精妙解读防火墙的日志记录防范网络攻击

精妙解读防火墙的日志记录防范网络攻击

ID:24501735

大小:53.00 KB

页数:5页

时间:2018-11-14

精妙解读防火墙的日志记录防范网络攻击_第1页
精妙解读防火墙的日志记录防范网络攻击_第2页
精妙解读防火墙的日志记录防范网络攻击_第3页
精妙解读防火墙的日志记录防范网络攻击_第4页
精妙解读防火墙的日志记录防范网络攻击_第5页
资源描述:

《精妙解读防火墙的日志记录防范网络攻击》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、精妙解读防火墙的日志记录防范网络攻击~教育资源库  本文将向你解释你在防火墙的记录(Log)中看到了什么?尤其是那些端口是什么意思?你将能利用这些信息做出判断:我是否受到了Hacker的攻击?他/她到底想要干什么?本文既适用于维护企业级防火墙的安全专家,又适用于使用个人防火墙的家庭用户。  现在个人防火墙开始流行起来,很多网友一旦看到报警就以为受到某种攻击,其实大多数情况并非如此。  一、目标端口ZZZZ是什么意思  所有穿过防火墙的通讯都是连接的一个部分。一个连接包含一对相互交谈的IP地址以及一对与IP地址对应的端口。目标端

2、口通常意味着正被连接的某种服务。当防火墙阻挡(block)某个连接时,它会将目标端口记录在案(logfile)。这节将描述这些端口的意义。  端口可分为3大类:  1)公认端口(P端口。如果你对解读ICMP数据感兴趣,请参看本文的其它部分。  0通常用于分析操作系统。这一方法能够工作是因为在一些系统中0是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。  1tcpmux这显示有人在寻找SGIIrix机器。Irix是实现tcpmux的主

3、要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp,guest,uucp,nuucp,demos,tutor,diag,EZsetup,OutOfBox,和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Inter上搜索tcpmux并利用这些帐户。  7Echo你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。  常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的

4、UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。(参见Chargen)  另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做ResonateGlobalDispatch,它与DNS的这一端口连接以确定最近的路由。  Harvest/squidcache将从3130端口发送UDPecho:如果将cache的source_pingon选项打开,它将对原始主机的UDPecho端口回应一个HITreply。这将会产生许多这类数据包。  11sysstat这是一种UNIX服务,它会列出机器上所有正在

5、运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中ps命令的结果相似  再说一遍:ICMP没有端口,ICMPport11通常是ICMPtype=11  19chargen这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时,会发送含有垃圾字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个cha

6、rgen和echo将导致服务器过载。同样fraggleDoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。  21ftp最常见的攻击者用于寻找打开anonymous的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers利用这些服务器作为传送warez(私有程序)和pr0n(故意拼错词而避免被搜索引擎分类)的节点。  22sshPcAnywhere建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSA12下一

7、页友情提醒:,特别!REF库的版本有不少漏洞。(建议在其它端口运行ssh)  还应该注意的是ssh工具包带有一个称为make-ssh-knotp攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Inter且邮件的路由是复杂的(暴露+复杂=弱点)。  安装网络硬件和网络协议之后,我们一般要进行TCP/IP协议的测试工作,那

8、么怎样测试才算是比较全面的测试呢?我们认为,全面的测试应包括局域网和互联网两个方面,因此应从局域网和互联网两个方面测试,以下是我们在实际工作中利用命令行测试TCP/IP配置的步骤:  1、单击开始/运行,输入CMD按回车,打开命令提示符窗口。  2、首先检查IP地址、子网掩码

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。