卡饭论坛's Archiver



baerzake 发表于 2007-11-5 01:37

维基百科中对IPS的定义

[size=10.5pt][font=宋体]    对IPS的解释比较详细,适合刚接触HIPS的新手了解,转自深度。[/font][/size]
[size=10.5pt][font=宋体]  [/font][/size]
[size=10.5pt][font=宋体]    入侵预防系统(IPS: Intrusion Prevension System)是电脑网路安全设施,是对防病毒软体(Antivirus Programs)和防火墙(Packet Filter, Application Gateway)的补充。 入侵预防系统(Intrusion-prevention system)是一部能够监视网路或网路设备的网路资料传输行为的计算机网路安设备,能够即时的中断、调整或隔离一些不正常或是具有伤害信得网路资料传输行为。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]网路安全[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    随着电脑的广泛应用和网路的不断普及,来自网路内部和外部的危险和犯罪也日益增多。20年前,电脑病毒(电脑病毒)主要通过软盘传播。后来,用户打开带有病毒的电子信函附件,就可以触发附件所带的病毒。以前,病毒的扩散比较慢,防毒软体的开发商有足够的时间从容研究病毒,开发防病毒、杀病毒软体。而今天,不仅病毒数量剧增,质量提高,而且通过网路快速传播,在短短的几小时内就能传遍全世界。有的病毒还会在传播过程中改变形态,使防毒软体失效。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    目前流行的攻击程序和有害代码如 DoS (Denial of Service),DDoS (Distributed DoS),暴力猜解(Brut-Force-Attack),埠扫描(Portscan),嗅探,病毒,蠕虫,垃圾邮件,木马等等。此外还有利用软体的漏洞和缺陷钻空子、干坏事,让人防不胜防。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    网路入侵方式越来越多,有的充分利用防火墙放行许可,有的则使防毒软体失效。比如,在病毒刚进入网路的时候,还没有一个厂家迅速开发出相应的辨认和扑灭程序,于是这种全新的病毒就很快大肆扩散、肆虐于网路、危害单机或网路资源,这就是所谓Zero Day Attack。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    防火墙可以根据英特网地址(IP-Addresses)或服务埠(Ports)过滤数据包。但是,它对于利用合法网址和埠而从事的破坏活动则无能为力。因为,防火墙极少深入数据包检查内容。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    每种攻击代码都具有只属于它自己的特征 (signature), 病毒之间通过各自不同的特征互相区别,同时也与正常的应用程序代码相区别。除病毒软体就是通过储存所有已知的病毒特征来辨认病毒的。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    在ISO/OSI网路层次模型(见OSI模型) 中,防火墙主要在第二到第四层起作用,它的作用在第四到第七层一般很微弱。而除病毒软体主要在第五到第七层起作用。为了弥补防火墙和除病毒软体二者在第四到第五层之间留下的空档,几年前,工业界已经有入侵侦查系统(IDS: Intrusion Detection System)投入使用。入侵侦查系统在发现异常情况后及时向网路安全管理人员或防火墙系统发出警报。可惜这时灾害往往已经形成。虽然,亡羊补牢,尤未为晚,但是,防卫机制最好应该是在危害形成之前先期起作用。随后应运而生的入侵反应系统(IRS: Intrusion Response Systems) 作为对入侵侦查系统的补充能够在发现入侵时,迅速作出反应,并自动采取阻止措施。而入侵预防系统则作为二者的进一步发展,汲取了二者的长处。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    入侵预防系统也像入侵侦查系统一样,专门深入网路数据内部,查找它所认识的攻击代码特征,过滤有害数据流,丢弃有害数据包,并进行记载,以便事后分析。除此之外,更重要的是,大多数入侵预防系统同时结合考虑应用程序或网路传输重的异常情况,来辅助识别入侵和攻击。比如,用户或用户程序违反安全条例、数据包在不应该出现的时段出现、作业系统或应用程序弱点的空子正在被利用等等现象。入侵预防系统虽然也考虑已知病毒特征,但是它并不仅仅依赖于已知病毒特征。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    应用入侵预防系统的目的在于及时识别攻击程序或有害代码及其克隆和变种,采取预防措施,先期阻止入侵,防患于未然。或者至少使其危害性充分降低。入侵预防系统一般作为防火墙 和防病毒软体的补充来投入使用。在必要时,它还可以为追究攻击者的刑事责任而提供法律上有效的证据 (forensic)。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]入侵预防技术[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]


