全国|切换城市 小程序开发 · APP开发 · 网站建设首选小二CMS,专业高端品牌企业网站制作设计公司,欢迎来电:198-1095-0281 网站软件开发首选小二CMS
NEWS CENTER

运营推广

小二CMS · 专注企业数字化转型的资讯与干货

黑客是如何入侵,及自我检测系统漏洞

2016-04-11 661 阅读 运营推广 字号
文章摘要

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法。一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断。

核心要点

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法。一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断。你也可以配合防火墙的设置,由入侵检测系统自动为你动态修改防火墙的存取规则,拒绝来自这个ip 的后续联机动作!”这种美好的“前景”,可能是许多入侵检测系统提供商的惯用销售手法,一般的企业或组织在建立自己的入侵检测系统时也会有这种预期目的。诚然,入侵检测系统可以具有很好的监视及检测入侵的能力,也可以对企业或组织的安全提供很好的协助。但是,正如小偷的手法会随着锁的设计而不断“更新”一样,随着入侵检测系统的出现,许多针对网络入侵检测系统的规避手法也随之不断“升级”。如今,黑客对于入侵检测系统已经有了一套较完整的入侵手法。下面我们将针对入侵检测系统的漏洞来了解一下黑客的入侵手法。


一、识别方式的设计漏洞


1.对比已知攻击手法与入侵检测系统监视到的在网上出现的字符串,是大部分网络入侵检测系统都会采取的一种方式。例如,在早期apache web服务器版本上的phf cgi程序,就是过去常被黑客用来读取服务器系统上的密码文件(/etc/password),或让服务器为其执行任意指令的工具之一。当黑客利用这种工具时,在其url request请求中多数就会出现类似“get /cgi-bin/phf?.....”的字符串。因此许多入侵检测系统就会直接对比所有的url request 中是否出现/cgi-bin/phf 的字符串,以此判断是否出现phf 的攻击行为。


2.这样的检查方式,虽然适用于各种不同的入侵检测系统,但那些不同的入侵检测系统,因设计思想不同,采用的对比方式也会有所不同。有的入侵检测系统仅能进行单纯的字符串对比,有的则能进行详细的tcp session重建及检查工作。这两种设计方式,一个考虑了效能,一个则考虑了识别能力。攻击者在进行攻击时,为避免被入侵检测系统发现其行为,可能会采取一些规避手法,以隐藏其意图。例如:攻击者会将url中的字符编码成%xx 的警惕6进值,此时“cgi-bin”就会变成“%63%67%69%2d%62%69%6e”,单纯的字符串对比就会忽略掉这串编码值内部代表的意义。攻击者也可以通过目录结构的特性,隐藏其真正的意图,例如:在目录结构中,“./”代表本目录,“../”代表上层目录,web服务器 可能会将“/cgi-bin/././phf”、“//cgi-bin//phf”、“/cgi-bin/blah/../phf?”这些url request均解析成“/cgi-bin/phf”,但单纯的入侵检测系统可能只会判断这些request是否包含“/cgi-bin/phf”的字符串,而没有发现其背后所代表的意义。


3.将整个request在同一个tcp session中切割成多个仅内含几个字符的小packet,网络入侵检测若没将整个tcp session重建,则入侵检测系统将仅能看到类似“get”、“/cg”、“i”、“-bin”、“/phf”的个别packet,而不能发现重组回来的结果,因为它仅单纯地检查个别packet是否出现类似攻击的字符串。类似的规避方式还有ip fragmentation overlap、tcp overlap 等各种较复杂的欺瞒手法。


二、“猎杀”及重调安全政策的漏洞


所谓“猎杀”,就是在服务器中设定一个陷阱,如有意打开一个端口,用检测系统对其进行24小时的严密盯防,当黑客尝试通过该端口入侵时,检测系统就会及时地将其封锁。网络入侵检测系统的“猎杀”及重新调整防火墙安全政策设置功能,虽然能即时阻断攻击动作,但这种阻断动作仅能适用tcp session,要完全限制,就必须依赖重新调整防火墙安全政策设置的功能,同时也可能造成另一种反效果:即时阻断的动作会让攻击者发现ids的存在,攻击者通常会寻找规避方式,或转向对ids进行攻击。重新设置防火墙的安全政策,若设置不当,也可能造成被攻击者用来做阻断服务(denial of service)攻击的工具:经过适当的设计,若网络入侵检测的检查不足,攻击者可以伪装成其他的正常ip来源进行攻击动作,入侵检测系统若贸然限制这些来源的ip,将会导致那些合法用户因攻击者的攻击而无法使用。论是识别方式的设计,还是所谓的“猎杀”及重新设置防火墙安全政策的设置功能,都有其利弊。能够实地了解入侵检测系统的识别方式,或进行其识别手法的调整,将有助于提高入侵检测系统运作的正确性。对“猎杀”及重新调整防火墙安全政策设置功能工具的使用,则应仔细评估其效益与相应的损失,这样才能有效地发挥网络入侵检测系统的功能。 


