首页 资讯中心 电脑维修 在线教程 资源下载 图片频道 精益商城 交流论坛
首页 资讯中心 电脑维修 在线教程 资源下载 图片频道 交流论坛
  网站首页 | 文章频道 | 下载频道 | 图片频道 | 维修论坛 | 精益商城
当前位置:文章频道首页 >> 网上课堂 >> 安全技术 >> 九种突破IDS入侵检测系统的实用方法

九种突破IDS入侵检测系统的实用方法 (1)

2007-10-12 20:34:37  作者:  来源:互联网  浏览次数:42  文字大小:【】【】【
简介:入侵检测系统,英文简写为IDS,顾名思义,它是用来实时检测攻击行为以及报告攻击的。如果把防火墙比作守卫网络大门的门卫的话,那么入侵检测系统(IDS)就是可以主动寻找罪犯的巡警。因而寻求突破IDS的技术对漏洞 ...
入侵检测系统,英文简写为IDS,顾名思义,它是用来实时检测攻击行为以及报告攻击的。如果把防火墙比作守卫网络大门的门卫的话,那么入侵检测系统(IDS)就是可以主动寻找罪犯的巡警。因而寻求突破IDS的技术对漏洞扫描、脚本注入、URL攻击等有着非凡的意义,同时也是为了使IDS进一步趋向完善。

  Snort是很多人都在用的一个IDS了,其实它也并不是万能的,笔者下面就来谈谈突破诸如Snort这类基于网络的IDS的方法:多态URL技术。

  提起多态二字,大家可能会联想到编写病毒技术中的“多态”、“变形”等加密技术,其实我这里所要讲的URL多态编码技术和病毒的多态变形技术也有神似之处,就是用不同的表现形式来实现相同的目的。

  对于同一个URL,我们可以用不同形式的编码来表示。IDS在实时检测时,将它检测到的数据与其本身规则集文件中规定为具有攻击意图的字符串进行对比,如果相匹配的话,则说明系统正在受攻击,从而阻止攻击以及发出警报。因为实现同一目的的URL可以用不同的形式来表示,所以经过变形编码后的URL可能就不在IDS的规则集文件中,也就扰乱了IDS的识别标志分析引擎,从而就实现了突破、绕过IDS的效果!

  多态URL编码技术有许多种,笔者在此介绍9种常用且有一定代表性的方法。为了便于讲解,这里以提交地址为/msadc/ msadcs.dll的URL来作为例。“/msadc/msadcs.dll”已经被收集到snort等各大IDS的规则集文件中,因而当我们向目标机器直接提交/msadc/ msadcs.dll时都会被IDS截获并报警。

  第一招:“/./” 字符串插入法

  鉴于“./”的特殊作用,我们可以把它插入进URL中来实现URL的变形。比如对于/msadc/msadcs.dll,我们可以将它改写为/././msadc/././msadcs.dll、/./msadc/.//./msadcs.dll等形式来扰乱了IDS的识别标志分析引擎,实现了欺骗IDS的目的。而且改写后编码后的URL与未修改时在访问效果上是等效的。笔者曾经通过实验表明这种方法可以绕过Snort等IDS。

第二招:“00 ” ASCII码

  前段时间动网上传漏洞就是利用的这一特性,大家肯定对此很熟悉了。它的原理就是计算机处理字符串时在ASCII码为00处自动截断。我们就可以把/msadc/msadcs.dll改写为/msadc/msadcs.dll Iloveheikefangxian,用Winhex将.dll与Ilove之间的空格换为00的ASCII码,保存后再用NC配合管道符提交。这样在有些IDS看来/msadc/msadcs.dll Iloveheikefangxian并不与它的规则集文件中规定为具有攻击意图的字符串相同,从而它就会对攻击者的行为无动于衷。瞧!“计算机处理字符串时在ASCII码为00处自动截断”这一原理的应用多么广泛啊!从哲学上讲,事物之间相互存在着联系,我们应该多思考,挖掘出内在规律,这样就会有新的发现。

  第三招:使用路径分隔符“”

  对于像微软的IIS这类Web服务器,““也可以当“/”一样作为路径分隔符。有些IDS在设置规则集文件时并没有考虑到非标准路径分隔符“”。如果我们把/msadc/msadcs.dll改写为msadc msadcs.dll就可以逃过snort的法眼了,因为snort的规则集文件里没有msadc msadcs.dll这一识别标志。值得一提的是路径分隔符“”还有个妙用,就是前段时间《黑客防线》上提到的“%5c”暴库大法,“%5c”就是“”的16进制表现形式。

[1] [2]

责任编辑:seafone


相关文章
最新文章 更多 
· “VML漏洞利用代码”病毒
· 使用者高估个人电脑安全状况
· 钓鱼威胁来自Linux系统
· 网络欺骗技术
· 轻松解决ARP病毒
· 安全技巧:使用QQ防止账...
· 详细了解加密狗的加密原理
· 九种突破IDS入侵检测系统...
· 入侵检测技术:网络安全...
· 黑客破解常用电脑密码实...
推荐文章 更多 
· “VML漏洞利用代码”病毒
· 使用者高估个人电脑安全状况
· 钓鱼威胁来自Linux系统
· 网络欺骗技术
· 轻松解决ARP病毒
· 安全技巧:使用QQ防止账...
· 详细了解加密狗的加密原理
· 九种突破IDS入侵检测系统...
· 入侵检测技术:网络安全...
· 黑客破解常用电脑密码实...
热点文章 更多