[size=10.5pt]* [font=宋体]异常侦查。正如入侵侦查系统, 入侵预防系统知道正常数据以及数据之间关系的通常的样子,可以对照识别异常。[/font][/size][size=10.5pt][/size]


[size=10.5pt]* [font=宋体]在遇到动态代码(ActiveX, JavaApplet,各种指令语言script languages等等)时,先把它们放在沙盘内,观察其行为动向,如果发现有可疑情况,则停止传输,禁止执行。[/font][/size][size=10.5pt][/size]


[size=10.5pt]* [font=宋体]有些入侵预防系统结合协议异常、传输异常和特征侦查,对通过网关或防火墙进入网路内部的有害代码实行有效阻止。[/font][/size][size=10.5pt][/size]


[size=10.5pt]* [font=宋体]核心基础上的防护机制。用户程序通过系统指令享用资源 (如存储区、输入输出设备、中央处理器等)。入侵预防系统可以截获有害的系统请求。[/font][/size][size=10.5pt][/size]


[size=10.5pt]* [font=宋体]对Library、Registry、重要文件和重要的文件夹进行防守和保护。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]入侵预防系统类型[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]投入使用的入侵预防系统按其用途进一步可以划分为单机入侵预防系统[/font][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体](HIPS: Hostbased Intrusion Prevension System)和网路入侵预防系统[/font][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体](NIPS: Network Intrusion Prevension System)两种类型。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][/font][/size]
[size=10.5pt][font=宋体]    网路入侵预防系统作为网路之间或网路组成部分之间的独立的硬体设备,切断交通,对过往包裹进行深层检查,然后确定是否放行。网路入侵预防系统藉助病毒特征和协议异常,阻止有害代码传播。有一些网路入侵预防系统还能够跟踪和标记对可疑代码的回答,然后,看谁使用这些回答信息而请求连接,这样就能更好地确认发生了入侵事件。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]
[size=10.5pt][font=宋体]    根据有害代码通常潜伏于正常程序代码中间、伺机运行的特点,单机入侵预防系统监视正常程序,比如Internet Explorer,Outlook,等等,在它们(确切地说,其实是它们所夹带的有害代码)向作业系统发出请求指令,改写系统文件,建立对外连接时,进行有效阻止,从而保护网路中重要的单个机器设备,如伺服器、路由器、防火墙等等。这时,它不需要求助于已知病毒特征和事先设定的安全规则。总地来说,单机入侵预防系统能使大部分钻空子行为无法得逞。我们知道,入侵是指有害代码首先到达目的地,然后干坏事。然而,即使它侥幸突破防火墙等各种防线,得以到达目的地,但是由于有了入侵预防系统,有害代码最终还是无法起到它要起的作用,不能达到它要达到的目的。[/font][/size][size=10.5pt][/size]
[size=10.5pt][/size]

[[i] 本帖最后由 baerzake 于 2007-11-5 02:08 编辑 [/i]]

baerzake 发表于 2007-11-5 02:06

回复 2楼 hwwgo 的帖子

HIPS属于IPS,里面也介绍了,了解IPS对HIPS也有帮助。
关于发言须知帖,第一置顶的效果不好,就我自己的经验很少有人会注意置顶帖[:01:]
第二,这个帖也是作为管理分界线,因为有时我会比较长时间不在线,设置个管理分界线有助于我审查帖子,不便之处请大家见谅。[:03:]

baerzake 发表于 2007-11-5 02:09

回复 2楼 hwwgo 的帖子

想了一下确实说HIPS不太合适,已修改,谢谢提醒[:03:]

baerzake 发表于 2007-11-5 02:34

2楼不见鸟[:xi49:],难道是传说中滴遁地?[:27:]

[[i] 本帖最后由 baerzake 于 2007-11-5 02:55 编辑 [/i]]

xiaoz 发表于 2007-11-5 20:25

维基百科的网址是多少?[:xi33:]

chiangdm 发表于 2007-11-5 20:27

上維基需要翻墻  

[url]http://zh.wikipedia.org[/url]

zxy900906 发表于 2007-11-5 20:34

僞基真有愛..

winddxr 发表于 2007-11-5 20:59

维基是好东西,希望以后的墙不要装上个强大的行为分析系统让我们翻不过去- -.................

