd.exe /c+dir 404 - 

 

需要注意類似這樣的內容:

/script/..?../..?../..?../winnt/system32/cmd.exe /c+dir 404

如果是正常用戶,那么他是不會發出這樣的請求的,這些是利用IIS的Unicode漏洞掃描的結果。后面的404表示并沒有這樣的漏洞。如果出現的是200,那么說明存在Unicode漏洞,也說明它已經被別人掃描到了或者已經被人利用了。不管是404或者200,這些內容出現在日志中,都表示有人在掃描(或者利用)服務器的漏洞,這就是入侵前兆。日志也記錄下掃描者的來源:192.168.1.2這個IP地址。

再比如這個日志:

2002-03-10 06:17:50 192.168.1.2 - 192.168.1.1 80 HEAD / - 400 -

這是一個使用HEAD請求來掃描WWW服務器軟件類型的記錄,攻擊者能夠通過了解WWW使用的軟件來選擇掃描工具掃描的范圍。

IIS通常都能夠記錄下所有的請求,這里面包含很多正常用戶的請求記錄,這也讓IIS的日志文件變得非常龐大,上十兆或者更大,人工瀏覽分析就變得不可取。這時可以使用一些日志分析軟件,幫助日志分析?;蛘呤褂孟旅孢@個簡單的命令來檢查是否有Unicode漏洞的掃描事件存在:

find /I "winnt/system32/cmd.exe" C:logex020310.log

“find”這個命令就是在文件中搜索字符串的。我們可以根據掃描工具或者漏洞情況建立一個敏感字符串列表,比如“HEAD”、“cmd.exe”(Unicode漏洞)、“.ida”“.idq”(IDA/IDQ遠程溢出漏洞)、“.printer”(Printer遠程溢出漏洞)等等。

對于FTP等服務入侵的前兆檢測

根據前面對于WWW服務入侵前兆的檢測,我們可以照樣來檢測FTP或者其他服務(POP、SMTP等)。以FTP服務來舉例,對于FTP服務,通常最初的掃描或者入侵必然是進行帳號的猜解。對于IIS提供的FTP服務,也跟WWW服務一樣提供了詳盡的日志記錄(如果使用其他的FTP服務軟件,它們也應該有相應的日志記錄)。

我們來分析這些日志:

  1. 2002-03-10 06:41:19 192.168.21.130 administrator [36]USER administrator 331  
  2.  
  3. 2002-03-10 06:41:19 192.168.21.130 - [36]PASS - 530 

 

這表示用戶名administrator請求登錄,但是登錄失敗了。當在日志中出現大量的這些登錄失敗的記錄,說明有人企圖進行FTP的帳號猜解。這就是從FTP服務來入侵的入侵前兆。

分析這些日志的方法也跟前面分析WWW服務的日志方法類似。因為FTP并不能進行帳號的枚舉,所以,如果發現有攻擊者猜測的用戶名正好和你使用的帳號一致,那么就需要修改帳號并加強密碼長度。

入侵檢測是防火墻的合理補充,幫助系統對付網絡攻擊,擴展了系統管理員的安全管理能力(包括安全審計、監視、進攻識別和響應),提高了信息安全基礎結構的完整性。希望大家多多掌握入侵檢測的知識,以有效地保護自己的計算機。

【編輯推薦】

  1. IDP入侵檢測防御詳解
  2. 入侵檢測三級跳 解析跳板技術
  3. 用入侵檢測系統提高安全系數
  4. Windows2000服務器入侵檢測技巧
責任編輯:佚名 來源: 中國教育網
相關推薦

2011-03-15 17:05:30

2010-04-13 11:01:30

Oracle安裝

2010-07-21 10:33:21

2009-09-02 15:14:15

2011-03-15 16:03:06

2011-08-08 10:19:55

Windows服務器

2010-10-12 11:15:29

2009-07-02 17:17:03

2013-12-19 10:37:17

2009-01-05 15:55:00

軟考網工負載均衡

2012-09-26 10:22:09

Windows服務器管理技巧

2009-01-05 18:44:48

服務器管理Windows

2011-03-30 13:40:21

MRTG

2011-03-04 12:33:16

2015-08-07 15:48:16

2011-07-28 10:49:50

注冊表編輯器地址欄

2009-08-27 09:50:03

Windows 7Windows Ser

2010-05-12 17:40:56

IIS 服務器

2010-08-30 11:03:48

DHCP服務器Windows 200Windows Ser

2013-04-02 10:13:35

Git服務器系統GitHub
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产婷婷综合 | 免费人成激情视频在线观看冫 | 久久久久久国产精品 | 日韩久久网 | 久久久久99 | 久久精品中文字幕 | 久久久久久国产 | 日韩在线观看网站 | 久久精品一 | 亚洲精品二区 | 国产ts人妖系列高潮 | 男人影音 | 免费在线观看黄网站 | 在线亚洲一区 | 蜜桃五月天| 亚洲精品中文字幕在线 | 亚洲国产一区二区在线 | 99精品视频免费观看 | 免费一级片 | 欧洲一区二区在线 | 狠狠干综合视频 | 国产精品一区二区在线 | 亚洲视频免费观看 | 黄色片免费 | 色视频在线免费观看 | 久久爱一区 | 天堂成人av | 日中文字幕在线 | 福利电影在线 | 亚洲免费成人av | 日韩一区二区在线视频 | 国产日韩一区二区 | 97超碰人人 | 亚洲黄色一级毛片 | 精品成人佐山爱一区二区 | 日韩不卡在线 | 最新日韩精品 | 国产欧美一区二区三区在线看 | 久久精品99| 在线播放国产一区二区三区 | 色一情一乱一伦一区二区三区 |