《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 從攻擊規避檢測技術看IPS的安全有效性
從攻擊規避檢測技術看IPS的安全有效性
來源:CCTIME飛象網
摘要: 本文主要從“安全有效性”角度,以攻擊規避流量檢測為例,描述IPS產品所面臨的挑戰,以及相應的解決思路。
Abstract:
Key words :

     根據業內知名市場咨詢機構IDC的最新報告顯示,國內網絡入侵防護市場已形成了群雄割據的局面,僅進入IDC市場報告統計名錄的企業就有14家之多。眾說紛紜的入侵防護產品技術讓人難辨良莠,孰優孰劣,市場需要一把可以適度評價的標尺。
     “安全、高速、易于部署”,這是國際著名安全產品測評機構——NSSLabs在評價一款IPS產品時,認為其應該具備的三種能力。也就是說,NSSLabs的專家們在建議企業客戶選擇IPS時,雖然要充分考慮產品的性能、部署能力及TCO(TotalCost of Ownership,總體擁有成本)等各項指標,但仍將安全有效性指標排在首位。
      本文主要從“安全有效性”角度,以攻擊規避流量檢測為例,描述IPS產品所面臨的挑戰,以及相應的解決思路。

      一、從攻擊規避檢測技術看IPS的安全有效性

       眾所周知,為了提高產品的攻擊檢測效率,IPS一般采用特征檢測、異常檢測和關聯分析等多種技術手段,以降低產品的誤報率和漏報率。特征檢測技術主要用于識別和定位各類已知威脅,異常檢測方法則通常集成針對協議、應用和統計數據的異常檢測技術,能夠保護企業信息系統免受未知攻擊的侵害,包括新的蠕蟲、蓄意的隱性攻擊、新環境下的攻擊變種,以及分布式D.DoS攻擊流量。
       攻擊規避技術是眾多蓄意隱性攻擊中應用范圍最廣,最有效的一類技術。當攻擊者發現被攻擊目標正受到IPS等產品保護時,攻擊者往往會根據攻擊目標的協議特性或漏洞,對攻擊方式或攻擊內容進行精心調整,進而逃避IPS等產品的檢測。
       應用了規避技術的網絡攻擊,會給企業帶來不容忽視的安全威脅,如果不能對其進行正常、有效的處理,這類攻擊會使得IPS產品形同虛設,將用戶的網絡資源暴露于攻擊者面前,從而降低用戶網絡環境的安全性,增加用戶資產遭受損失的風險。

     二、常見的攻擊規避技術分析
                     
       攻擊規避一般也叫做攻擊逃逸,攻擊者通過對攻擊數據包的精心定制和偽造,企圖繞開IPS此類產品的檢測。目前比較流行的攻擊規避技術包括:數據包分片、數據流分隔、RPC分片、URL混淆,以及攻擊負載的多態和混淆等。下面將針對幾種主流的協議和應用逃避技術,分別進行較為詳細的介紹和分析。
       (一)TCP/IP協議規避技術
        TCP/IP協議的抗規避處理難點主要集中在TCP協議上。TCP協議是端到端的復雜流式可靠傳輸協議,它的序列號、窗口,以及重傳等保障可靠傳輸的機制,會給IPS的檢測帶來很大困難,IPS只能被動地跟蹤通信雙方的數據及狀態變化,通過實時的數據流重組以進行檢測。
        IPS必須內置TCP狀態跟蹤及流匯聚機制,以確保對TCP會話的持續跟蹤和分析。然而在數據傳輸過程中,一旦出現數據包順序錯亂,報文丟失或重傳等問題,很多IPS的檢測機制就會失效,一些規避攻擊恰恰利用這個缺陷,得以繞開IPS的檢測。
      歸結起來,針對TCP/IP協議的規避技術,主要包括如下幾種實現方式:
