首 页 ┆ 源码下载 ┆ IT学院 ┆ 字体下载 ┆ 模板下载 ┆ 源码发布 ┆ 广告合作 ┆ 网站地图 ┆ 虚拟主机 ┆ 中文域名
► 设为首页
► 加入收藏
► 联系我们
源码下载 >> ASP源码 | PHP源码 | ASP.net源码 | JSP源码 | CGI源码 | VC/C++源码 | VB源码 | Delphi源码 | Flash源码
文章学院 >> 网络编程 | 网页设计 | 图形图象 | 数据库 | 服务器 | 网络媒体 | 网络安全 | 操作系统 | 办公软件 | 软件开发 | 黑客知识
字体下载 >> 精制字体 | 非英字体 | 艺术字体 | 著名字体 | 哥特式 | 简单字体 | 手写体 | 节假日 | 图案字体 | 精度像素 | 中文字体
模板下载 >> 企业门户 | 数码网络 | 休闲娱乐 | 影视音乐 | 旅游名胜 | 文化艺术 | 电子商务 | 个性展示 | 登陆导航 | Flash模板
►►您当前的位置:源码园 → IT学院 → 黑客知识 → 网管专题 → 文章内容

入侵检测windump 的使用技巧--入侵,检测,windump,使用,技巧

作者:佚名  来源:网上收集  发布时间:2006-4-24 0:55:35

作者:海东青
个人网站:www.dirtysea.com

windump 的使用技巧 

现在的网络入侵行为日益猖獗,传统的系统级安全检测,在很多时候已经失去了作用。

现在模拟一个网络环境:一台Windows 2000 Server操作系统的web服务器。一般这种服务器都在网络的非军事区(DMZ)中,它被攻击的可能性最大,至少目前的攻击一般都是基于这种服务器的。
在这台服务器上有个内核级后门Hxdef100(这个后门大家应该听说过吧!不仅它自己能隐藏在Windows系统中,而且能隐藏服务,端口,进程等等),对于这种情况,一般的系统管理员很难发现它。
但是,从数据流来看,就很简单,连接信息如下图所示:


C:> windump –vv –i 2 –n 
13:45:13.956853 192.168.1.1.3164 > 192.168.1.2.1864: S 87334271:87334271(0) win 65535 (DF)
13:45:14.059243 192.168.1.2.1864 > 192.168.1.1.3164: S 4138420249:4138420249(0) ack 87334272 win 32120 (DF)
13:45:14.059475 192.168.1.1.3164 > 192.168.1.2.1864: . 87334272:87334272(0) ack 4138420250 win 65535 (DF)

入侵者192.168.1.1用nc连接192.168.1.2:1864,由于在服务器192.168.1.2中有Rootkit屏蔽了端口1864,所以在使用netstat –na这个命令时,就不会显示1021的连接信息,而通过windump就会发现连接信息,以上就是nc的三次握手的情况。
其实,有很多管理员他们仅仅考虑的是系统级安全,用netstat –na检测系统信息,对于系统内核级后门而言,这些信息会被屏蔽,或者这些检测工具已经被木马化了,这就是他们的盲区,而我认为数据流级的安全,就像windump的抓包这样的检测,相比之下更为重要了!

[] [返回上一页] [打 印]
  • 上一篇文章:15秒破解硬盘还原卡--破解,硬盘,还原卡
  • 下一篇文章:如何让Windows 只显示某些文件扩展名--Windows,显示,文件,扩展名

  • 相关文章:
  • linux 9系统下构建小型入侵检测系统
  • 入侵检测系统的测试与评估(5)
  • 入侵检测系统的测试与评估(4)
  • 入侵检测系统的测试与评估(3)
  • 入侵检测系统的测试与评估(2)
  • 入侵检测系统的测试与评估(1)
  • 入侵检测及网络安全发展技术探讨(3)
  • [图文]入侵检测及网络安全发展技术探讨(2)
  • [图文]入侵检测及网络安全发展技术探讨(1)
  • 入侵检测系统原理、实践与选购
  • 入侵检测技术剖析
  • [图文]入侵检测探讨及网络安全发展趋势
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 - 源码发布
Copyright © 2003-2009 Ymyasp.Com. All Rights Reserved .
备案序号:粤ICP备07029071号