登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
科来对网站渗透行为的检测、定位、取证的实现 ...
1
2
/ 2 页
下一页
返回列表
发帖
查看:
101242
|
回复:
44
科来对网站渗透行为的检测、定位、取证的实现
[复制链接]
long_323
long_323
当前离线
积分
101
发表于 2010-5-18 10:20:01
|
显示全部楼层
|
阅读模式
本帖最后由 long_323 于 2010-5-18 10:39 编辑
小弟刚接触网站渗透,内容只涉及sql注入,希望大家把对其他渗透行为检测的实现方法补全,谢谢!
目录
一、概要
本次分析针对客户需求,对网站的攻击、入侵行为进行诊断、定位和取证。这种网站渗透行为都是通过对
web
访问,查找漏洞、猜测口令,然后进一步实现越权访问,最终达到提权、获取数据、修改数据库的目的。而我们可以针对
web
访问的
url
,进行审计、保存,实现客户需求。
二、数据采集
2.1
部署
此次
科来
网络分析系统部署在外网出口处,即:防火墙与路由器之间,增加一镜像交换机,安装科来的测试机接镜像口,从而实现监听。
2.2
设置
2.2.1
过滤器
综合考虑网络流量、测试机硬盘容量以及客户需求,需设置过滤器,只采集
192.168.10.0/24
网段的数据,并进行实时保存。
如图:
2.2.2
日志设置
科来支持对
Http
、
Dns
、
Email
、
Ftp
等访问日志进行实时保存,此次根据客户需求,只需要保存
http
日志。日志文件的保存方式,可以根据时间、大小进行自定义设置,便于查找,我们可以按小时进行设置,如图:
2.3
采集
此次采集时间为:
5
月
12
日上午
-14
日上午
共
48
小时。把实时保存的数据包及日志文件提交给分析人员。
注意:设置完毕后,在采集过程中,要找到相关目录,确定数据包及日志文件是否实现了实时保存
。
三、数据分析
数据分析需结合日志文件和数据包文件进行总体分析,从而对入侵、提权、篡改数据等行为进行诊断、审计、取证。
从日志文件中,查找特征
url
,定位攻击
IP
、攻击时间。
根据
IP
、时间,调取相关数据包,查看详细会话信息,为审查人员提供实实在在的证据。
随着网络技术和操作系统的不断发展和完善,网站渗透技术所涉及的
url
链接也在千变万化。因此对
URL
的收集和更新就显得尤为重要,这就更需要各方人员的紧密配合,甚至是一些专门的网络安全系统测试人员的帮助,才能更好的保障网站的安全性。
url
的不断增加,必然会增加我们的查找工作量,我们也可以借助其他工具或脚本进行查找,是整个流程更加简洁、快速、准确。比如:
ultraedit
3.1 SQL
注入
Sql
注入的入侵过程主要包括如下步骤
:
1
、测试系统是否有注入漏洞;
2
、获取数据库名;
3
、测试管理员
ID
;
4
、测试管理员用户名长度和管理员密码长度;
5
、从高到底测试出管理员用户名和密码。
这个过程涉及的字段和字符一般包括如下内容:
and
、
<>
、
select
、
create
、
where
、
shell
、
.db
、
exec
、
master
、
delete
、
sa
、
top
、
table temp
、
HKEY
等。
1
、
And
、
Select
关键字的查找,并未发现异常
url
,只有如图这些信息:
2
、
Create
关键字查找;
在已保存的日志文件中,查找这些字符。如存在则定位时间和相关
IP
,如图:
根据时间,查找相关数据包,定位相关
IP
,查看其所有访问
web
日志,发现此
ip
有大量登录及创建目录的
url
,如图:
定位到会话视图查看整个会话信息,发现这些
URL
,都对应了
404
的报错,如图:
http
请求内容都以
404
报错返回,有尝试查找登录路径的嫌疑,如图:
保存数据包,待
web
系统管理人员来进一步核实,如图:
3.2
跨站攻击
CSS cross site scripting
跨站脚本
也叫
XSS
。
所谓跨站攻击其实也就是代码(
js,vs,html
等)注入,利用程序自身对输入、输出的内容不能进行彻底的过滤和编码而导致的浏览器脚本执行,从而损害访问者。利用
CSS
可以实现
cookie
窃取,钓鱼,会话劫持,插入木马,权限提升等工作。
针对跨站攻击,我们可以查找如下字段:
科来对网站渗透行为的检测、定位、取证的实现.pdf
(972.21 KB, 下载次数: 878)
2010-5-18 10:36 上传
点击文件名下载附件
科来对网站渗透行为的检测、定位、取证的实现
评分
3
查看全部评分
管理员
孤独的意尹者
saibei
回复
使用道具
举报
牛二
牛二
当前离线
积分
36
发表于 2010-5-18 12:38:25
|
显示全部楼层
正在努力学习中...谢谢楼主分享!
