實驗十二 建置入侵偵測防禦系統及弱點偵測掃瞄系統

Slides:



Advertisements
Similar presentations
一、软件简介 二、功能介绍 三、产品优势 四、应用范围 五、成功客户 目录目录 软件简介 ●员工工作时间,都认真工作了? ●还是在玩游戏? ●浏览与工作无关的网站? ●收发私人邮件? ●甚至将公司的机密资料拷贝带 走?或是通过邮件或聊天工具泄 密? …… 解决之道.
Advertisements

支援不同網際網路供應商路由 之線路備援機制 黃政欽 育達商業技術學院資管研究所
校園資訊安全與防火牆架設 嘉義市育人國小 黃士騰.
拒绝服务攻击 DoS 攻击 LAND Teardrop, SYN flood ICMP : smurf
第三章 駭客入侵流程解析.
Curelan公司產品 網路日誌事件監控設備(Flowviewer)
计算机网络高级工 梁绍宇.
第6章 计算机网络基础 1.
DATE: 14/10/2009 陳威宇 格網技術組 雲端運算相關應用 (Based on Hadoop)
第七章 Internet 基础与应用 第一节 主机名字与域名服务 第二节 Internet的域名体系 第三节 主机名字的书写方法
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
BOTNET Detection and Prevention
第2章 计算机网络的协议与体系结构 2.1 计算机网络体系结构的形成 2.2 协议与划分层次 2.3 计算机网络的原理体系结构
第11讲 IDS技术(一).
實驗 7:安裝及建置入侵偵測防禦系統.
實驗六 路由器操作設定實驗 教師: 助教:.
校園網路管理實電務 電子計算機中心 謝進利.
Netman Linux 的防火牆設計與應用 Netman
第一章 網路攻防概述.
计算机系统安全 第10章 常用攻击手段.
—营造健康网络生活环境 王立丰 ISA与企业网络安全管理 —营造健康网络生活环境 王立丰
企业网搭建及应用 重庆市永川职业教育中心
学习目标: 1)理解包和包过滤 2)理解包过滤的方法 3)设置特殊的包过滤规则
文档维护者:白金(platinum)、陈绪(bjchenxu)
Core Switch 設定 Port的開啟與關閉 Virtual LAN建立 將Port指定到Virtual LAN
教师:陈有为 TCP/IP与Internet(A) 教师:陈有为
網路基本概念 本章主要是為讀者建立有關網路的基本知識, 作為後續章節的基礎。首先我們會說明網路的基本概念, 接著介紹網路的各種類型與相關的作業系統, 最後則是介紹 OSI 與 DoD 等兩種網路模型, 讓讀者能進一步了解網路運作的方式。
David liang 数据通信安全教程 防火墙技术及应用 David liang
利用 ISA Server 2004 建置應用層防護機制
通訊 授課:方順展.
計中「多媒體與網路應用」短期訓練課程 FTP server 架設 (in Windows)
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第七章 入侵偵測防禦系統.
第3讲 网络安全协议基础 此为封面页,需列出课程编码、课程名称和课程开发室名称。
TCP協定 (傳輸層).
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
NetFilter IPTables.
Wireless and Mobile Multimedia Networks
访问控制列表(ACL) Version 1.0.
TCP/IP Protocol Suite TCP/IP協定 第二組 投影片製作by簡嘉宏 綦凱宏 林睿敏 滕孟哲.
CS 網路安全 Network Security
HiNet 光世代非固定制 用戶端IPv6設定方式說明
在NS-2上模擬多個FTP連線,觀察頻寬的變化
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
考试题型 填空题(30) 选择题(20) 名词解释(10) 问答题(24) 计算题(16) 附加题(30) 成绩核算:
Echo Server/Client Speaker:Fang.
網路安全管理 期末報告 分散式阻斷服務攻擊 - DDoS 指導教授:梁明章 教授 學生:陳皓昕 A
NetST®防火墙培训教程 清华得实® 保留所有权利.
FTP檔案上傳下載 實務與運用.
3G核心網路期末報告 Mobile IPv6 for Linux實作
Linux防火牆與NAT架設 2013/02/03.
基于移动代理的分布式 入侵检测系统 太原理工大学网络信息中心 任新华 2019/2/22.
網路安全技術 OSI七層 學生:A 郭瀝婷 指導教授:梁明章.
Web前端开发 第23章:网站发布 阮晓龙 / 河南中医药大学管理科学与工程学科
台大計資中心 李美雯 網路安全與管理 台大計資中心 李美雯 /4/6 臺灣大學計資中心網路組.
ISA Server 2004.
Linux作業系統 電腦教室Linux使用說明.
Firewall-pfsense Mars Su
網路建構實習課 從防火牆到封包分析 3/25.
Source: Journal of Network and Computer Applications, Vol. 125, No
指導老師:溫翔安 組員:溫允中4970E011 李雅俐4970E025 蕭積遠4970E026 陳欣暉4970E086
講員:游文志 排程系統教育訓練 後台管理系統 講員:游文志
賽門鐵克安全系統進化史-正確選用賽門鐵克防護系統
Cloud Operating System - Unit 03: 雲端平台建構實驗
第四章 通訊與網路管理 授課老師:褚麗絹.
第10讲 Web服务.
網路安全管理個人報告 封包偽裝攻擊 A 魏兆言 2007/11/30.
DDoS A 林育全.
網路安全技術期末報告 ICMP協定 學生 : A 黃昱儒.
第1章 WWW和LAMP基本觀念.
Department of Computer Information Science, NCTU
Presentation transcript:

