· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [推荐] 江民安全专家永久免费 立即下载  RSA 2010
· [专题] 谷歌遭黑客攻击事件 2010网页挂马爆发之年
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 《拆弹部队》藏木马 看Xbox360与PS3背后秘密
· [热点] 报告:PDF漏洞远超微软 十款免费电子邮件程序

用MRTG在IIS 6.0上实现入侵检测功能 (1)

发布时间:2006.03.28 05:16     来源:安全中国    作者:刘震宇

MRTG(Multi Router Traffic Grapher)是一个跨平台的监控网络链路流量负载的工具软件,目前它可以运行在大多数Unix系统和Windows NT之上。它通过snmp协议从设备得到设备的流量信息,并将流量负载以包含PNG格式的图形的HTML 文档方式显示给用户,以非常直观的形式显示流量负载。 

      或许你还不知道,MRTG还是一个有效的入侵检测工具。大家都知道,入侵者扫描与破坏后都能生成一些异常的网络流量,而人们在一般情况下是意识不到的。但是MRTG却能通过图形化的形式给管理员提供入侵的信息。并可以查出数周之前的入侵信息,以备管理员参考。  


一,攻击行为对服务器造成的信息 

    1,攻击者使用CGI漏洞扫描器对潜在的CGI漏洞脚本进行扫描时,HTTP 404 Not Found errors的记录会增长。  

    2,攻击者尝试暴力破解服务器上的帐户,HTTP 401 Authorization Required errors 的记录会增长。  

    3,一种新的蠕虫出现,某一个特定的协议的流量会增长。  

    4,蠕虫通过傀儡主机,攻击其他的服务器,出外的流量增加,并增大CPU的负荷。  

    5,入侵者尝试SQL injection攻击,HTTP 500 Server Errors记录会增长。  

    6,垃圾邮件发送者在网络上寻找中继SMTP服务器来发送垃圾邮件,会造成SMTP的和DNS lookups流量大增,同时造成CPU负荷增大。  

    7,攻击者进行DDOS攻击,会造成ICMP流量,TCP连接,虚假的IP,多播广播流量大增。造成浪费大量的带宽。  


     看完上面的,我们可以总结出,攻击者要入侵必须会影响到服务器的这些资源:: CPU, RAM,磁盘空间,网络连接和带宽。入侵者还有可能对服务器建立进程后门,开放端口,他们还对他们的入侵行为进行伪装掩盖,避免遭到入侵检测系统的监视。  

二,攻击者使用以下的方法避免被检测到: 

  1,探测扫描很长时间后,才进行真正的入侵进攻。 

  2,从多个主机进行攻击,避免单一的主机记录。 
   
  3,尽量避免入侵造成的CPU, RAM和驱动器的负荷。 

  4,利用管理员无人职守时入侵,在周末或者节假日发起攻击。  

1 2 3 下一页>>


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· IPS如何实现深度检测和入侵抵御 (02-13) · 专题:入侵防护系统(IPS) (02-09)
· 四项下一代入侵检测关键技术分析 (02-07) · 入侵检测技术:网络安全的第三种力量 (02-07)
· 十大入侵检测系统高风险事件及其对策 (02-06) · 浅谈入侵检测产品的发展趋势 (01-20)
· 浅谈入侵检测产品的发展趋势 (01-20) · 入侵检测应该与操作系统绑定 (01-16)
· 绿盟冰之眼推出64Bytes2Gbps双向线速产品 (12-19) · 黑客新手基础知识16问答 (12-02)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:政策力挺 新能源汽车及电池将“井喷”
·3.15赛迪网特别策划:消..
·专题:惠普栽在3.15前..
·深度观察:中国新能源汽..
专题:三网融合 看起来很美!
·专题:动力100——助企..
·专题:三大运营商"扎堆"..
·专题:谷歌推智能手机Ne..
专题:回顾2009 原装耗材与兼容耗材发展
·专题:HP Photosmart Pl..
·专题:超薄超强 戴尔推..
·2009赛迪网年终评选 惠..
专题:RSA 2010信息安全大会
·专题:谷歌遭黑客攻击事..
·无处不挂马 2010年网页..
·龙存科技:由BizSpark成..