日本免费全黄少妇一区二区三区-高清无码一区二区三区四区-欧美中文字幕日韩在线观看-国产福利诱惑在线网站-国产中文字幕一区在线-亚洲欧美精品日韩一区-久久国产精品国产精品国产-国产精久久久久久一区二区三区-欧美亚洲国产精品久久久久

精妙解讀防火墻日志記錄 防范網(wǎng)絡(luò)攻擊

本文將向你解釋你在防火墻的記錄(Log)中看到了什么?尤其是那些端口是什么意思?你將能利用這些信息做出判斷:我是否受到了Hacker的攻擊?他/她到底想要干什么?本文既適用于維護(hù)企業(yè)級防火墻的安全專家 , 又適用于使用個人防火墻的家庭用戶 。
現(xiàn)在個人防火墻開始流行起來 , 很多網(wǎng)友一旦看到報警就以為受到某種攻擊 , 其實大多數(shù)情況并非如此 。
一、目標(biāo)端口ZZZZ是什么意思
所有穿過防火墻的通訊都是連接的一個部分 。一個連接包含一對相互“交談”的IP地址以及一對與IP地址對應(yīng)的端口 。目標(biāo)端口通常意味著正被連接的某種服務(wù) 。當(dāng)防火墻阻擋(block)某個連接時 , 它會將目標(biāo)端口“記錄在案”(logfile) 。這節(jié)將描述這些端口的意義 。
端口可分為3大類:
1) 公認(rèn)端口(Well Known Ports):從0到1023 , 它們緊密綁定于一些服務(wù) 。通常這些端口的通訊明確表明了某種服務(wù)的協(xié)議 。例如:80端口實際上總是HTTP通訊 。
2) 注冊端口(Registered Ports):從1024到49151 。它們松散地綁定于一些服務(wù) 。也就是說有許多服務(wù)綁定于這些端口 , 這些端口同樣用于許多其它目的 。例如:許多系統(tǒng)處理動態(tài)端口從1024左右開始 。
3) 動態(tài)和/或私有端口(Dynamic and/or Private Ports):從49152到65535 。理論上 , 不應(yīng)為服務(wù)分配這些端口 。實際上 , 機(jī)器通常從1024起分配動態(tài)端口 。但也有例外:SUN的RPC端口從32768開始 。
從哪里獲得更全面的端口信息:
1.ftp://ftp.isi.edu/in-notes/iana/assignments/port-numbers
"Assigned Numbers" RFC , 端口分配的官方來源 。
2.http://advice.networkice.com/advice/Exploits/Ports/
端口數(shù)據(jù)庫 , 包含許多系統(tǒng)弱點的端口 。
3./etc/services
UNIX 系統(tǒng)中文件/etc/services包含通常使用的UNIX端口分配列表 。Windows NT中該文件位于%systemroot%/system32/drivers/etc/services 。
4.http://www.con.wesleyan.edu/~triemer/network/docservs.html
特定的協(xié)議與端口 。
5.http://www.chebucto.ns.ca/~rakerman/trojan-port-table.html
【精妙解讀防火墻日志記錄 防范網(wǎng)絡(luò)攻擊】描述了許多端口 。
6.http://www.tlsecurity.com/trojanh.htm
TLSecurity的Trojan端口列表 。與其它人的收藏不同 , 作者檢驗了其中的所有端口 。
7.http://www.simovits.com/nyheter9902.html
Trojan Horse 探測 。
二、通常對于防火墻的TCP/UDP端口掃描有哪些?
本節(jié)講述通常TCP/UDP端口掃描在防火墻記錄中的信息 。記住:并不存在所謂ICMP端口 。如果你對解讀ICMP數(shù)據(jù)感興趣 , 請參看本文的其它部分 。
0 通常用于分析操作系統(tǒng) 。這一方法能夠工作是因為在一些系統(tǒng)中“0”是無效端口 , 當(dāng)你試圖使用一種通常的閉合端口連接它時將產(chǎn)生不同的結(jié)果 。一種典型的掃描:使用IP地址為0.0.0.0 , 設(shè)置ACK位并在以太網(wǎng)層廣播 。
1 tcpmux 這顯示有人在尋找SGI Irix機(jī)器 。Irix是實現(xiàn)tcpmux的主要提供者 , 缺省情況下tcpmux在這種系統(tǒng)中被打開 。Iris機(jī)器在發(fā)布時含有幾個缺省的無密碼的帳戶 , 如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts 。許多管理員安裝后忘記刪除這些帳戶 。因此Hacker們在Internet上搜索tcpmux并利用這些帳戶 。
7 Echo 你能看到許多人們搜索Fraggle放大器時 , 發(fā)送到x.x.x.0和x.x.x.255的信息 。
常見的一種DoS攻擊是echo循環(huán)(echo-loop) , 攻擊者偽造從一個機(jī)器發(fā)送到另一個機(jī)器的UDP數(shù)據(jù)包 , 而兩個機(jī)器分別以它們最快的方式回應(yīng)這些數(shù)據(jù)包 。(參見Chargen)
另一種東西是由DoubleClick在詞端口建立的TCP連接 。有一種產(chǎn)品叫做“Resonate Global Dispatch” , 它與DNS的這一端口連接以確定最近的路由 。

推薦閱讀