GBUser 发表于 2007-11-5 21:36

[quote]原帖由 [i]winddxr[/i] 于 2007-11-5 20:59 发表 [url=http://bbs.kafan.cn/redirect.php?goto=findpost&pid=2015026&ptid=152530][img]http://bbs.kafan.cn/images/common/back.gif[/img][/url]
维基是好东西,希望以后的墙不要装上个强大的行为分析系统让我们翻不过去- -................. [/quote]
上次遇见一个老外,说到AV
老外来了个美国式幽默,说你们用AV干什么,你们不是与外部世界隔绝了吗!

6177890618 发表于 2007-11-16 22:45

学习了

30794 发表于 2007-11-16 23:22

[quote]原帖由 [i]chiangdm[/i] 于 2007-11-5 20:27 发表 [url=http://bbs.kafan.cn/redirect.php?goto=findpost&pid=2014772&ptid=152530][img]http://bbs.kafan.cn/images/common/back.gif[/img][/url]
上維基需要翻墻  

[url]http://zh.wikipedia.org[/url] [/quote]
怎么翻?你教教我

mzj 发表于 2007-11-17 01:30

加密+代理(隐藏自己的IP)

先用用TOR吧,  google一下, 有TOR的中文官方网站.

然后去wiki百科, 那里有比较全面的网络安全及如何翻墙的知识. 中英文都有.

mzj 发表于 2007-11-17 01:35

[quote]原帖由 [i]winddxr[/i] 于 2007-11-5 12:59 发表 [url=http://bbs.kafan.cn/redirect.php?goto=findpost&pid=2015026&ptid=152530][img]http://bbs.kafan.cn/images/common/back.gif[/img][/url]
维基是好东西,希望以后的墙不要装上个强大的行为分析系统让我们翻不过去- -................. [/quote]

代理服务器无穷无尽. 加密方法层出不穷. 路由方式随时变化.
只要中国还于国际互联网保持物理连接, 就绝不可能真正的"封锁".
节点何止千千万!  
目前, 最普通的https就足够了.

[[i] 本帖最后由 mzj 于 2007-11-16 17:36 编辑 [/i]]

twtjeyp 发表于 2007-11-22 11:10

谢谢lz,受益非浅![:13:]

happy231 发表于 2007-11-22 12:51

没看懂.

plthtx 发表于 2007-11-22 13:13

[quote]原帖由 [i]GBUser[/i] 于 2007-11-5 21:36 发表 [url=http://bbs.kafan.cn/redirect.php?goto=findpost&pid=2015298&ptid=152530][img]http://bbs.kafan.cn/images/common/back.gif[/img][/url]

上次遇见一个老外,说到AV
老外来了个美国式幽默,说你们用AV干什么,你们不是与外部世界隔绝了吗! [/quote]

没能理解你这句话。。。。是我水平太低么?

abeyl 发表于 2007-11-22 13:30

回复 16楼 plthtx 的帖子

是你太天真了。。。

7sumetai 发表于 2007-11-22 13:32

[quote]原帖由 [i]GBUser[/i] 于 2007-11-5 21:36 发表 [url=http://bbs.kafan.cn/redirect.php?goto=findpost&pid=2015298&ptid=152530][img]http://bbs.kafan.cn/images/common/back.gif[/img][/url]

上次遇见一个老外,说到AV
老外来了个美国式幽默,说你们用AV干什么,你们不是与外部世界隔绝了吗! [/quote]
告诉他“咱中国人就喜欢窝里斗”

1986426 发表于 2007-11-23 01:23

学习了哈[:11:]

mycgz2001 发表于 2007-12-2 22:15

...我还要加紧学习才行..

页: [1] 2 3

Powered by Discuz! Archiver 6.1.0  © 2001-2007 Comsenz Inc.