Windows2003服务器入侵前兆检测技巧(2)

作者:佚名 来源:比特网论坛 时间:2009-05-27 10:49:00 

二、对于FTP等服务入侵的前兆检测

根据前面对于WWW服务入侵前兆的检测,我们可以照样来检测FTP或者其他服务(POP、SMTP等)。以FTP服务来举例,对于FTP服务,通常最初的扫描或者入侵必然是进行帐号的猜解。对于IIS提供的FTP服务,也跟WWW服务一样提供了详尽的日志记录(如果使用其他的FTP服务软件,它们也应该有相应的日志记录)。

我们来分析这些日志:

2002-03-10 06:41:19 192.168.21.130 administrator [36]USER administrator 331

2002-03-10 06:41:19 192.168.21.130 - [36]PASS - 530

这表示用户名administrator请求登录,但是登录失败了。当在日志中出现大量的这些登录失败的记录,说明有人企图进行FTP的帐号猜解。这就是从FTP服务来入侵的入侵前兆。

分析这些日志的方法也跟前面分析WWW服务的日志方法类似。因为FTP并不能进行帐号的枚举,所以,如果发现有攻击者猜测的用户名正好和你使用的帐号一致,那么就需要修改帐号并加强密码长度。

三、系统帐号密码猜解入侵的前兆检测

对于Windows 2003服务器来说,一个很大的威胁也来自系统帐号密码的猜解,因为如果配置不佳的服务器允许进行空会话的建立,这样,攻击者能够进行远程的帐号枚举等,然后根据枚举得到的帐号进行密码的猜测。即使服务器拒绝进行空会话的建立,攻击者同样能够进行系统帐号的猜测,因为基本上很多服务器的系统管理员都使用administrator、admin、root等这样的帐号名。那些黑客工具,比如“流光”等,就可以进行这样的密码猜测,通过常用密码或者进行密码穷举来破解系统帐号的密码。

要检测通过系统帐号密码猜解的入侵,需要设置服务器安全策略,在审核策略中进行记录,需要审核记录的基本事件包括:审核登录事件、审核帐户登录事件、帐户管理事件。审核这些事件的“成功、失败”,然后我们可以从事件查看器中的安全日志查看这些审核记录。

比如:如果我们在安全日志中发现了很多失败审核,就说明有人正在进行系统帐号的猜解。我们查看其中一条的详细内容,可以看到:

登录失败:

原因:用户名未知或密码错误

用户名:administrator

域:ALARM

登录类型:3

登录过程:NtLmSsp

身份验证程序包:MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

工作站名:REFDOM

进行密码猜解的攻击者打算猜测系统帐号administrator的密码,攻击者的来源就是工作站名:REFDOM,这里记录是攻击者的计算机名而不是他的IP地址。

当我们发现有人打算进行密码猜解的时候,就需要对相应的配置和策略进行修改。比如:对IP地址进行限制、修改被猜解密码的帐号的帐号名、加强帐号密码的长度等等来应对这样的入侵。

标签:Windows2003服务器,入侵,技巧
0
投稿

猜你喜欢

  • Linux系统下配置功能完善的Web服务器

    2007-04-03 10:24:00
  • 外文翻译:HTML的语义化和搜索引擎的优化

    2009-02-02 15:38:00
  • 如何移除GoDaddy子域名

    2010-04-24 12:52:00
  • Linux使用 iftop 实时监控网卡的流量

    2023-10-17 11:32:58
  • 在VMWare下LINUX中安装VMTool及共享文件夹

    2021-03-28 11:14:36
  • 打造唯美婚纱照 美丽新娘的紧急瘦身术

    2009-11-08 18:45:00
  • 在Fedora上建立自己的邮件服务器(5)

    2007-09-13 13:47:00
  • SEO也要具体问题具体分析

    2008-05-06 12:51:00
  • 圈里圈外 是个人奋斗还是公司上班

    2008-04-16 13:42:00
  • 八大优化插件 增加客户对WordPress接受度

    2010-03-21 08:33:00
  • 如何在godaddy Linux虚拟主机上配置MIME类型?

    2010-04-13 12:44:00
  • 详解CentOS 6.4 添加永久静态路由所有方法汇总

    2022-03-31 15:03:22
  • 提高PHP速度的Windows Cache Extension 1.0安装教程

    2009-09-10 01:45:00
  • Apache配置文件中的deny与allow小结

    2021-01-07 18:29:28
  • SuSE Linux操作系统下Apache的设定方法

    2010-04-23 17:54:00
  • Godaddy域名过户最新教程

    2011-12-24 12:45:05
  • 中华网《指环王》完成封测 注册用户近300万

    2009-10-02 12:37:00
  • 网站文章内链的一个思路

    2009-09-03 11:59:00
  • 怎样做反向域名解析(反向DNS解析)?

    2010-02-05 19:18:00
  • GoDaddy域名注册图文教程

    2009-11-21 13:07:00
  • asp之家 网站运营 m.aspxhome.com