回复
使用道具
举报
gu_chong
gu_chong
当前离线
积分
20
发表于 2010-5-18 13:41:45
|
显示全部楼层
赞一个,精华贴! !!!
回复
使用道具
举报
seagull312
seagull312
当前离线
积分
0
发表于 2010-5-22 23:24:56
|
显示全部楼层
这么经典的东西,好好学习学习!
回复
使用道具
举报
tjoeegjp
tjoeegjp
当前离线
积分
0
头像被屏蔽
发表于 2010-5-23 00:02:59
|
显示全部楼层
好帖顶顶ddddddddddddddddddddddd
回复
使用道具
举报
1024
1024
当前离线
积分
27
发表于 2010-6-4 14:30:01
|
显示全部楼层
本人觉得表单绕过和SQL注入一般是配合使用的
注入是利用网站没有对特殊字符做滤和合法性校验,不发分子可以测试一些页面有没有漏洞或直接执行一些数据库语句。
当这招失效后表单绕过就登场了,就是说一些网站的安全认证做的不好,只要我们输入一些恒等式(如1=1)就可以绕过登录认证,有较高的权限来操作系统了。
回复
使用道具
举报
菜鸟人飞
菜鸟人飞
当前离线
积分
172
发表于 2010-6-7 10:21:05
|
显示全部楼层
表单绕过攻击不是楼上所述这样的吧,同时它与SQL注入是两种不同的攻击方式。
and 1=1, and 1=2,这是判定一个URL是否存在SQL注入漏洞的方法。
表单绕过攻击举例,如本来访问
http://www.test.cn/admin/manage.asp
,需要首先在
http://www.test.cn/admin/login.asp
页面进行用户名密码验证,正确后才能访问。但是现在网站存在表单绕过攻击漏洞,则攻击者无需验证用户名密码,可以直接提交
http://www.test.cn/admin/manage.asp
而获得网站的管理权限。
评分
1
查看全部评分
long_323
回复
使用道具
举报
zhx13211953
zhx13211953
当前离线
积分
0
发表于 2010-6-7 13:25:47
|
显示全部楼层
楼主的分析能力真的很强大很强大哦
回复
使用道具
举报
jiamin
jiamin
当前离线
积分
0
发表于 2010-6-9 09:15:45
|
显示全部楼层
科来软件2010产品培训教程:高级网络分析技术
回复
使用道具
举报
skyingandy
skyingandy
当前离线
积分
0
发表于 2010-6-10 16:32:48
|
显示全部楼层
分析的不错,学习了!!!!!学习了!!!!!学习了!!!!!
回复
使用道具
举报
bql123
bql123
当前离线
积分
0
发表于 2010-6-12 09:17:47
|
显示全部楼层
学习了!!!!!学习了!!!!!学习了!!!!!