      n通過重傳機制發送干擾數據包(TTL、校驗和、窗口大小、序列號、標志位、時間戳等異常的數據包)和正常數據包,在正常數據包中嵌入攻擊負載,終端的TCP/IP協議棧會丟棄干擾數據包,并將載有攻擊的正常數據匯聚起來提交給應用程序。
       n通過利用TCP協議的序列號或IP協議的片偏移機制,對數據包進行細小劃分,并打亂發送順序(逆序,亂序)。
       n利用攻擊目標的協議棧特性,將數據以前重疊或后重疊的方式發送,例如下圖所示,Windows會傾向于先到的數據流分段,而Solaris傾向于后到的數據流分段。
       在VISTA中如上所示的數據會被匯聚為“HELLO,WORLD!”,而在Solaris系統中會被匯聚為“HELP!,VIRUS!”,這就要求IPS產品不僅能夠實現一個完整的TCP/IP協議棧,還要能夠根據保護目標的類型進行重組策略的調整。

      TCP/IP協議的規避技術,早在1998年發表的論文《Insertion,Evasion,andDenial of Service : Eluding Network Intrusion Detection》中就已經被詳細的描述。然而,目前大多數的IPS產品仍未具備完善的數據重組能力,這給入侵成功創造了很大空間。
       (二)RPC協議規避技術
        MS-RPC和Sun/ONCRPC都允許應用程序以分片的方式發送請求,這些分片在RPC服務器內會被重新組裝成完整請求形式。攻擊者通過將不同程度的RPC碎片和不同的TCP傳輸機制進行組合后,可以構造出多種的規避方式。例如:在單TCP數據包中發送所有分片,在不同TCP數據包內發送不同范圍的分片(如每個TCP數據包只攜帶一個RPC分片)等。
        以MS08-059為例,HostIntegrationServer的RPC接口所暴露的一些方式,允許未經認證的攻擊者在服務器上執行任意程序。RPCopcodes1和6都允許攻擊者調用CreateProcess()函數并向其傳送命令行,這可能導致完全入侵服務器。利用這個漏洞,攻擊者可以發送如下所示的請求,來提升權限:
        CMD/cnetuseradmin admin /ADD
        為逃避檢測IPS對這種異常權限提升行為的檢測,攻擊者可以對RPC請求進行分片處理,下圖是在單TCP數據段內進行分片后的效果:
        由于特征信息被“打散”,傳統的基于包特征匹配的方式很難處理這種規避,要檢測該攻擊需要依據DCERPC協議對RPC分片進行重組。可見,IPS不僅需要能夠對底層協議進行精確解析,還需要有非常細粒度的應用層協議處理能力。
        (三)URL混淆
         URL混淆通常被攻擊者用以逃避IPS產品的URL過濾機制,這類規避方式主要包括如下幾種:
         n采用轉義符“%”將字符用16進制表示
         n采用轉義符“%u”將字符用UNICODE方式表示
         n隨機插入“//”,“/./”和“\”字符
         n隨機變換大小寫
         n用tab符(0x09或0x0b)或回車符(0x0d)做分隔符
         n加入干擾字符串
         以CVE-1999-0070為例,該漏洞產生原因是NCSAHTTPd和早期的ApacheWebServer自帶了一個名為“test-cgi”的Shell CGI腳本,通常位于“/cgi-bin”目錄,用于測試Web服務的配置是否已經可以正常地使用CGI腳本。test-cgi腳本的實現上存在輸入驗證漏洞,遠程攻擊者可能利用此漏洞遍歷主機的目錄,查看目錄下的內容,因此檢測該攻擊的特征碼一般包含“cgi-bin/test-cgi”這個字符串,該攻擊概念驗證(PoC)如下:
         GET/cgi_bin/test-cgi?/*HTTP/1.1
         對該PoC的URL進行混淆后可以得到如下所示的URL格式:
         不幸的是這些混淆后的形式都是WEB服務器可接受的,顯然要避免這種攻擊的漏報,IPS就不能在原始URL中進行特征匹配操作,而應先對URL進行恢復和整理后再進行規則檢測等操作。
        (四)FTP規避攻擊
         為逃避IPS產品對FTP攻擊的識別與攔截,攻擊者通常在FTP命令中隨機添加一定數量的干擾字符(空格符、Telnet非文本控制符等),這些干擾字符在FTP服務器的處理過程中往往會被過濾掉。
         假設參數中包含“test2”的CWD請求會觸發FTP服務器的某一漏洞,IPS需要先于FTP服務器正確識別CWD請求命令,并過濾請求參數中是否存在“test2”這個特征,如果IPS不能在正確解析FTP協議的同時,準確的濾除干擾字符,它最終看到的將是“t\xff\xf3est2”進而導致漏報發生。

    三、攻擊規避技術的應對思路和策略          
        攻擊規避技術往往利用系統的協議處理缺陷,繞開正常的檢測機制,使得真正的攻擊流量能夠滲入企業內網,其危害之大,防范之難,正被用戶越來越關注。用戶在選擇一款優秀的IPS產品時,已經把攻擊規避的檢測能力,作為一種必備的產品技術要求進行評估。然而,攻擊規避技術應用廣泛,種類繁多,而且變種、更新速度較快,要想有效地防范這類攻擊,將面臨三大挑戰:
         首先,IPS產品需要對相關的網絡協議有清晰的理解,具備細粒度協議解析機制和異常處理能力。各種規避技術都遵從相應的協議規范,導致規避攻擊成功的原因主要是IPS的協議解碼引擎過于簡單甚至存在疏漏。
         其次,安全廠商需要及時跟進各類攻擊規避技術的發展動向。當出現新型的攻擊規避技術時,能夠及時透析其原理并制定有效的應對方案。
        最后,IPS產品應該具備良好的擴展能力。一般而言,產品協議解析層面的結構變化會對整個系統帶來較大的影響,牽一發而動全身。具備良好擴展能力的引擎架構,可以降低抗攻擊規避模塊的維護成本,縮短應急響應時間。
        攻擊規避技術對于IPS的應用帶來了巨大的挑戰,為了有效應對此類威脅,IPS產品在設計和開發攻擊檢測引擎的時候,必須考慮以下幾方面的因素:
        n具備細粒度協議解析機制和完備的協議異常控制結構,第一時間對非法協議數據及時處理,杜絕安全隱患的蔓延;
        n配置高效的IP數據包重組策略,能過同時處理多種模式的分片數據包;
        n過濾協議異常數據的同時,積極修正、恢復正確的協議數據,最大限度的保障解碼過程的完整性;
        n兼顧性能最優化,降低規避處理過程對引擎性能帶來的影響;
        n盡量控制可能引入的風險,確保系統的穩定性不受影響。
        為了驗證IPS產品對于攻擊規避手段的抵御能力,NSSLabs的安全專家們在“安全有效性”專項測試中,采用了五個測試項目,對IPS的攻擊規避檢測能力,進行了全面(覆蓋IP,TCP,HTTP,DCERPC,SUNRPC等多種協議)且嚴格的測試。
