国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

入侵檢測系統逃避技術和對策的介紹(1)
2006-06-06   

在網絡蓬勃發展的幾天,網絡安全問題日益突出。網絡上的黑、白兩道在網絡安全的各個領域都展開了激烈的競爭。黑帽社團不斷推出躲避或者越過網絡入侵檢測系統(Network Intrusion Detection System,NIDS)的新技術,而NIDS的開發者不斷地在自己的產品中加入對這些技術的檢測。但是,由于NIDS本身的局限性,勝利的天平正在向黑帽子傾斜。本文將討論一些基本的IDS躲避技術,以及如何識破這些技術。
1.字符串匹配的弱點
針對基本字符串匹配弱點的IDS躲避技術是最早被提出和實現的。一些基于特征碼的入侵檢測設備幾乎完全依賴于字符串匹配算法,而對于一個編寫很差的特征碼,攻擊者可以輕松地破壞對其的字符串匹配。雖然不是所有的入侵檢測系統都是純粹基于特征碼檢測的,但是絕大多數對字符串匹配算法有很大的依賴。這里,我們將使用開放源碼工具snort的特征碼來進行討論。
在UNIX系統中,/etc/passwd是一個重要的文件,它包含用戶名、組成員關系和為用戶分配的shell等信息。我們就從監視對/etc/passwd文件的訪問開始,下面是用于檢測的snort檢測規則:
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS 80 (msg:"WEB-MISC /etc/passwd";
flags: A+; content:"/etc/passwd"; nocase; classtype:attempted-recon; sid:1122;rev:1)
snort使用字符串匹配算法對包含特征碼(/etc/passwd)的HTTP請求進行檢測。但是,這個規則的特征碼過于簡單了,攻擊者修改攻擊字 符串可以很輕松地逃過檢測(我們暫時不考慮攻擊請求是通過HTTP發出的)。例如,把攻擊請求由GET/etc/passwd改為GET /etc//\// passwd,或者GET /etc/rc.d/.././\passwd,修改方式簡直不計其數。這是最基本的娶親檢測逃避技術,對這種技術的檢測也相對容易一些,只要在編寫特征碼時能夠仔細考慮一下攻擊可能出現的變體。目前大多數流行入侵檢測系統都有非常強大的字符串匹配能力,足以檢測此類攻擊的大多數變體。不過,仍然有些編寫不太好的特征碼可以給攻擊者以可乘之機。
攻擊者還可以在此基礎上再加以變化,幾乎不費吹灰之力就可以加大入侵檢測系統的防御難度。例如在telnet之類的交互會話中,攻擊者企圖讀取/etc/passwd文件。通常,入侵檢測系統中存在很多特征碼一些誤用操作和后門等,但是這些特征碼一般只包含黑客工具名、文件名和程序名。在獲得/etc/passwd文件的內容時,我們不直接輸入cat/etc/passwd等命令行,而是通過一個命令解釋器(例如:perl)來實現我們的目的:
badguy@host$Content$nbsp;perl -e
‘$foo=pack(“C11”,47,101,116,99,47,112,97,115,115,119,100);
@bam=`/bin/cat/ $foo`; print”@bam\n”;’
從這個命令中,入侵檢測系統根本就不會重組出/etc/passwd這些字符。顯然,防御這種攻擊就很困難了,因為這要求入侵檢測系統必須能夠理解這種解釋器如何收到的命令,這恐怕不太現實。當然,入侵檢測系統也可以對使用解釋器的可疑行為進行報警,但是它很難對攻擊行為進行精確的監視。
通過把字符串處理技術和字符替換技術結合到一起,我們可疑實現更復雜的字符串偽裝。對于WEB請求,我們不必使用命令解釋器,在我們的請求中使用16進制的URL即可,以下的請求可以被目標WEB服務器解釋為/etc/passwd:
GET %65%74%63/%70%61%73%73%77%64或者
GET %65%74%63/%70a%73%73%77d
為了捕獲這一個字符串的所有變體,你可能需要1000個以上的特征碼進行字符串匹配,這還沒有考慮UNICODE。UNICODE提供了另一 種字符表達方式。有關UNICODE的IDS欺騙技術細節,本文將不多做討論。如果想了解更多細節請參考SecurityFocus的IDS Evasion with Unicode。除此之外,RainForestPuppy在他的HTTP掃描工具Whisker中采用了另外一些IDS欺騙技術:
-I 1 IDS-evasive mode 1 (URL編碼)
-I 2 IDS-evasive mode 2 (/./目錄插入)
-I 3 IDS-evasive mode 3 (過早結束URL)
-I 4 IDS-evasive mode 4 (長URL)
-I 5 IDS-evasive mode 5 (偽造參數)
-I 6 IDS-evasive mode 6 (TAB分割) (not NT/IIS)
-I 7 IDS-evasive mode 7 (大小寫敏感)
-I 8 IDS-evasive mode 8 (Windows分割符)
-I 9 IDS-evasive mode 9 (會話拼接) (slow)
-I 0 IDS-evasive mode 0 (NULL方法)
如果想了解上面這些方法的技術細節,可以參考A Look At Whisker’s Anti-IDS Tactics。需要特別說明的是,rfp把whisker采用的anti-ids技術 單獨放到了libwhisker(使用perl編寫的)庫中,為其它的程序采用這些技術提供了很大的便利。另外,nessus和babelweb等掃描工具都有自己的應用層入侵檢測躲避技術。
現在,IDS開發人員對各種網絡協議有了更深入的理解,并且入侵檢測設備在對數據包的負載進行字符串匹配之前會進行必要的協議分析,因此現在的IDS已經能夠很好地處理上述的欺騙技術了。但是多余的字符轉換又提高了入侵檢測系統的負載,有時是得不償失。為了減小這個跗面影響,開發人員可以使入侵檢測系統只在特定的端口進行字符轉換。
2.多變shell代碼(polymorphic shell code)
多變shell代碼(polymorphic shell code)技術由K2開發的,設計思想來源于病毒逃避(virus evasion)技術。使用這種技術重新構造的shell代碼更為危險,入侵檢測設備非常難以檢測到。這種技術只用于緩沖區溢出攻擊,對付基于特征碼的檢測系統非常有效,而對于智能化的或者基于協議分析的檢測系統的效果要差很多。為了便于討論,我們以SSH CRC32緩沖區為例。我們先看以下snort檢測規則:
alert tcp $EXTERNAL_NET any -> $HOME_NET 22 (msg:"EXPLOIT ssh CRC32
overflow /bin/sh"; flags:A+; content:"/bin/sh"; reference:bugtraq,2347;
reference:cve,CVE-2001-0144; classtype:shellcode-detect; sid:1324; rev:1;)
alert tcp $EXTERNAL_NET any -> $HOME_NET 22 (msg:"EXPLOIT ssh CRC32
overflow NOOP"; flags:A+; content:" 90 90 90 90 90 90 90 90 90 90 90 90 90 90 90)
