999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

利用網(wǎng)絡(luò)回溯分析技術(shù)進(jìn)行端口掃描行為分析

2013-09-19 09:22:22科來軟件CSNA網(wǎng)絡(luò)分析專家朱欣嘉
關(guān)鍵詞:案例分析

科來軟件CSNA網(wǎng)絡(luò)分析專家 朱欣嘉

端口掃描是網(wǎng)絡(luò)中常見的行為之一。網(wǎng)絡(luò)管理員利用端口掃描可以檢測(cè)自己網(wǎng)絡(luò)的健康狀況,用以修補(bǔ)漏洞、制定完善的安全策略;黑客利用端口掃描可以發(fā)現(xiàn)目標(biāo)網(wǎng)絡(luò)/主機(jī)中存在的漏洞,為后續(xù)的進(jìn)一步入侵做準(zhǔn)備。本案例是一次典型的針對(duì)網(wǎng)絡(luò)中Windows系統(tǒng)和MS SQL Server數(shù)據(jù)庫服務(wù)器漏洞的端口掃描行為。

一、環(huán)境說明

本案例為某實(shí)驗(yàn)性網(wǎng)絡(luò),內(nèi)部主機(jī)使用公有IP地址。核心交換機(jī)上部署了科來網(wǎng)絡(luò)回溯分析系統(tǒng)服務(wù)器,通過端口鏡像將內(nèi)部網(wǎng)絡(luò)的流量導(dǎo)入回溯式分析服務(wù)器。

二、案例分析

某日上午在分析系統(tǒng)控制臺(tái)上將趨勢(shì)圖表設(shè)置為“TCP分析”狀態(tài)時(shí),偶然發(fā)現(xiàn)有兩個(gè)時(shí)刻網(wǎng)絡(luò)中TCP同步包數(shù)量明顯增多。TCP同步包最多時(shí)達(dá)到了TCP同步確認(rèn)包的兩倍還多,而通常情況下TCP同步包數(shù)量只會(huì)略多于TCP同步確認(rèn)包。于是我選取了其中一個(gè)峰值約 15秒的時(shí)間段,在“IP地址”瀏覽頁面按照“發(fā)TCP同步包”進(jìn)行排名,發(fā)現(xiàn)某IP地址15秒內(nèi)發(fā)送了773個(gè)TCP同步包排名第一,而該IP總發(fā)包量才868個(gè)。這顯然不是一個(gè)正常現(xiàn)象。

圖1 案例分析1

于是下載該IP的數(shù)據(jù)包進(jìn)行深入分析。在IP會(huì)話列表中看到該IP地址與內(nèi)網(wǎng)的每一個(gè)IP都有IP會(huì)話,這是對(duì)網(wǎng)段內(nèi)所有主機(jī)進(jìn)行掃描的典型特征。

圖2 案例分析2

從上圖中可以看出攻擊者對(duì)每臺(tái)主機(jī)發(fā)送了至少 3個(gè)TCP同步報(bào)文,目標(biāo)端口是每臺(tái)主機(jī)的RPC(135)、MSSQL(1433)和CIFS(445)。圖中數(shù)據(jù)包總量為3的是主機(jī)不存在或未作響應(yīng);數(shù)據(jù)包為6的是主機(jī)對(duì)掃描著回應(yīng)了TCP重置或ICMP目標(biāo)不可達(dá)消息,表示攻擊者訪問的端口沒有開放;而有幾臺(tái)主機(jī)與攻擊者交換了幾十個(gè)數(shù)據(jù)包,說明在這幾臺(tái)主機(jī)上的上述3個(gè)端口有一個(gè)或多個(gè)可以訪問,攻擊者對(duì)這幾臺(tái)主機(jī)進(jìn)行了深入的漏洞掃描。

TCP 135和445是用于Windows遠(yuǎn)程過程調(diào)用和文件共享的端口。在Windows 2003 SP1之前的系統(tǒng)中這兩個(gè)服務(wù)存在比較大的漏洞,常被一些蠕蟲病毒利用,如早年的沖擊波和震蕩波,攻擊者也會(huì)利用這兩個(gè)端口對(duì)系統(tǒng)進(jìn)行入侵。

TCP1433是SQL Server的服務(wù)端口。黑客可以利用它進(jìn)行弱口令嘗試,如果成功就可能獲得目標(biāo)主機(jī)的系統(tǒng)權(quán)限。

