- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
抓包验证IPS误报.pdf
通过网络分析验证 IPS 设备误报
用户反应:根据 IPS 上报的日志发现,每周某网站服务器都会上报由内到
外发起的Adobe Acrobat/Reader BMP 处理远程栈缓冲区溢出 (APSB11-24 )
攻击 ,数量非常多。用户不能确定是否存在问题。
我们知道 Adobe Acrobat(10.1)和 Reader(10.0.1) 及更早版本的 Windows
和 Macintosh 版,在实现上存在远程代码执行漏洞,远程攻击者可利用此漏洞
执行任意代码 ,属于应用程序漏洞。
我们对 IPS 上报该问题最严重主机(5 )的进行详细分析:
通过上图我们可以发现该 IP 的访问时段比较集中,主要发生在夜间和凌晨。
我们下载数据包对其进行精细分析。
通过网络分析验证 IPS 设备误报 Rabbit
Internet 地址向该网站发起连接
查看 TCP 会话视图发现,5 与内部服务器通讯的 TCP 会话,
全部是由 5 发起连接,访问服务器的 80 端口,所以 IPS 上报的由
内到外的攻击是属于误报。
通过网络分析验证 IPS 设备误报 Rabbit
通过查看 HTTP 请求日志发现,5 主机请求的全部是
http://www.XXXXX.com/xxxxx 137.pdf。
而且在每个 TCP 会话中我们都能够看到很多的 RST (重置)数据包,说明
在数据传输的过程中该链接被 IPS 阻断掉了,而在 1318 秒之后,客户端又会继
续请求该链接,该过程会重复多次。
由于该漏洞是针对于Adobe 的应用程序的漏洞,所以对内部服务器的影响
不大,为了排除内部网站服务器被恶意控制的可能性,我们再来分析被请求的文
件是否正常,我们下载了该文件,并且对其进行病毒查杀,并未发现任何异常。
通过网络分析验证 IPS 设备误报 Rabbit
我们又下载了几个上报该问题 IP 的数据包分析,发现其他 IP 多是对该网站
的爬站行为,请求到http://www.XXXXX.com/xxxxx 137.pdf 链接时发生报警。(如
下图,Google 对该网站爬站)
为了验证 IPS 的上报准确性,我们下载该文件,查看 IPS 的处理行为。
通过网络分析验证 IPS 设备误报 Rabbit
我们可以看到 IPS 上报由内到外的 (APSB11-24 )Adobe Acrobat/Reader
BMP 处理远程栈缓冲区溢出攻击 ,目的地址为1 (本机IP 地址)。而
我们的操作仅仅是从外网正常的下载了正常的文件,所以证明该项警报为误报。
结论:
经过上述分析,我们认为该行为是正常的下载 PDF 文件的行为,由于该 PDF
文件编码中可能含有和该攻击特征值相同的字段,所以 IPS 会误报为
(APSB11-24 )Adobe Acrobat/Reader BMP 处理远程栈缓冲区溢出攻击 ,并且
对其进行了阻断,被阻断后客户端因某种原因继续请求该文件,所以 IPS 对该
攻击的上报次数非常多。
建议:
向 IPS 设备厂家核实该警报的特征库,是否有更新的特征库,如果有更新
对 IPS 进行升级;
修改 IPS 策略,把阻断行为改为警告。由于该漏洞是应用程序漏洞,即使
通过网络分析验证 IPS 设备误报 Rabbit
请求该链接也只是普通的文件下载,不会对服务器造成影响。
您可能关注的文档
- 技能竞赛的教学正效应——以工程测量课程为例.pdf
- 技能运动会理论复习题-仪表工习题.pdf
- 技術參考文件TR-001醫療儀器認證評核原則.pdf
- 抄袭、借鉴或创新,其实没必要较真.pdf
- 把一切献给党(河北美术--55年版).pdf
- 把增强 中国民间对日索赔运动的回顾与前瞻.pdf
- 把好餐饮企业食品安全关.pdf
- 把对社会的责任感植入到商业模式 1).pdf
- 把建立_新闻语言学_提到研究日程_新闻语言分析_一书的前言.pdf
- 把思想政治教育落实到实处.pdf
- 2025年事业单位笔试-江苏-江苏超声诊断(医疗招聘)历年参考题典型考点含答案解析.docx
- 2025年事业单位笔试-黑龙江-黑龙江口腔科(医疗招聘)历年参考题典型考点含答案解析.docx
- 明眸善睐第一瞥——作文拟题.ppt
- 2025年甘肃省直及地市、县事业单位招聘考试(职业能力倾向测验·A类)历年参考题库含答案详解.docx
- 2025年河北小学教师招聘考试(音乐+舞蹈+美术)历年参考题库含答案详解.docx
- 物业消防服务方案设计与培训.docx
- 2025年河南专职消防员招聘考试(公共基础知识)历年参考题库含答案详解.docx
- 2025年教师职称-甘肃-甘肃教师职称(基础知识、综合素质、小学美术)历年参考题典型考点含答案解析.docx
- 2025年吉林省委党校在职研究生招生考试(法律综合)历年参考题库含答案详解.docx
- 2025年事业单位工勤技能-北京-北京水工监测工四级(中级工)历年参考题典型考点含答案解析.docx
最近下载
- 写作 说明书(课件)-中职语文高二同步课件(高教版2023职业模块).pptx VIP
- 羊脂球(中英文对照).doc VIP
- KH-CQ-R7虫情测报仪使用说明书.pdf VIP
- 写作《说明书》-【中职专用】高二语文同步精品课件(高教版2023·职业模块).pptx VIP
- 2024随县中小学教师招聘考试题库及答案.docx VIP
- TIA博图软件培训(内部资料).ppt VIP
- 蒂升电梯MC2-C控制柜主板插件端子说明产品介绍.pdf VIP
- “一带一路”跨境电商 课件 第3、4章 “一带一路”沿线国家跨境电商相关法律法规与规章、“一带一路”跨境电商平台.pptx VIP
- 无机化学第四章-化学反应速率和化学平衡.pptx VIP
- 培养青年教师师徒协议7篇.docx VIP
原创力文档


文档评论(0)