上面的第一條規則簡單地檢查從外部到$HOME_NET,目標端口是22的數據包,搜索里面是否包含字符串/bin/sh。第二條規則是檢查是否 包含x86空操作字符(0x90)。多變shell代碼(polymorphic shell code)使用很多方法逃避字符串匹配系統的檢測。首先(以x86架構為例), 使用其它的字符代替0x90執行無操作(no-op)指令。對于X86架構,有55種替代方式,其它的要少一些。這些替代方式以一種偽隨機的 方式結合到一塊,建立緩沖區溢出shell代碼包含無操作(no-op)指令的部分。想了解無操作(no-op)指令的所有替代字符可以參考http:// cansecwest.com/noplist-v1-1.txt。除此之外,shell代碼本身也采用XOR機制編碼。通過這種方式建立的緩沖區溢出shell代碼被重組后不會包含以上的特征碼,從而能夠逃過字符串匹配檢測。
多變shell代碼檢測對基于特征碼檢測的IDS是一個很大的挑戰。Next Generation Security Technologie公司的技術白皮書Polymorphic Shellcodes vs. Application IDSs中提出了一些檢測多變shell代碼的設想。通過搜索無操作(no-op)字符的一個特定長度的正則表達式,可以實現對多變 shell代碼的精確檢測。最近,Dragos Ruiu發布了一個用于檢測多變shell代碼的snort預處理插件spp_fnord,這個插件采用了和上面相似的 檢測技術。這個預處理插件有端口和長度兩個配置選項。例如,如果某個人在配置時設置了80、21、23和53等端口,它就只對這幾個 端口的數據流量進行多變shell代碼的檢測,而不會對其它端口(例如:22)進行檢測。
共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:主流網絡產品 入侵檢測產品比較(1)
下一篇:黑客攻擊手段揭秘及其預防措施(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美激情一区三区| 日本一区二区免费在线观看视频 | 99精品国产99久久久久久白柏| 三级在线观看一区二区| 亚洲图片一区二区| 亚洲一区二三区| 亚洲国产精品尤物yw在线观看| 国产精品二区一区二区aⅴ污介绍| 国产亚洲精品aa| 国产精品女同互慰在线看| 国产女人18毛片水真多成人如厕| 亚洲国产成人在线| 最新热久久免费视频| 亚洲黄色小视频| 婷婷中文字幕综合| 另类专区欧美蜜桃臀第一页| 国产一区二区在线观看视频| 国产一区视频网站| 99久久er热在这里只有精品66| 欧美性淫爽ww久久久久无| 91.xcao| 欧美电影免费观看完整版| 国产亚洲精品bt天堂精选| 国产精品午夜在线| 亚洲自拍偷拍图区| 毛片一区二区三区| 国产成人小视频| 色8久久精品久久久久久蜜| 欧美色男人天堂| 337p日本欧洲亚洲大胆色噜噜| 国产免费观看久久| 亚洲成人av在线电影| 国产在线播放一区二区三区| 不卡的av电影| 91麻豆精品国产91久久久 | 欧美性受极品xxxx喷水| 欧美一区二区三区在线电影 | 欧美日韩精品三区| 久久久久亚洲蜜桃| 亚洲综合av网| 成人免费看片app下载| 欧美久久久一区| 亚洲国产精品成人综合色在线婷婷 | 亚洲一级电影视频| 经典一区二区三区| 欧美探花视频资源| 国产亚洲精品aa| 日韩二区三区在线观看| 成人一区二区视频| 91精品国产综合久久精品麻豆| 成人欧美一区二区三区视频网页| 青青草一区二区三区| 色婷婷亚洲一区二区三区| 久久综合精品国产一区二区三区 | 日韩视频免费观看高清完整版| 中文字幕亚洲电影| 精品中文字幕一区二区| 欧美色精品在线视频| 中文字幕视频一区二区三区久| 久久精品国产一区二区| 欧美中文字幕一二三区视频| 国产精品久久国产精麻豆99网站| 日韩av一区二| 欧美日韩一级二级三级| 亚洲欧美日韩国产一区二区三区| 