RSS订阅
RSS订阅TT安全

Snort:入侵检测后如何识别和监控网络端口

2008-10-24  选择字号:  | |
打印本文章

导读:使用Snort,在分析防火墙日志或者IDS警告的时候,可能会碰到不熟悉的资源或者目的端口。分析过程的下一步是确定哪些服务正在使用哪些端口。本文介绍了常用的检测工具。

关键词:防火墙日志 者IDS Snort 端口 服务 检测工具 检测

正在加载数据...

【TechTarget中国原创】在分析防火墙日志或者IDS警告的时候,可能会碰到不熟悉的资源或者目的端口。分析过程的下一步是确定哪些服务正在使用哪些端口,这样就能决定网络是否存在风险。

一旦你发现了使用可疑端口的服务,不要做任何假设。首先。它真的是看起来那样吗?还是有人改变了端口数?有些端口通常用于不止一种服务,那么哪个是它呢?这种服务是环境允许的吗?应该有它吗?

【TechTarget中国原创】在分析防火墙日志或者IDS警告的时候,可能会碰到不熟悉的资源或者目的端口。分析过程的下一步是确定哪些服务正在使用哪些端口,这样就能决定网络是否存在风险。

  识别并开始监控网络端口的最简单的方法是查看每个现代的TCP/IP堆栈的服务文件。就是在Windows系统下的C:\WINDOWS\SYSTEM32\DRIVERS\ETC\SERVICES(提示:可以使用记事本来查看或编辑文件——只需双击它,然后从列表中选择记事本),或者大部分Unix版本下的/etc/services。Windows的“find”或者Unix的“grep”可以快速搜索到这些文件。通常在默认服务文件中找不到端口,因为他们只列出可以得到的网络端口和服务的很少的子集。然后就该使用Web了:

  • 互联网端口数据库是带有Web和DNS界面的网络端口的大型数据库,和一个可以用于替换或者补充主要的服务文件的刻下在uber-services文件。这个站点从来都没让我失望过。
  • SANS Institute有大量的安全信息,包括(有点儿陈旧的)一般特洛伊使用的端口列表。
  • DoSHelp.com有相似的列表。
  • Nmap的列表包含2200个端口。
  • Internet Assigned Numbers Authority (IANA) listing中提供了指定端口数量的确定资源。这里的关键词是“指定”。破解者不能为他们的恶意项目记录端口数,而且用户可以为了安全,通过不明的物质或者防火墙把服务移动到不同的端口。

  一旦你发现了使用可疑端口的服务,不要做任何假设。首先。它真的是看起来那样吗?还是有人改变了端口数?有些端口通常用于不止一种服务,那么哪个是它呢?这种服务是环境允许的吗?应该有它吗?下面的工作可以帮助发现到底发生了什么。

  • Foundstone有一个叫做fpor的命令行功能,而SysInternals有一个叫做TCPView的GUI项目。这两个工具可以 向你显示你的Window电脑上打开的Tcp和UDP端口,以及使用它们的项目和程序。这些项目出现在简单的ZIP文件中,你可以解压、使用,然后删除它们——不需要安装。
  • 在Unix上,只要使用‘netstat -anp | less’或者更好一点,使用‘lsof -Pni’。lsof (LiSt Open Files)和Linux分布在一起,虽然它通常不是默认安装的。和名字显示的一样,它可以把打开的文件列表,但是因为Unix中的所有都是文件,这个工具要做的比名字中显示的多得多。我高度推荐使用它。
  • Nmap最近增加了服务和网络端口扫描器。还有些其他的工作也可以作这些工作,但是Nmap可能是最好最简的。它还在Winsows上运行。和通常一样,在你编写可以这么做的许可前,一点不要端口扫面任何东西。

  如果其他的都失败了,试一试Google搜索,但是不要对你的发现作过多的设想。目的是为了验证你的环境中发生了什么——为什么你收到了警告,为什么这个日志会产生,它是恶性的还是良性的。你要比Web上的任何人都了解你的网络。


Snort入侵检测和防御
 Snort:为什么IDS值得关注?
 Snort:入侵检测后如何识别和监控网络端口
 Snort:如何使用交换器和分段处理网络设计
 Snort:IDS网络传感器应该配置在哪里?
 Snort:为Snort IDS传感器确定操作系统
 Snort:如何确定IDS的网络适配器
 Snort:修改和编写自定义Snort规则
 Snort:如何配置Snort变量
 Snort:在哪里查找Snort IDS规则
 Snort:如何自动更新Snort规则
 Snort:使用IDS规则测试Snort

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的白皮书
如果正在寻找一个漏洞扫描器,而又没有的商业解决方案的预算,这时候你可能转向考虑使用Nmap这样的免费工具,但它们的性能设置不能与商业解决方案相比,这时可以用Nessus……
TrueCrypt可以实现真正的可携带,而且应该选择这个选项。我们推荐最小2GB的存储设备。在旅行模式下,TrueCrypt不需要安装到所运行的操作系统中……
TrueCrypt的操作界面很简单而且很直接,可以允许你简单地执行你选择的加密方法。而加密方法的选择会影响到加密的性能,那么如何平衡呢?
Eclipse是一个开放源代码的、基于Java的可扩展开发平台,目前该平台在世界范围内得到了广泛的应用。本文将介绍对于Eclipse本地Web服务器一个跨站脚本漏洞的利用方法……
在Windows上安装 TrueCrypt很简单,只需要下载、运行安装器、接受许可、选择安装选项钮并接受最后一步的默认选项。那么它是如何实现加密的呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。