网络防火墙防范溢出策略

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
来自:世纪安全网络--21SaFe.CoM

“溢出”一直以来都是很多黑帽子黑客最常用(或者说是最喜欢用)的手段之一,随安全文化的逐步普及,大量的公开shellcode(“溢出”代码)与溢出攻击原理都可以随意在各大的网络安全网站中找得到,由此衍生了一系列的安全隐患...小黑黑使用它们来进行非法的攻击、恶意程序员使用它们来制造蠕虫等等...而网络防火墙作为人们最喜欢的网络安全“设施”之一,它又能如何“拦截”这一类型的攻击呢?
  目前大多的防火墙系统都是针对包过滤规则进行安全防御的,这类型的防火墙再高也只能工作在传输层,而溢出程序的shellcode是放在应用层的,因此对这类攻击就无能为力了。打个比方:前段时间比较火热的IIS WEBDAV溢出漏洞,若黑客攻击成功能直接得到ROOTSHELL(命令行管理员控制台),它是在正常提供HTTP服务的情况下产生的溢出漏洞,若在不打补丁与手工处理的情况下一台防火墙又能做到什么呢?相信你除了把访问该服务器TCP80端口(提供正常地HTTP服务的情况下)的包过滤掉以外就什么都不会去做了,当然,这样也会使你的HTTP服务无法正常地开放(等于没有提供服务...)。下面就以这个漏洞为“论点&题材”,说说自己的解决方案。

  1)对希望保护的主机实行“单独开放端口”访问控制策略

  所谓“单独开放端口”就是指只开放需要提供的端口,对于不需要提供服务的端口实行过滤策略。打个比方,现在我们需要保护一台存在WebDAV缺陷的WEB服务器,如何能令它不被骇客入侵呢?答案是:在这台WEB服务器的前端防火墙中加入一个“只允许其他机器访问此机的TCP80端口”的包过滤规则(至于阁下的防火墙能否
实现这样的规则就另当别论了)。加上这个规则又会有怎样的效果呢?经常做入侵渗透测试的朋友应该比我还清楚远程溢出的攻击实施流程了吧?

  ①使用缺陷扫描器找到存在远程溢出漏洞的主机-》②确认其版本号(如果有需要的话)-》③使用exploit(攻击程序)发送shellcode-》④确认远程溢出成功后使用NC或TELNET等程序连接被溢出主机的端口-》⑤得到SHELL

  使用“单独开放端口”策略的解决方案对整个远程溢出过程所发生的前三步都是无能为力的,但来到第四步这个策略能有效地阻止骇客连上有缺陷主机的被溢出端口,从而切断了骇客的恶意攻击手段。

  优点:操作简单,一般的网络/系统管理员就能完成相关的操作。

  缺点:对溢出后使用端口复用进行控制的EXPLOITS就无能为力了;对现实中的溢出后得到反向连接控制的EPLOITS也是无能为力;不能阻止D.o.S方面的溢出攻击。

  2)使用应用层防火墙系统

  这里所谓的应用层并不是想特别指明该防火墙工作在应用层,而是想指明它能在应用层对数据进行处理。由于应用层的协议/服务种类比较多,因此针对应用层形式的防火墙就有一定的市场局限性了。就楼上所提到的案例而言我们可以使用处理HTTP协议的应用层防火墙对存在WebDAV缺陷的服务器订制保护规则,保证服务器不收此类攻击的影响。应用层中的HTTP协议防火墙系统不多,其中比较出名的有EEYE公司的SecureIIS,其使用方式就可谓是“弱智型”了,说说它的基本防御原理与特点吧。当服务端接受到一个发送至TCP80端口的数据包时首先就会将该包转移至SecureIIS,SecureIIS就会对该包进行分析并解码该包的应用层数据,将得到的数据与你本身定制的规则进行数据配对,一旦发现条件相符饿数值就会执行规则所指定的相应操作。