文章声明

本文标题:黑客是如何入侵,及自我检测系统漏洞

文章内容来源于网络,文章表达观点不代表本站观点,文章版权归原作者所有。若有侵权,请联系本站站长处理!

小二CMS介绍

我们立足合肥,业务覆盖安徽、全国及全球市场。我们凭借一支经验丰富、富有创意、协作无间的专业技术团队,专注于将前沿技术通过高效简捷的途径呈现给客户,量身打造优质解决方案。我们致力于通过持续努力,成为客户在信息化领域值得托付、共创价值的长期战略合作伙伴,协助客户在新经济时代敏锐捕捉商机,拓展发展空间,构筑强大竞争力。小二CMS专注企业数字化转型的智能建站与营销系统,提供从官网搭建、品牌推广到运营增长的一站式服务,助力中小企业低门槛拥有专业级互联网阵地。

了解全部业务
小二CMS微信二维码
扫码咨询 · 关注微信

这篇文章对你有帮助吗?

你的每一次鼓励,都是我们持续打磨优质内容的动力

全部评论
0
ABOUT US

关于我们

以 AI 驱动创新,以品质铸造口碑

关于我们

小二CMS一家融合AI人工智能与前沿互联网技术的数字化解决方案服务商,专注于高端网站建设、微信小程序开发、移动端应用研发及企业数字化转型服务。我们将AI技术深度融入产品研发与服务流程,通过智能算法、大模型应用与自动化工具,为客户提供更高效、更精准的数字化解决方案。

自2013年成立以来,我们已成功交付3000+个精品项目,服务客户遍布金融、零售、制造、教育、医疗、互联网等多个行业领域。我们拥有资深的技术团队与丰富的实战经验,在AI智能应用、复杂业务建模、高性能架构设计、跨平台开发及企业级安全保障等方面具备专业能力。

我们相信,AI不是替代人,而是赋能人。选择小二CMS,就是选择一支懂技术、懂AI、更懂您业务痛点的数字化创新团队。让我们以AI之力,将您的品牌愿景与市场机遇转化为可落地的数字现实,共同驱动业务增长与品牌价值升级。

3000+ 精品项目 12年 行业深耕 98% 客户满意
我们的优势
01
AI深度融合大模型+智能自动化
02
十三年深耕专注高端网站建设
03
全栈技术能力前后端+跨平台开发
04
资深策划团队深度洞悉行业需求
05
SEO深度优化搜索引擎友好排名
06
完善售后体系全程无忧技术支持
07
数据安全保障多重防护体系
08
弹性架构灵活支持二次开发
我们的不同

我们是一支充满激情与创造力的团队,痴迷代码,沉醉设计,深耕AI技术。我们坚信:技术不是冰冷的工具,而是驱动商业增长的核动力。

AI先行

将AI融入产品与服务全流程

品质至上

客户第一,追求卓越用户体验

彼此成就

客户的成功,才是我们真正的成功

产品演示

产品演示二维码

请使用微信扫描二维码

查看产品演示

QQ 客服

扫码添加好友 · 专属客服在线

QQ二维码
QQ号:460623785

微信客服

扫码添加 · 一对一专属服务

微信二维码
微信号:yanboss0901
PROFESSIONAL SERVICE

联系我们

选择最适合您的方式 · 专属顾问 7×24 在线为您服务

微信客服

扫码添加 · 一对一专属服务

微信二维码
微信号 yanboss0901

QQ 客服

扫码添加 · 专属客服在线

QQ二维码
QQ号 460623785

电话咨询

工作日 9:00-21:00 · 极速响应

立即拨打

在线客服

智能 + 人工 · 即时沟通

遇到问题?点击进入在线客服,智能助手与人工顾问随时为您解答。

进入在线客服
微信咨询
QQ咨询
电话咨询
在线客服
回到顶部
预约演示 · FREE DEMO

预约产品演示

留下联系方式,顾问将尽快为您安排一对一演示

信息严格保密,仅用于与您联系

提交成功

我们已收到您的预约,顾问将尽快与您联系。