        基于強大且完善的協議解析引擎,以及多年以來在入侵檢測/防護領域的深厚技術積淀,綠盟網絡入侵防護系統(NSFOCUSNIPS)在NSSLabs的“規避測試”項目中獲得100%的通過率,并最終得到NSSLabs在全球范圍內的鼎力推薦。在此之前,僅有兩家國際頂尖安全廠商的IPS產品獲此殊榮。
        四、結束語
        應用了規避技術的蓄意隱性攻擊,只是IPS面臨的眾多挑戰之一,作為一款優秀的IPS產品,必須具備各類已知和未知風險的識別和控制能力,以確保產品的安全有效性,這也是IPS發展、演變歷程中必須遵循的一項基本原則,唯有精確識別各類攻擊,并及時做出響應,才有可能最大限度發揮IPS的功效,保障企業信息系統的安全。

此內容為AET網站原創,未經授權禁止轉載。
欧美激情办公室aⅴ_国产欧美综合一区二区三区_欧美午夜精品久久久久免费视_福利视频欧美一区二区三区

          欧美激情aⅴ一区二区三区| 欧美激情日韩| 欧美日韩国产综合在线| 欧美va天堂在线| 在线看无码的免费网站| 亚洲一区二区在| 欧美不卡三区| 99精品国产一区二区青青牛奶| 亚洲在线视频| 在线日韩欧美| 午夜久久一区| 国产精品外国| 亚洲日本无吗高清不卡| 久久夜色精品| 国产精品一区视频| 狠狠色伊人亚洲综合网站色 | 欧美精品一区二区三区在线看午夜 | 国产精品三上| 欧美日韩亚洲免费| 亚洲欧美国产不卡| 99国产一区| 亚洲私拍自拍| 欧美特黄一区| 欧美黄色aaaa| 欧美99在线视频观看| 亚洲一区欧美二区| 国产精品久久久免费| 日韩午夜精品| 国产欧美日韩在线播放| 亚洲精品欧美| 亚洲精品日韩在线观看| 伊人婷婷久久| 在线日本高清免费不卡| 亚洲无线视频| 黄色国产精品| 亚洲国产精品久久久久婷婷老年| 欧美精品网站| 激情国产一区| 在线观看视频日韩| 亚洲精品看片| 国产精品一区二区三区四区五区| 国产欧美日韩视频一区二区三区| 99在线|亚洲一区二区| 一二三区精品| 亚洲欧美日韩精品综合在线观看| 亚洲一区免费看| 免费在线成人av| 欧美国产综合| 激情久久久久久久| 亚洲国产日韩欧美| 中文久久精品| 美女久久一区| 国产中文一区二区| 99精品免费视频| 西西人体一区二区| 欧美精品自拍| 亚洲欧洲视频| 亚洲免费婷婷| 欧美视频网站| 国产日韩精品一区观看| 久久精品卡一| 亚洲国产婷婷| 久久久www| 伊人久久久大香线蕉综合直播 | 国产一区二区精品| 亚洲欧美日韩精品久久久| 久久亚洲高清| 亚洲国产一区二区三区在线播 | 欧美日韩高清在线一区| 狠久久av成人天堂| 国产视频欧美| 狠狠综合久久| 久久资源在线| 国产一区二区高清视频| 欧美日韩在线精品| 亚洲一区精彩视频| 在线日韩av永久免费观看| 久久av一区二区| 亚洲国产精品日韩| 欧美不卡视频| 久久国产精品久久久久久电车| 伊人蜜桃色噜噜激情综合| 久久青青草原一区二区| 亚洲视频成人| 亚洲人妖在线| 亚洲国产二区| 欧美日韩在线精品| 久久一区二区三区av| 99pao成人国产永久免费视频| 欧美全黄视频| 久久久久一区| 午夜在线a亚洲v天堂网2018| 亚洲激情网址| 国产在线欧美日韩| 欧美日韩国内| 欧美激情91| 美女黄色成人网| 欧美专区18| 国产精品一区二区a| 亚洲欧洲一区二区在线观看| 韩国一区二区三区在线观看| 欧美精品麻豆| 国产综合自拍| 黄色成人在线网址| 精久久久久久| 亚洲国产欧美日韩| 精品不卡在线| 亚洲国产日韩欧美一区二区三区| 韩日精品视频| 