  优点:能有效地切断一些来自应用层的攻击(如溢出、SQL注入等)。

  缺点:因为需要安装在服务器上,所以会占用一定的系统资源;(eeye公司本身并无开发该软件的中文版本,所以一旦它受到POST行为发出的中文数据时就会自动认为是高位攻击代码,自动将其隔离,并进行相关的处理操作)。

  3)使用IDS功能的防火墙系统

  现在国内自主开发的防火墙系统可谓是进入“白热化”了,什么百兆、千兆、2U、4U...性能参数的比较本已经日趋激烈了,再开始有不少厂商将技术重点转移在了“多功能”的方面上,在防火墙中继承IDS模块已经不是什么新鲜事了,使用这类产品可以达到监控应用层数据的效果。

  优点:便于管理。

  缺点:费用支出增大;长期需要人力资源对其进行管理与设施维护;防火墙上的IDS模块功能有限。

  综合以上三种解决方案,希望有一种能为阁下提供反思的空间,也希望各位能为提出相应的建议与意见
网络安全知识竞赛选择题(1-30题) 1.使网络服务器中充斥着大量要求回复的信息,消耗带宽,导致网络或系统停止正常服务,这属于什么攻击类型? (A) A、拒绝服务 B、文件共享 C、BIND漏洞 D、远程过程调用 2.为了防御网络监听,最常用的方法是(B) A、采用物理传输(非网络) B、信息加密 C、无线网 D、使用专线传输 3.向有限的空间输入超长的字符串是哪一种攻击手段?(A) A、缓冲区溢出; B、网络监听 C、拒绝服务 D、... 阅读详情

相关推荐

攻防技术:网络防火墙防范溢出策略

最近,一种被称为“缓存溢出(buffer overflow)”的设计缺陷,正在严重危害着系统的安全,成为比y2k更为头痛的问题。一旦这个缺陷被别有用心的人发现,就会被利用作为非法入侵的一种手段,破坏电脑中的资料。据统计,通过缓存溢出进行的攻击占所有系统攻击总数的80%以上,最近各大网站所遭受的所谓分布式服务拒绝(ddos)式的攻击也是一种利用缓存溢出原理的攻击方式。   简单地说,缓存溢出是指...

weixin_30507269的博客 290

WebDav远程溢出漏洞分析

文章来源:http://www.xfocus.net WebDav远程溢出漏洞分析 by isno@xfocus.org 一、漏洞分析     这个漏洞可能是前些年就有牛人发现了的,不过一直没公布,直到最近微软出了安全公告大家才知道原来有这么个漏洞。虽然WebDav是通过IIS来利用这个漏洞的,但是漏洞本身并不是IIS造成的,而是ntdll.dll里面的一个API函

CC's Blog 4033

什么是缓冲区溢出?有说明危害?

缓存溢出        缓存溢出(Buffer overflow) ,是指在存在缓存溢出安全漏洞的计算机中,攻击者可以用超出常规长度的字符数来填满-一个域,通常是内存区地址。在某些情况下,这些过量的字符能够作为“可执行”代码来运行。从而使得攻击者可以不受安全措施的约束来控制被攻击的计算机。    &nbsp...

dreamispossible的博客 1万+

Vue3样式绑定避坑指南:为什么你的`:class`数组有时不生效?

本文深入解析Vue3样式绑定中的常见问题,特别是`:class`数组不生效的原因及解决方案。从响应式依赖收集、组件继承规则到对象绑定优先级,提供实用避坑技巧和性能优化建议,帮助开发者高效处理动态样式绑定问题。

congmi8078的博客 449

网络防火墙防范溢出策略溢出

一直以来都是很多黑帽子***最常用(或者说是最喜欢用)的手段之一,随安全文化的逐步普及,大量的公开shellcode(“溢出”代码)与溢出***原理都可以随意在各大的网络安全网站中找得到,由此衍生了一系列的安全隐患...小黑黑使用它们来进行非法的***、恶意程序员使用它们来制造蠕虫等等...而网络 _blank">防火墙作为人们最喜欢的网络安全“设施”之一,它又能如何“...

