中国网站综合托管服务--企业网站专职保姆,精心呵护您的网站。   关于我们 | 业务介绍 | 在线支付 | 网站地图
易管天下   EGTX.NET
今天是: 旧版入口】‖【易管财经】‖【IT资讯】‖【搜索引擎研究】‖【易管商城
  首页 | 企业建站 | 维护助理 | 代管之家 | 网站优化 | 推广精灵 | 客户中心 | 技术交流 | 下载中心 | 在线留言
九种突破IDS入侵检测系统的实用方法
易管天下-最新信息:《九种突破IDS入侵检测系统的实用方法 》!网站托管,网站保姆,网站SEO,网站优化,以及搜索引擎研究,SEO技术等

九种突破IDS入侵检测系统的实用方法

易管天下 www.egtx.net  来源:网摘

入侵检测系统,英文简写为IDS,顾名思义,它是用来实时检测攻击行为以及报告攻击的。如果把防火墙比作守卫网络大门的门卫的话,那么入侵检测系统(IDS)就是可以主动寻找罪犯的巡警。 因而寻求突破IDS的技术对漏洞扫描、脚本注入、URL攻击等有着非凡的意义,同时也是为了使IDS进一步趋向完善。
  Snort是很多人都在用的一个IDS了,其实它也并不是万能的,笔者下面就来谈谈突破诸如Snort这类基于网络的IDS的方法:多态URL技术。

  提起多态二字,大家可能会联想到编写病毒技术中的“多态”、“变形”等加密技术,其实我这里所要讲的URL多态编码技术和病毒的多态变形技术也有神似之处,就是用不同的表现形式来实现相同的目的。

  对于同一个URL,我们可以用不同形式的编码来表示。IDS在实时检测时,将它检测到的数据与其本身规则集文件中规定为具有攻击意图的字符串进行对比,如果相匹配的话,则说明系统正在受攻击,从而阻止攻击以及发出警报。因为实现同一目的的URL可以用不同的形式来表示,所以经过变形编码后的URL可能就不在IDS的规则集文件中,也就扰乱了IDS的识别标志分析引擎,从而就实现了突破、绕过IDS的效果!

  多态URL编码技术有许多种,笔者在此介绍9种常用且有一定代表性的方法。为了便于讲解,这里以提交地址为/msadc/ msadcs.dll的URL来作为例。“/msadc/msadcs.dll”已经被收集到snort等各大IDS的规则集文件中,因而当我们向目标机器直接提交/msadc/ msadcs.dll时都会被IDS截获并报警。

  第一招:“/./” 字符串插入法

  鉴于“./”的特殊作用,我们可以把它插入进URL中来实现URL的变形。比如对于/msadc/msadcs.dll,我们可以将它改写为/././msadc/././msadcs.dll、/./msadc/.//./msadcs.dll等形式来扰乱了IDS的识别标志分析引擎,实现了欺骗IDS的目的。而且改写后编码后的URL与未修改时在访问效果上是等效的。笔者曾经通过实验表明这种方法可以绕过Snort等IDS。

  第二招:“00 ” ASCII码

  前段时间动网上传漏洞就是利用的这一特性,大家肯定对此很熟悉了。它的原理就是计算机处理字符串时在ASCII码为00处自动截断。我们就可以把/msadc/msadcs.dll改写为/msadc/msadcs.dll Iloveheikefangxian,用Winhex将.dll与Ilove之间的空格换为00的ASCII码,保存后再用NC配合管道符提交。这样在有些IDS看来/msadc/msadcs.dll Iloveheikefangxian并不与它的规则集文件中规定为具有攻击意图的字符串相同,从而它就会对攻击者的行为无动于衷。瞧!“计算机处理字符串时在ASCII码为00处自动截断”这一原理的应用多么广泛啊!从哲学上讲,事物之间相互存在着联系,我们应该多思考,挖掘出内在规律,这样就会有新的发现。

  第三招:使用路径分隔符“\”

  对于像微软的IIS这类Web服务器,“\“也可以当“/”一样作为路径分隔符。有些IDS在设置规则集文件时并没有考虑到非标准路径分隔符“\”。如果我们把/msadc/msadcs.dll改写为\msadc\ msadcs.dll就可以逃过snort的法眼了,因为snort的规则集文件里没有\msadc\ msadcs.dll这一识别标志。值得一提的是路径分隔符“\”还有个妙用,就是前段时间《黑客防线》上提到的“%5c”暴库大法,“%5c”就是“\”的16进制表现形式。

  第四招:十六进制编码

  对于一个字符,我们可以用转义符号“%” 加上其十六进制的ASCII码来表示。比如/msadc/msadcs.dll中第一个字符“/”可以表示为%2F,接下来的字符可以用它们对应的16 进制的ASCII码结合“%”来表示,经过此法编码后的URL就不再是原先的模样了,IDS的规则集文件里可能没有编码后的字符串,从而就可以绕过IDS。但是这种方法对采用了HTTP预处理技术的IDS是无效的。

本新闻共2页,当前在第1页  1  2  

今日头条

·阿里巴巴与百度交恶 发声明相互谴
·虚假客服电话泛滥互联网 用户辨别
·WPS Office 2007-永久免费使用-支
·微软称20日验证Windows与Office 
·2008年中国互联网产业三大热点解
·易管学堂招收学员-计算机职业培训
·2008年第三期(宁夏地区)职业SE
·国内首家推出《电子商务行业CEO调
·2008年秋季职业SEO培训开始报名
·公告:易管天下服务热线更改为 1

技术交流

· 防止黑客侵入你正在使用的Wind
· 九种突破IDS入侵检测系统的实用
· 黑客技术研究: SQL注入技术资
· 解决木马隐患 警惕黑客控制PC重
· HTML中,meta标签的语法

网站维护

· 通用电气(中国)网站维护案例分析
· 网站建设、网站维护、网站运营过
· 国家计算机病毒中心发现恶意木马
· 《计算机信息网络国际联网安全保
· 一切从零开始 如何快速提升网站的

客户中心

· 易管学堂招收学员-计算机职业培
· 中国SEO案例大全(133例)
· 2008年第三期(宁夏地区)职业
· 2008年秋季职业SEO培训开始报名
· 易管天下为计划进一步扩大规模

 
相关连接:
上一篇:黑客技术研究: SQL注入技术资料
下一篇:防止黑客侵入你正在使用的Windows系统
相关网络广告:
站内搜索 :
    
网站托管,网站建设与维护,网站优化与推广,网站运营及策划等综合服务。是专业的网站保姆,精心呵护网站。我们的网址:www.egtx.cn |或| www.egtx.net
相关连接:| 硬件技术 | 软件技术 | 网络技术 | SEO技术 | 维护技术 | 建设技术 | 制作技术 | 技术交流 |