亚洲精品国产系列| 一区二区三区免费看| 在线视频一区观看| 亚洲一区二区在| 亚洲免费一区二区| 免费久久99精品国产自| 久久精品电影| 欧美日韩国产高清视频| 国产精品国产精品| 亚洲高清精品中出| 一区二区三区四区五区精品视频 | 欧美一区久久| 欧美久久久久久| 欧美性天天影院| 亚洲成人自拍视频| 国产欧美高清| 久久这里有精品15一区二区三区| 久热综合在线亚洲精品| 国产一区欧美| 国产精品久久久一区二区| 欧美中文字幕| 国一区二区在线观看| 在线免费观看欧美| 国产欧美韩日| 欧美一区免费视频| 欧美涩涩网站| 在线亚洲一区| 欧美xxx在线观看| 一区精品在线| 国产精品亚洲一区| 欧美区高清在线| 亚洲电影av| 久久久久久久久久码影片| 欧美日韩爆操| 亚洲欧美卡通另类91av| 好吊视频一区二区三区四区 | 欧美不卡福利| 99热精品在线观看| 欧美一区国产一区| 日韩午夜高潮| 欧美日韩在线一二三| 国产精品久久久一区二区三区| 午夜国产一区| 亚洲欧美日韩综合国产aⅴ| 狠狠色综合网| 久久久www免费人成黑人精品| 精品av久久久久电影| 久久精品二区| 国产视频一区在线观看一区免费| 午夜国产精品视频| 久久成人精品| 国产精品久久久一区二区三区| 欧美日韩国产探花| 羞羞视频在线观看欧美| 亚洲毛片在线| 亚洲大胆av| 亚洲私拍自拍| 欧美三日本三级少妇三99| 欧美一级二区| 国产伦精品一区二区| 亚洲青色在线| 亚洲黄色天堂| 亚洲黄色成人| 亚洲午夜精品久久久久久app| 欧美在线不卡| 欧美一区精品| 欧美理论在线| 欧美高清视频一区二区三区在线观看 | 合欧美一区二区三区| 久久狠狠一本精品综合网| 国产精品久久久久久模特| 精品91在线| 伊甸园精品99久久久久久| 好吊日精品视频| 狠狠色综合色区| 黄色工厂这里只有精品| 国产一区二区在线观看免费播放| 欧美精品国产| 很黄很黄激情成人| 亚洲高清免费| 夜夜嗨一区二区三区| 亚洲区一区二区三区| 伊人久久婷婷| 99视频一区| 亚洲欧美日本视频在线观看| 国产精品毛片va一区二区三区| 99精品国产福利在线观看免费| 亚洲国产精品久久久久久女王| 在线观看福利一区| 亚洲日本免费| 亚洲一区二区在| 欧美/亚洲一区| 国内成+人亚洲| 最新亚洲一区| 久久国产精品高清| 欧美久久一区| 亚洲精品在线免费| 国产精品一区二区a| 久久激情一区| 亚洲午夜精品久久| 国产精品毛片在线看| 午夜精品一区二区三区四区| 在线观看成人av电影| 国产日韩专区| 欧美日一区二区在线观看| 亚洲精品精选| 欧美一区二区三区四区夜夜大片 | 美女精品网站| 国内自拍一区| 先锋影音久久久| 好吊一区二区三区| 久久av一区二区| 尤物网精品视频| 亚洲影院一区| 亚洲成人在线视频网站| 久久久久久自在自线| 亚洲国产日本| 欧美aa国产视频| 国产一区二区久久久| 国产精品久久7| 久久精品二区三区| 国产日韩欧美一区二区三区在线观看 | 国产精品xxx在线观看www| 夜夜嗨一区二区| 欧美日韩国产高清| 欧美中文字幕| 日韩视频一区| 国内精品一区二区| 欧美 日韩 国产在线| 亚洲综合社区| 一本色道久久精品| 樱桃成人精品视频在线播放| 久久国产精品毛片| 国产视频一区欧美| 亚洲精品看片| 国内自拍视频一区二区三区| 久久激情久久| 亚洲一区二区三区四区五区午夜| 在线精品亚洲一区二区| 欧美日韩国产欧| 女人香蕉久久**毛片精品| 午夜综合激情| 免费视频一区| 