《CSNA網(wǎng)絡(luò)分析認(rèn)證專家實戰(zhàn)案例》課件-第18章_第1頁
《CSNA網(wǎng)絡(luò)分析認(rèn)證專家實戰(zhàn)案例》課件-第18章_第2頁
《CSNA網(wǎng)絡(luò)分析認(rèn)證專家實戰(zhàn)案例》課件-第18章_第3頁
《CSNA網(wǎng)絡(luò)分析認(rèn)證專家實戰(zhàn)案例》課件-第18章_第4頁
《CSNA網(wǎng)絡(luò)分析認(rèn)證專家實戰(zhàn)案例》課件-第18章_第5頁
已閱讀5頁,還剩17頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

第18章通過網(wǎng)絡(luò)分析驗證IPS設(shè)備誤報18.1故障描述 18.2故障分析 18.3分析結(jié)論及建議

有用戶反應(yīng),根據(jù)IPS(IntrusionPreventionSystem,入侵預(yù)防系統(tǒng))上報的日志發(fā)現(xiàn),每周某網(wǎng)站服務(wù)器都會上報由內(nèi)到外發(fā)起的AdobeAcrobat/ReaderBMP處理遠(yuǎn)程棧緩沖區(qū)溢出(APSB11-24)攻擊,數(shù)量非常多,用戶不能確定是否存在問題。18.1故障描述我們知道AdobeAcrobat(10.1)和Reader(10.0.1)及更早版本的Windows和Macintosh版,在實現(xiàn)上存在遠(yuǎn)程代碼執(zhí)行漏洞,遠(yuǎn)程攻擊者可利用此漏洞執(zhí)行任意代碼,屬于應(yīng)用程序漏洞。

我們對IPS上報該問題最嚴(yán)重主機(jī)(IP:5)的流量進(jìn)行詳細(xì)分析,如圖18-1所示。18.2故障分析

圖18-1通過上圖我們可以發(fā)現(xiàn),該IP的訪問時段比較集中,主要發(fā)生在夜間和凌晨。我們下載數(shù)據(jù)包對其進(jìn)行精細(xì)分析,見圖18-2。

查看“TCP會話”視圖發(fā)現(xiàn),5與內(nèi)部服務(wù)器通信的TCP會話全部是由5發(fā)起連接,并訪問服務(wù)器的80端口(如圖18-2),所以IPS上報的由內(nèi)到外的攻擊是屬于誤報。

圖18-2通過查看HTTP請求日志發(fā)現(xiàn),5主機(jī)請求的全部是“/xxxxx137.pdf”,見圖18-3。

圖18-3而且在每個TCP會話中我們都能夠看到很多TTL值與正常通信數(shù)據(jù)包存在差異的RST(重置)數(shù)據(jù)包,說明在數(shù)據(jù)傳輸?shù)倪^程中該鏈接被IPS阻斷掉了,而在1318秒之后,客戶端又會繼續(xù)請求該鏈接,該過程會重復(fù)多次,見圖18-4。

圖18-4由于該漏洞是針對于Adobe應(yīng)用程序的漏洞,所以對內(nèi)部服務(wù)器的影響不大。為了排除內(nèi)部網(wǎng)站服務(wù)器被惡意控制的可能性,再來分析被請求的文件是否正常。我們下載了該文件,并且對其進(jìn)行病毒查殺,并未發(fā)現(xiàn)任何異常,見圖18-5和18-6。

圖18-5

圖18-6我們又下載了幾個上報該問題IP的數(shù)據(jù)包進(jìn)行分析,發(fā)現(xiàn)其他IP多是對該網(wǎng)站的爬站行為,請求到“/xxxxx137.pdf”鏈接時發(fā)生報警(如圖18-7所示為Google對該網(wǎng)站爬站)。

圖18-7為了驗證IPS上報的準(zhǔn)確性,我們下載該文件,查看IPS的處理行為,如圖18-8和圖18-9所示。

圖18-8

圖18-9我們從互聯(lián)網(wǎng)上下載該P(yáng)DF文件,看到IPS上報由內(nèi)到外的(APSB11-24)AdobeAcrobat/ReaderBMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,目的地址為1(本機(jī)IP地址),而我們的操作僅僅是從外網(wǎng)正常地下載了正常的文件,所以證明該項警報為誤報。

經(jīng)過上述分析,我們認(rèn)為該行為是正常的下載PDF文件的行為。由于該P(yáng)DF文件編碼中可能含有和該攻擊特征值相同的字段,所以IPS會誤報為(APSB11-24)AdobeAcrobat/ReaderBMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,并且對其進(jìn)行了阻斷,被阻斷后客戶端因某種原因繼續(xù)請求該文件,所以IPS對該攻擊的上報次數(shù)非常多。18.3分析結(jié)論及建議建議向IPS設(shè)備廠家核實該警報是否有更新的特征庫,如

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論