weixin_33762321的博客 161

网络防火墙防范溢出策略(解决方案)

溢出”一直以来都是很多黑帽子***最常用(或者说是最喜欢用)的手段之一,随安全文化的逐步普及,大量的公开shellcode(“溢出”代码)与溢出***原理都可以随意在各大的网络安全网站中找得到,由此衍生了一系列的安全隐患...小黑黑使用它们来进行非法的***、恶意程序员使用它们来制造蠕虫等等...而网络_blank">防火墙作为人们最喜欢的网络安全“设施”之一,它又能...

weixin_33895604的博客 195

网络安全之TCP/IP协议栈常见安全风险及防范办法

概览 第一部分:按各层次攻击分类 应用层:漏洞,缓冲区溢出攻击,WEB应用的攻击,病毒及木马 传输层:TCP欺骗,TCP拒绝服务,UDP拒绝服务,端口扫描 网络层:IP欺骗,Smurf攻击,ICMP攻击,地址扫描 链路层:MAC欺骗,MAC泛洪,ARP欺骗 物理层:设备破坏,线路监听 第二部分:防火墙对常见攻击的防范原理 流量攻击 扫描窥探攻击 第一部分 一.数据链路层的安全问题及防范 1.MA...

flat0809的博客 1万+

山东大学软件学院2018网络攻击防范期末考试(回忆版)

山东大学软件学院2018网络攻击防范期末考试(回忆版) 一、名词解释 网络安全 逆向工程 信息安全 渗透测试 漏洞 二、列出几种欺骗攻击方法(至少三种) 三、什么是入侵检测?有什么作用? 四、从堆或栈,解释溢出攻击原理,如何防范? 五、防火墙种类?会话过滤防火墙原理? 六、一段程序,请写出当程序运行到某一段时,栈中数据情况 七、以SYN Flood攻击为例,简述分布式拒绝服...

qq_37158580的博客 1948

网络攻击与防御基本概念

文章目录网络安全防护技术网络攻击技术基础4.1 网络攻击的一般步骤网络防御技术基础5.1 面对攻击者的扫描,可采取的主要防御措施有:5.3欺骗攻击防御技术5.4 拒绝服务攻击防御5.5 木马攻击防御技术5.6 缓冲区溢出攻击防御技术 主动攻击: 对被害者的消息进行修改或拒绝用户使用资源的 攻击方式(篡改、伪造、拒绝服务) Dos该行为会导致对通讯设备正常使用或管理被无条件地中断 主动攻击无法避免,处理 过滤:将外网流入内网的可疑消息直接丢弃,而不让其进入内网。(防火墙) 检测:对内网中可疑消息进行判

jieshenai的博客 5691

解锁Linux内核:筑牢网络安全防线

Linux 内核在网络安全防范中扮演着无可替代的关键角色,它犹如一座坚固的堡垒,守护着网络世界的安全与稳定。通过深入剖析其底层原理,我们清晰地认识到网络协议栈各层的协同工作以及内核态与用户态的安全边界,为网络安全奠定了坚实的基础;而对常见漏洞类型和真实案例的研究,则让我们深刻体会到网络安全漏洞的危害和防范的紧迫性。从内核角度出发的网络安全防范策略,为我们提供了有效的应对方法。强化内核自身安全配置,合理设置内核参数、及时更新内核版本,就像是为堡垒加固城墙、升级武器;

