




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第18章通過網絡分析驗證IPS設備誤報18.1故障描述 18.2故障分析 18.3分析結論及建議
有用戶反應,根據IPS(IntrusionPreventionSystem,入侵預防系統)上報的日志發(fā)現,每周某網站服務器都會上報由內到外發(fā)起的AdobeAcrobat/ReaderBMP處理遠程棧緩沖區(qū)溢出(APSB11-24)攻擊,數量非常多,用戶不能確定是否存在問題。18.1故障描述我們知道AdobeAcrobat(10.1)和Reader(10.0.1)及更早版本的Windows和Macintosh版,在實現上存在遠程代碼執(zhí)行漏洞,遠程攻擊者可利用此漏洞執(zhí)行任意代碼,屬于應用程序漏洞。
我們對IPS上報該問題最嚴重主機(IP:5)的流量進行詳細分析,如圖18-1所示。18.2故障分析
圖18-1通過上圖我們可以發(fā)現,該IP的訪問時段比較集中,主要發(fā)生在夜間和凌晨。我們下載數據包對其進行精細分析,見圖18-2。
查看“TCP會話”視圖發(fā)現,5與內部服務器通信的TCP會話全部是由5發(fā)起連接,并訪問服務器的80端口(如圖18-2),所以IPS上報的由內到外的攻擊是屬于誤報。
圖18-2通過查看HTTP請求日志發(fā)現,5主機請求的全部是“/xxxxx137.pdf”,見圖18-3。
圖18-3而且在每個TCP會話中我們都能夠看到很多TTL值與正常通信數據包存在差異的RST(重置)數據包,說明在數據傳輸的過程中該鏈接被IPS阻斷掉了,而在1318秒之后,客戶端又會繼續(xù)請求該鏈接,該過程會重復多次,見圖18-4。
圖18-4由于該漏洞是針對于Adobe應用程序的漏洞,所以對內部服務器的影響不大。為了排除內部網站服務器被惡意控制的可能性,再來分析被請求的文件是否正常。我們下載了該文件,并且對其進行病毒查殺,并未發(fā)現任何異常,見圖18-5和18-6。
圖18-5
圖18-6我們又下載了幾個上報該問題IP的數據包進行分析,發(fā)現其他IP多是對該網站的爬站行為,請求到“/xxxxx137.pdf”鏈接時發(fā)生報警(如圖18-7所示為Google對該網站爬站)。
圖18-7為了驗證IPS上報的準確性,我們下載該文件,查看IPS的處理行為,如圖18-8和圖18-9所示。
圖18-8
圖18-9我們從互聯網上下載該PDF文件,看到IPS上報由內到外的(APSB11-24)AdobeAcrobat/ReaderBMP處理遠程棧緩沖區(qū)溢出攻擊,目的地址為1(本機IP地址),而我們的操作僅僅是從外網正常地下載了正常的文件,所以證明該項警報為誤報。
經過上述分析,我們認為該行為是正常的下載PDF文件的行為。由于該PDF文件編碼中可能含有和該攻擊特征值相同的字段,所以IPS會誤報為(APSB11-24)AdobeAcrobat/ReaderBMP處理遠程棧緩沖區(qū)溢出攻擊,并且對其進行了阻斷,被阻斷后客戶端因某種原因繼續(xù)請求該文件,所以IPS對該攻擊的上報次數非常多。18.3分析結論及建議建議向IPS設備廠家核實該警報是否有更新的特征庫,如
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度藝術品拍賣行鑒定師雇傭勞務合同范本
- 2025年度船舶租賃合同解除及后續(xù)安排協議
- 二零二五年度河道整治與清理工程合同書
- 茶葉產業(yè)國際合作與交流合作協議(2025年度)
- 2025年度泳池開放時間調整免責協議
- 2025年工程項目管理服務合作協議書
- 會議社媒宣傳策略合同
- 冰箱產業(yè)分析報告
- 五年級上冊美術教學計劃分享
- 文化創(chuàng)意產業(yè)軟件研發(fā)部的職責
- 《弱電知識培訓》課件
- 丹麥地理課件
- 住宅小區(qū)供配電設施建設和改造技術標準
- 勞動合同(模版)4篇
- 100道公安基礎知識題目訓練含答案
- 2024年重慶市中考道德與法治試卷(AB合卷)附答案
- 口腔耗材采購合同范本
- JBT 14682-2024 多關節(jié)機器人用伺服電動機技術規(guī)范(正式版)
- 胃腸鏡健康宣教胃腸鏡檢查注意事項適應癥與禁忌癥宣傳課件
- 2024-2030年中國射頻集成電路(RFIC)行業(yè)市場發(fā)展趨勢與前景展望戰(zhàn)略分析報告
- 黑龍江省九年義務教育地方教材生命教育三年級(下)
評論
0/150
提交評論