• <ul id="usaou"></ul>
  • 您當(dāng)前位置: 首頁(yè)> 商業(yè)資訊> 通信產(chǎn)品資訊> 科來(lái):IPS設(shè)備誤報(bào)案例分析

    科來(lái):IPS設(shè)備誤報(bào)案例分析

    時(shí)間:2015-05-26 14:13:43 來(lái)源:通信產(chǎn)業(yè)網(wǎng) 點(diǎn)擊量:339

      

      案例背景

      根據(jù)IPS上報(bào)的日志發(fā)現(xiàn),每周某網(wǎng)站服務(wù)器都會(huì)上報(bào)由內(nèi)到外發(fā)起的Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出(APSB11-24)攻擊,數(shù)量非常多。用戶(hù)不能確定是否存在問(wèn)題。

      Adobe Acrobat(10.1)和Reader(10.0.1) 及更早版本的 Windows 和 Macintosh 版,在實(shí)現(xiàn)上存在遠(yuǎn)程代碼執(zhí)行漏洞,遠(yuǎn)程攻擊者可利用此漏洞執(zhí)行任意代碼,屬于應(yīng)用程序漏洞。

      案例分析

      我們對(duì)IPS上報(bào)該問(wèn)題最嚴(yán)重主機(jī)(183.16.212.65)的進(jìn)行詳細(xì)分析。發(fā)現(xiàn)該IP的訪問(wèn)時(shí)段比較集中,主要發(fā)生在夜間和凌晨。我們下載數(shù)據(jù)包對(duì)其進(jìn)行精細(xì)分析。

      

    查看TCP會(huì)話(huà)視圖發(fā)現(xiàn),183.16.212.65與內(nèi)部服務(wù)器通訊的TCP會(huì)話(huà),全部是由183.16.212.65發(fā)起連接,訪問(wèn)服務(wù)器的80端口(如上圖)。所以IPS上報(bào)的由內(nèi)到外的攻擊是屬于誤報(bào)。通過(guò)查看HTTP請(qǐng)求日志發(fā)現(xiàn),183.16.212.65主機(jī)請(qǐng)求的全部是http://www.XXXXX.com/xxxxx 137.pdf。通過(guò)查看交易時(shí)序圖,可以發(fā)現(xiàn)每個(gè)TCP會(huì)話(huà)中我們都能夠看到很多TTL值與正常通訊數(shù)據(jù)包存在差異的RST(重置)數(shù)據(jù)包,說(shuō)明在數(shù)據(jù)傳輸?shù)倪^(guò)程中該鏈接被IPS阻斷掉了,而在1318秒之后,客戶(hù)端又會(huì)繼續(xù)請(qǐng)求該鏈接,該過(guò)程會(huì)重復(fù)多次。

      由于該漏洞是針對(duì)于Adobe的應(yīng)用程序的漏洞,所以對(duì)內(nèi)部服務(wù)器的影響不大,為了排除內(nèi)部網(wǎng)站服務(wù)器被惡意控制的可能性,我們?cè)賮?lái)分析被請(qǐng)求的文件是否正常,我們下載了該文件,并且對(duì)其進(jìn)行病毒查殺,并未發(fā)現(xiàn)任何異常。

      我們又下載了幾個(gè)上報(bào)該問(wèn)題IP的數(shù)據(jù)包分析,發(fā)現(xiàn)其它IP多是對(duì)該網(wǎng)站的爬站行為,請(qǐng)求到http://www.XXXXX.com/xxxxx 137.pdf鏈接時(shí)發(fā)生報(bào)警。

      為了驗(yàn)證IPS的上報(bào)準(zhǔn)確性,我們下載該文件,查看IPS的處理行為。發(fā)現(xiàn)IPS上報(bào)由內(nèi)到外的(APSB11-24)Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,目的地址為1.203.32.11(本機(jī)IP地址)。而我們的操作僅僅是從外網(wǎng)正常的下載了正常的文件,所以證明該項(xiàng)警報(bào)為誤報(bào)。

      分析結(jié)論及建議

      經(jīng)過(guò)上述分析,我們認(rèn)為該行為是正常的下載PDF文件的行為,由于該P(yáng)DF文件編碼中可能含有和該攻擊特征值相同的字段,所以IPS會(huì)誤報(bào)為(APSB11-24)Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,并且對(duì)其進(jìn)行了阻斷,被阻斷后客戶(hù)端因某種原因繼續(xù)請(qǐng)求該文件,所以IPS對(duì)該攻擊的上報(bào)次數(shù)非常多。

      向IPS設(shè)備廠家核實(shí)該警報(bào)的特征庫(kù),是否有更新的特征庫(kù),如果有更新對(duì)IPS進(jìn)行升級(jí);修改IPS策略,把阻斷行為改為警告。由于該漏洞是應(yīng)用程序漏洞,即使請(qǐng)求該鏈接也只是普通的文件下載,不會(huì)對(duì)服務(wù)器造成影響。

    1 2 3 4 5 6
    原材料 工業(yè)品 服裝服飾 家居百貨 小商品 商務(wù)服務(wù) 更多分類(lèi)

    ·濟(jì)寧氯丁橡膠瀝青防水涂料哪家好,非固化橡膠瀝青防水涂料施工流程2025-04-26

    ·東營(yíng)pvc高分子防水卷材批發(fā)商,聚氯乙烯防水卷材怎么用2025-04-26

    ·西寧馬路彩磚多少錢(qián)2025-04-26

    ·柳州玻璃鋼儲(chǔ)罐定制2025-04-26

    ·煙臺(tái)JS防水涂料哪里有2025-04-26

    ·隴南戶(hù)外防滑磚一平多少錢(qián)2025-04-26

    ·柳州聚乙烯樹(shù)脂制造2025-04-26

    同類(lèi)資訊推薦

    主站蜘蛛池模板: 蜜桃麻豆www久久国产精品 | 少妇人妻偷人精品无码视频新浪 | 精品人妻大屁股白浆无码| 日韩福利视频精品专区| 99热这里只有精品在线| 拍国产乱人伦偷精品视频| 十八18禁国产精品www| 久久久久无码精品国产app| 精品国产污污免费网站| 中文无码久久精品| 国产精品综合久久第一页| 国产91精品在线观看| 亚洲精品国产电影| 国产一区二区三精品久久久无广告| 999国内精品永久免费视频| 最新国产精品精品视频| 国产午夜亚洲精品理论片不卡 | 亚洲人成亚洲精品| 国产精品无码午夜福利| 亚洲Av无码精品色午夜| 久久露脸国产精品| 国产午夜亚洲精品理论片不卡| 91无码人妻精品一区二区三区L| 国产精品亚洲欧美一区麻豆| 91精品国产91久久久久福利| 精品久久久久久久久午夜福利| 亚洲av午夜福利精品一区人妖| 亚洲AV无码成人精品区狼人影院| 久久精品国产亚洲AV不卡| 国产精品 91 第一页| 久久精品国产亚洲一区二区| 91精品全国免费观看青青| 久久99热只有频精品8| 日本伊人精品一区二区三区| 日韩精品亚洲人成在线观看| 亚洲精品无码久久久久去q| 西瓜精品国产自在现线| 亚洲av无码成人精品区在线播放| 亚洲精品第一国产综合精品99| 亚洲国产精品综合久久网络 | 国语自产精品视频在线观看|