大雨淅淅的博客 790

押题密卷——真题

任选两个互质的p、q,计算n=p*q,φ(n)=(p-1)*(q-1),找一个e使得1<e<φ(n),且e和φ(n)互质,e*d=1 mod φ(n),公钥是e,n;PIX防火墙需要dmz域的服务器(10.10.0.100)对Internet用户提供Web服务(对外公开IP地址为61.144.51.43)1.密码系统的密码体制构成?密文数据段是否与明文数据段在整个明文中的位置有关,可以将密码体制分为哪两种?密文数据段是否与明文数据段在整个明文中的位置有关,可以将密码体制分为分组密码和序列密码。

weixin_43898017的博客 446

黑客常见攻击方法与防护方法

典型的攻击方法 口令攻击 口令是网络信息系统的第一道防线。当前的网络信息系统大多都是通过口令来验证用户身份、实施访问控制的。当然,也有类似于现在手机上的短信认证、图形认证等功能,但是毕竟这些都是少数,大部分还是用口令认证的。 QQ软件输入口令 口令攻击是指黑客以口令为攻击目标,破解合法用户的口令,或避开口令验证过程,然后冒充合法用户潜入目标网络系统,夺取目标系统控制权的过程。如果口令攻击成功,黑客进入了目标网络系统,便能随心所欲地窃取、破坏和篡改被侵入方的信息,直至完全控制被侵入方。 口令攻击的主要方法:

小旺的博客 9859

计算机网络安全复习重点

网络安全目标 理解分辨 可用性:是网络信息可被授权实体访问并按需求使用的特性。 可靠性:是指网络信息系统能够在规定条件和规定时间内,实现规定功能的特性。 机密性:是网络信息不被泄露给非授权用户和实体,或供其利用的特性。 完整性:是网络信息未经授权不能进行改变的特性。 不可抵赖性:也称可审查性,是指通信双方在通信过程中,对自己所发送或接受的信息不可抵赖。 可控性:是对网络信息的内容及其传播具有控制能力的特性。 IIS作用 IIS是网页服务组件,用来搭载网站运行程序的平台即可 扫描工具nmap nmap是

qq_45768092的博客 1646

信息安全理论与技术知识点总结

原文链接 第1章 信息安全基础知识 1.信息安全定义 一个国家的信息化状态和信息技术体系不受外来的威胁与侵害 2.信息安全(网络安全)特征(真保完用控审靠去掉第1个和最后一个) 保密性(confidentiality):信息加密、解密;信息划分密级,对用户分配不同权限,对不同权限的用户访问的对象进行访问控制;防止硬件辐射泄露、网络截获、窃听等 完整性(integrity):严格控制对系统中数据的写访问。只允许许可的当事人进行更改 可用性(availability):可以保证合法用户在需要时可以访问信息及相

weixin_45729807的博客 1万+

网络安全威胁,如何解决缓冲区溢出攻击

缓冲区溢出(Buffer Overflow)是指当向缓冲区写入的数据超出缓冲区所能容纳的范围时,多余的数据会覆盖到相邻的内存区域,导致程序行为异常,甚至可能被恶意利用成为安全漏洞。缓冲区溢出是软件开发中常见的安全漏洞之一。

杨荧的CSDN博客 2922

网络攻击原理及防范

文章目录典型的网络攻击类型扫描窥探IP SweepPort Scan拒绝服务攻击Fraggle攻击Land攻击SYN Flood攻击UDP/ICMP Flood攻击畸形报文攻击TCP Flag攻击IP分片攻击Tear Drop攻击Ping of Death攻击 典型的网络攻击类型 扫描窥探 扫描窥探是网络攻击的基础及前提。 IP Sweep 通过ping ip 寻找网络中在线的IP windo...

爱意随风起,人生不可弃。 2660

常见的防范网络攻击策略

1、网络世界需要身份和权限管理。2、代表身份的账号密码容易泄露。3、只要连接互联网,就没有绝对的安全。除非是物理隔绝,部署在局域网内部。4、安装防火墙,设置复杂的密码,不泄露密码,不访问和安装陌生的软件,不轻易相信邮件或者短信链接,不在电话量说账号密码。

2401_89847635的博客 317
上一篇: 如何辨别网络入侵检测系统(IDS)的性能
下一篇: 覆盖地址HOOK API
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值