實驗十二 建置入侵偵測防禦系統及弱點偵測掃瞄系統 教師: 助教:

大綱 入侵偵測防禦系統 (IDS/IPS) Snort Sniffer mode Inline mode 規則格式 實驗環境 實驗方法

入侵偵測防禦系統 入侵偵測系統 (Intrusion Detection System ) 透過特徵(signature)比對,決定是否警告管理者。 入侵防禦系統 (Intrusion Protection system) 與IDS相似 能進一步決定是否將封包丟棄。 本實驗透過 Snort 軟體的 inline 模式,掃瞄封包的內容決定作取代或丟棄等動作。

attack-responses.rules Snort Snort 為一 Open Source 軟體 作者是 Martin Roesch,在 1998 年寫出來,目的是要做一個”輕量級”的 IDS。 目前約有 4000 條 rules。他的 rule 分類如下: 通訊協定偵測 攻擊 其他(病毒,內容過濾) chat.rules dns.rules finger.rules icmp.rules icmp-info.rules imap.rules multimedia.rules mysql.rules netbios.rules nntp.rules oracle.rules p2p.rules pop2.rules pop3.rules rpc.rules rservices.rules smtp.rules sql.rules telnet.rules tftp.rules web-*.rules x11.rules attack-responses.rules backdoor.rules ddos.rules dos.rules exploit.rules scan.rules shellcode.rules bad-traffic.rules experimental.rules info.rules local.rules misc.rules other-ids.rules policy.rules porn.rules virus.rules

Snort Sniffer Mode 在封包通過網路介面時,複製一份做比對,如果偵測到符合 rule,就會做 log,但是不能做封鎖之類的後續防護。

Snort Inline Mode 直接對封包掃瞄(inline),決定要做警告、替換內容、拒絕及通過封包等動作。

規則格式 (1/3) 過濾格式如下: Action <action> <protocol> <from_ip> <from_port> <direction> <dest_ip> <dest_port> (<rules>) Action 設定值 說明 alert 使用 rule 中設定的方法警告,並且記錄下來 log 記錄下來 pass 略過封包 drop 告訴 iptables 丟棄封包 sdrop 告訴 iptables 丟棄封包,並且不做紀錄 reject 告訴 iptables拒絕封包 active 如同 alert,然後啟動另一條 rule dynamic 如同 log,但只會由 active 啟動

規則格式 (2/3) From/Dest Port Protocol <Protocol> := tcp | udp | icmp | ip From/Dest IP 可以直接設定 IP,或用 CIDR 設定一段網域。也可以用中括號設定多個 IP、CIDR,中間用逗號隔開。在前面前上 ! 代表不包含這些 IP。 From/Dest Port 指定一個 port,或用 : 限制一段範圍。如果冒號左邊/右邊不指定代表無下限/上限。 Direction -> 由左至右,<-> 雙向。 Rule Msg - 設定 log 及 alert 動作時顯示的訊息。 Content - 設定要比對的封包,符合的話才會啟動 rule。 Replace - 將前一個符合 content 的字串取代成 replace 指 定的內容。

規則格式 (3/3) Example 1 Example 2 記錄來自任何IP、Port,到192.168.1.0/24 Port為1到1024的所有封包。 Example 2 若封包含有00 01 86 a5的內容,以” external mountd access”的訊息警告。 log udp any any -> 192.168.1.0/24 1:1024 alert tcp any -> any (content: "|00 01 86 a5|"; msg: "external mountd access";)

實驗環境 使用 Linux 電腦建立 bridge,做為內部 server 及外部 client 之間的防火牆。 各台主機的用途 Server(Linux):安裝被 client 模擬攻擊的伺服器,以及觀察被 Snort過濾後的封包。 Firewall(Linux):安裝 Snort,以及記錄 Snort 的 log。 Client(Windows):送出網路封包來驗證 Snort 是否正常工作。

實驗方法 (1/2) 第一階段 第二階段 Snort 的安裝。 設定過濾條件。 測試Snort過濾條件。 針對各種通訊協定的封包作分析,比對。 將連線網址 http://192.168.0.1/admin 替換成 http://192.168.0.1/Admin 若FTP傳輸的檔案名為Virus.zip,則禁止紀錄

實驗方法 (2/2) 使用實際攻擊做練習。 Win2k IIS UNICODE 漏洞 請使用Snort 記錄及抵擋這種連線 http://www.thisisanesample.com/scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir+c:\