為了看到攻擊者對(duì)那幾臺(tái)開放端口的主機(jī)做了什么,我把界面切換到“TCP會(huì)話”,深入分析攻擊者進(jìn)行漏洞掃描的行為。

圖3 案例分析3

此次針對(duì)SQL Server的掃描每次會(huì)話為11到12個(gè)報(bào)文不等,選取其中某個(gè)會(huì)話在數(shù)據(jù)流頁面中能夠明顯看到攻擊者在嘗試sa口令,上圖中服務(wù)器的回應(yīng)數(shù)據(jù)我看不太明白,只是從服務(wù)器在回應(yīng)口令嘗試后立刻終止了會(huì)話來推測(cè)此次嘗試并未成功。

圖4 案例分析4

圖5 案例分析5

從針對(duì) CIFS的掃描會(huì)話的數(shù)據(jù)流視圖中能夠明顯的看出IPC$連接請(qǐng)求,和命名管道的訪問請(qǐng)求,可以看出這是針對(duì)Windows 2003 SP1以前版本“piperowser”命名管道漏洞的攻擊嘗試。被掃描系統(tǒng)是Windows Server 2003 R2 SP2并不會(huì)受到影響。

三、建議

此次端口掃描過程時(shí)間不長(zhǎng),但類似的行為曾多次出現(xiàn),并且在其他時(shí)段發(fā)現(xiàn)了數(shù)個(gè)不的同源IP地址在對(duì)內(nèi)網(wǎng)進(jìn)行掃描。雖然都沒有造成實(shí)質(zhì)的破壞,但還是建議在邊緣設(shè)備上過濾不必要的TCP端口訪問,尤其是135、445、1433等通常只對(duì)內(nèi)網(wǎng)提供服務(wù)的端口。

猜你喜歡
案例分析
案例4 奔跑吧,少年!
隱蔽失效適航要求符合性驗(yàn)證分析
隨機(jī)變量分布及統(tǒng)計(jì)案例拔高卷
電力系統(tǒng)不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
發(fā)生在你我身邊的那些治超案例
電力系統(tǒng)及其自動(dòng)化發(fā)展趨勢(shì)分析
隨機(jī)變量分布及統(tǒng)計(jì)案例拔高卷
一個(gè)模擬案例引發(fā)的多重思考
中西醫(yī)結(jié)合治療抑郁癥100例分析
在線教育與MOOC的比較分析
主站蜘蛛池模板: 欧美性爱精品一区二区三区| 五月激情综合网| 亚洲啪啪网| 日本中文字幕久久网站| 久久伊人久久亚洲综合| 麻豆精品在线| 亚洲丝袜中文字幕| 青青青视频91在线 | 色综合五月婷婷| 亚洲三级网站| 亚洲无码电影| 996免费视频国产在线播放| 国产精品自在在线午夜区app| 91久久夜色精品| 久久精品丝袜高跟鞋| 爱做久久久久久| 国产精品美女在线| 久操线在视频在线观看| 亚洲国产亚综合在线区| 国产成人精品亚洲77美色| 精品国产亚洲人成在线| 久久久久无码精品| 成人国产精品2021| av在线人妻熟妇| 九九九国产| 亚洲欧洲美色一区二区三区| 午夜电影在线观看国产1区| 狂欢视频在线观看不卡| 日韩黄色在线| 五月天久久综合| 国产成人av一区二区三区| 欧美亚洲一区二区三区在线| 国产swag在线观看| 国产午夜一级淫片| 亚洲无码91视频| 久久精品这里只有精99品| 亚洲欧美激情小说另类| 亚洲综合色婷婷| 日本黄色不卡视频| a毛片在线免费观看| 亚洲成人播放| 国产精品 欧美激情 在线播放| 18黑白丝水手服自慰喷水网站| 国产精品99r8在线观看| 亚洲第一中文字幕| 国产日韩精品欧美一区灰| av一区二区三区高清久久| 无码久看视频| 国产精品成人AⅤ在线一二三四| 97国产在线播放| 免费观看亚洲人成网站| 在线精品视频成人网| 丁香综合在线| 欧美成人午夜视频| 日韩毛片基地| 亚洲色欲色欲www在线观看| 无码AV高清毛片中国一级毛片| 成人免费一区二区三区| 九月婷婷亚洲综合在线| 亚洲欧美国产五月天综合| 自拍偷拍欧美| 欧美怡红院视频一区二区三区| 美臀人妻中出中文字幕在线| 91麻豆久久久| 亚洲欧美另类日本| 青青草欧美| 狠狠色婷婷丁香综合久久韩国 | 久久99热66这里只有精品一| 青青草综合网| 美女被操91视频| 欧美亚洲激情| 久久国产乱子| 青青久久91| 2018日日摸夜夜添狠狠躁| 国产另类乱子伦精品免费女| 影音先锋丝袜制服| 亚洲av无码人妻| 国产视频 第一页| 国产成人1024精品| 亚洲熟女中文字幕男人总站| 日本三区视频| 国产大片喷水在线在线视频 |