从攻击规避检测技术看IPS的安全有效性(3)

图1 数据报文分片重叠结构示例 在VISTA中如上所示的数据会被汇聚为HELLO,WORLD!,而在Solaris系统中会被汇聚为HELP!,VIRUS!,这就要求 TCP/IP协议的规避技术,早在1998年发表的论文《Insertion, Evasion, and Deni

从攻击规避检测技术看IPS的安全有效性
 
图1 数据报文分片重叠结构示例

在VISTA中如上所示的数据会被汇聚为“HELLO,WORLD!”,而在Solaris系统中会被汇聚为“HELP!,VIRUS!”,这就要求

TCP/IP协议的规避技术,早在1998年发表的论文《Insertion, Evasion, and Denial of Service : Eluding Network Intrusion Detection》中就已经被详细的描述。然而,目前大多数的

(二)RPC协议规避技术

MS-RPC和Sun/ONC RPC都允许应用程序以分片的方式发送请求,这些分片在RPC服务器内会被重新组装成完整请求形式。攻击者通过将不同程度的RPC碎片和不同的TCP传输机制进行组合后,可以构造出多种的规避方式。例如:在单TCP数据包中发送所有分片,在不同TCP数据包内发送不同范围的分片(如每个TCP数据包只携带一个RPC分片)等。

以MS08-059为例,Host Integration Server的RPC接口所暴露的一些方式,允许未经认证的攻击者在服务器上执行任意程序。RPC opcodes 1和6都允许攻击者调用CreateProcess()函数并向其传送命令行,这可能导致完全入侵服务器。利用这个漏洞攻击者可以发送如下所示的请求,来提升权限:

CMD/c net user admin admin /ADD

为逃避检测

从攻击规避检测技术看IPS的安全有效性
 
图2 RPC分片结构示例

(责任编辑:)

顶一下
(0)
0%
踩一下
(0)
0%
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 验证码:点击我更换图片
热点内容
图片资讯

监控之后是定位?信息安全如何坚守阵地

监控之后是定位?信息安全如何坚守阵地

棱镜门的爆发让全世界的人们知道,信息可能随时处于监控之下,必须拿起自主的数据安全...[详细]

浏览器数据安全东窗事发 企业安全如何

浏览器数据安全东窗事发 企业安全如何应对

上网现在已经成为一种习惯,而这种习惯正慢慢向企业蔓延。但是作为上网过程重要节点的...[详细]

顺畅访问局域网需设置Win7防火墙规则

顺畅访问局域网需设置Win7防火墙规则

小强在Windows 7系统的电脑上搭建WAMP环境后,发现在局域网中其他电脑不能访问。有朋...[详细]

MSN爆发“充值卡诈骗” 专家详解防护措

MSN爆发“充值卡诈骗” 专家详解防护措施

2011年11月25日,瑞星公司向广大MSN用户发布安全警告,近日网上爆发利用MSN进行的充值...[详细]

公民的“信息安全”,不是小问题

公民的“信息安全”,不是小问题

采写/本报记者吕林荫 日前,北京市丰台区检察院批捕了几个非法获取公民个人信息罪的犯...[详细]