国产精品 日产精品 欧美精品| 欧美一区二区三区白人| 亚洲午夜电影在线| 91麻豆免费看| 国产精品成人一区二区三区夜夜夜| 久久av老司机精品网站导航| 欧美日韩午夜影院| 亚洲一区中文在线| 色综合天天综合网天天狠天天 | 蜜桃久久久久久| 欧美午夜精品一区二区三区| 日韩美女视频一区二区| 91亚洲男人天堂| 亚洲免费看黄网站| 色欧美日韩亚洲| 亚洲成人免费看| 91精品国产综合久久小美女| 青青草97国产精品免费观看 | 视频在线观看一区二区三区| 色婷婷久久久亚洲一区二区三区| 国产精品久久久久四虎| www.视频一区| 亚洲黄色av一区| 欧美日韩一级片在线观看| 日韩中文字幕一区二区三区| 欧美精品日韩一区| 看国产成人h片视频| 精品美女在线播放| 国产精品一二一区| 日韩伦理av电影| 精品1区2区3区| 视频一区欧美精品| 精品少妇一区二区三区在线播放| 黑人巨大精品欧美黑白配亚洲| 亚洲精品在线免费观看视频| 国产传媒一区在线| 一区二区在线看| 3d动漫精品啪啪一区二区竹菊| 日本亚洲三级在线| 久久精品免费在线观看| 色哟哟一区二区三区| 偷拍一区二区三区| 久久久久久夜精品精品免费| 99国产欧美另类久久久精品| 亚洲国产你懂的| 久久久影视传媒| 欧洲一区二区av| 国产乱色国产精品免费视频| 亚洲精品综合在线| 日韩一区二区免费视频| 成av人片一区二区| 秋霞电影一区二区| **性色生活片久久毛片| 欧美日本国产一区| 国产成人av电影在线观看| 一区二区三区丝袜| 精品久久久久久综合日本欧美| 91亚洲永久精品| 国产毛片精品国产一区二区三区| 亚洲女同女同女同女同女同69| 日韩一区二区三区免费观看| 色哟哟日韩精品| 成人18精品视频| 国产乱理伦片在线观看夜一区| 亚洲自拍偷拍网站| 国产精品国模大尺度视频| 精品女同一区二区| 欧美一区二区在线观看| 色伊人久久综合中文字幕| 国产成人在线电影| 精品影视av免费| 偷拍日韩校园综合在线| 一区二区在线观看视频 | 91免费国产在线观看| 国产高清精品网站| 国产自产v一区二区三区c| 亚洲亚洲精品在线观看| 亚洲精品一二三区| 亚洲天堂中文字幕| 综合婷婷亚洲小说| 中文字幕在线观看不卡| 国产午夜三级一区二区三| 日韩欧美国产午夜精品| 欧美一区二区三区日韩视频| 欧美日韩国产精品成人| 欧美日韩精品三区| 69久久夜色精品国产69蝌蚪网| 欧美日韩一区 二区 三区 久久精品| 欧美性猛交xxxx乱大交退制版| 色综合久久88色综合天天| 色综合天天综合网国产成人综合天| 国产69精品久久99不卡| 成人综合在线视频| 成a人片亚洲日本久久| 91视频在线看| 色综合欧美在线视频区| 欧美中文字幕不卡| 91麻豆精品国产自产在线观看一区 | 国产91精品精华液一区二区三区| 国产精品一区二区久久精品爱涩 | 另类调教123区| 精品亚洲成a人| 岛国一区二区三区| 99精品国产视频| 欧美日韩不卡一区二区| 欧美一区二区三区男人的天堂| 精品处破学生在线二十三| 日本一区二区视频在线观看| 中文字幕亚洲电影| 日韩激情中文字幕| 久久精品国产一区二区三区免费看| 黑人巨大精品欧美黑白配亚洲| 成人美女视频在线观看18| 色婷婷精品大视频在线蜜桃视频| 欧美午夜影院一区| 精品奇米国产一区二区三区| 国产精品麻豆久久久| 无码av中文一区二区三区桃花岛| 国产一区二区三区最好精华液| www.亚洲在线| 欧美一区二区三区免费观看视频| 欧美国产精品久久| 肉丝袜脚交视频一区二区| 国产99精品在线观看| 欧美视频中文字幕| 国产日韩欧美a| 一区二区三区四区激情| 国产精品911| 制服丝袜亚洲色图| 最新高清无码专区| 国产一区二区在线电影| 欧美精品日韩一区| 亚洲视频一区二区免费在线观看| 毛片av中文字幕一区二区| 欧美丝袜丝交足nylons图片|