回复
使用道具
举报
hahaha39
hahaha39
当前离线
积分
0
发表于 2010-6-12 11:03:58
|
显示全部楼层
又一个精华诞生了!!!!!!!!!1
回复
使用道具
举报
hahaha39
hahaha39
当前离线
积分
0
发表于 2010-6-12 11:11:35
|
显示全部楼层
看来 大哥 还没有写完,争取早日完工
回复
使用道具
举报
stormqi
stormqi
当前离线
积分
0
发表于 2010-6-18 10:27:10
|
显示全部楼层
网络分析有前途啊!这么强的都可以分析!有点无语了原来以为没什么用的!正好我也正在学习渗透提权!
回复
使用道具
举报
p4nt1um
p4nt1um
当前离线
积分
0
发表于 2010-6-24 09:26:29
|
显示全部楼层
这种应用很特别啊,记录http的日志量会不会太大了?还是在设置时就过滤掉正常访问?
回复
使用道具
举报
long_323
long_323
当前离线
积分
101
楼主
|
发表于 2010-6-24 09:42:25
|
显示全部楼层
15#
p4nt1um
不会的,只是以文本文件的格式保存,而且日志可以根据时间、大小进行多文件保存。
回复
使用道具
举报
yanghaiquan423
yanghaiquan423
当前离线
积分
0
发表于 2010-6-29 10:16:02
|
显示全部楼层
不会的,只是以文本文件的格式保存,而且日志可以根据时间、大小进行多文件保存。
回复
使用道具
举报
poot23
poot23
当前离线
积分
0
发表于 2010-7-1 20:28:20
|
显示全部楼层
这么经典的东西,好好学习学习!
回复
使用道具
举报
liwention
liwention
当前离线
积分
0
发表于 2010-7-5 09:48:51
|
显示全部楼层
很好的文章,可惜是限于克莱软件的
回复
使用道具
举报
阿发
阿发
当前离线
积分
4
发表于 2010-7-8 16:39:48
|
显示全部楼层
太经典了。。学习。中。。。。
回复
使用道具
举报
taijizsf
taijizsf
当前离线
积分
1
发表于 2010-7-12 23:05:41
|
显示全部楼层
赞!!!学习下下载线~~~~~~~~~!
回复
使用道具
举报
shantow
shantow
当前离线
积分
0
发表于 2010-7-14 19:36:48
|
显示全部楼层
分析的不错,学习了!!!!!学习了!!!!!学习了!!!!!
回复
使用道具
举报
bing_yuan
bing_yuan
当前离线
积分
0
发表于 2010-7-15 10:42:41
|
显示全部楼层
学习学习。。。。。。。。。。。。
回复
使用道具
举报
clcyc
clcyc
当前离线
积分
4
发表于 2010-7-16 11:44:32
|
显示全部楼层
学习学习!但所获科来功能上还是有限制,数据回存设置为禁止!
先谢谢楼主分享!
回复
使用道具
举报
szyptx
szyptx
当前离线
积分
0
发表于 2010-7-16 12:48:53
|
显示全部楼层
谢谢楼主分享!谢谢楼主分享!谢谢楼主分享!
回复
使用道具
举报
doudou9000
doudou9000
当前离线
积分
0
发表于 2010-8-2 20:00:07
|
显示全部楼层
是真实环境么?如果是,那还是不错的
回复
使用道具
举报
cqddm
cqddm
当前离线
积分
0
发表于 2010-8-3 12:00:20
|
显示全部楼层
这个东西还需要 好好研究。不要攻击别人,但要知道怎么防范。
回复
使用道具
举报
rock177486
rock177486
当前离线
积分
0
发表于 2010-8-6 10:57:40
|
显示全部楼层
新手上路,谢谢楼主无私奉献、传授宝贵经验。
回复
使用道具
举报
suren
suren
当前离线
积分
0
发表于 2010-8-6 13:05:00
|
显示全部楼层
好东西,要好好看看那~~~~~~~~~~
回复
使用道具
举报
96163jm
96163jm
当前离线
积分
0
发表于 2010-8-9 14:38:04
|
显示全部楼层
正在努力学习中...谢谢楼主分享!!
回复
使用道具
举报
下一页 »
1
2
/ 2 页
下一页
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表