男女精品视频| 久久久久国产精品午夜一区| 国产一区二区三区奇米久涩| 99爱精品视频| 国产日韩一区二区三区在线播放| 狠狠爱综合网| 一区二区亚洲精品| 黄色av日韩| 亚洲福利av| 99精品欧美一区二区三区| 99亚洲精品| 在线综合视频| 国产美女在线精品免费观看| 国产精品一区二区欧美| 香蕉视频成人在线观看| 久久经典综合| 欧美日韩在线精品| 精品成人久久| 日韩视频在线一区二区三区| 9色国产精品| 久久本道综合色狠狠五月| 久久久一二三| 国产一区清纯| 国产日韩精品久久| 久久久精品网| 亚洲一二三区精品| 一区二区三区精品视频在线观看| 国产亚洲激情| 欧美激情精品久久久六区热门| 韩国在线一区| 国产精品一区二区三区免费观看 | 亚洲精品婷婷| 香蕉成人久久| 欧美视频亚洲视频| 一本久久综合| 欧美高清视频一区二区三区在线观看 | 国产日韩一区二区| 午夜亚洲视频| 国产精品激情| 亚洲一区二区三区欧美 | 亚洲作爱视频| 久久综合福利| 亚洲激情精品| 久久久久一区| 亚洲激情女人| 久久视频一区| 亚洲国产精品www| 久久久成人网| 亚洲日本无吗高清不卡| 亚洲一区日韩| 伊人成人网在线看| 性欧美videos另类喷潮| 国内久久视频| 老司机精品导航| 亚洲每日更新| 欧美日韩精品一区| 国产精品呻吟| 激情综合自拍| 欧美人成在线| 嫩草成人www欧美| 亚洲人体偷拍| 黄色亚洲在线| 欧美在线高清| 免费精品视频| 国产亚洲激情| 99精品视频免费观看视频| 欧美亚韩一区| 欧美88av| 久久久久高清| 毛片一区二区| 久久电影一区| 性欧美长视频| 亚洲在线不卡| 国产一区二区黄色| 一区二区三区欧美成人| 亚洲片区在线| 亚洲国产精品www| 国产在线一区二区三区四区 | 女主播福利一区| 久久精品一本| 西西人体一区二区| 久久av一区| 久久亚洲欧美| 欧美91大片| 亚洲欧美一区二区原创| 欧美日韩国产不卡在线看| 欧美99久久| 国产综合网站| 韩日午夜在线资源一区二区| 国内成+人亚洲| 黄色av日韩| 亚洲精品在线视频观看| 99精品久久久| 羞羞答答国产精品www一本| 亚洲欧美精品| 久久综合婷婷| 国内精品福利| 亚洲区第一页| 亚洲在线电影| 欧美国产91| 激情欧美一区二区三区| 亚洲三级观看| 久久国产精品免费一区| 欧美日韩三区四区| 在线国产日韩| 国产精品视频| 欧美精品网站| 91久久极品少妇xxxxⅹ软件| 国产日韩欧美高清免费| 久久婷婷丁香| 精品白丝av| 亚洲欧美日韩国产一区二区| 欧美凹凸一区二区三区视频| 海角社区69精品视频| aa国产精品| 欧美成人一区二免费视频软件| 欧美日韩一区二区视频在线观看| 91久久精品国产91久久性色tv| 亚洲影音先锋| 精品成人久久| 久久看片网站| 亚洲精品乱码久久久久久蜜桃麻豆 | 99精品国产一区二区青青牛奶| 亚洲伊人网站| 国产一区二区三区无遮挡 | 一区在线免费| 蘑菇福利视频一区播放| 欧美精品国产| 国产精品腿扒开做爽爽爽挤奶网站| 欧美黄免费看| 亚洲一区成人| 最新成人av网站| 午夜欧美精品久久久久久久| 国产亚洲激情| 亚洲激情国产| 国产一在线精品一区在线观看| 国产一区导航| 亚洲黄网站黄| 欧美国内亚洲| 久久国产88| 国产精品一区视频网站| 亚洲国产婷婷| 欧美区日韩区| 销魂美女一区二区三区视频在线| 亚洲国产欧洲综合997久久| 欧美日产一区二区三区在线观看| 亚洲一区二区免费看| 99精品视频网|