• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    利用網(wǎng)絡(luò)回溯分析技術(shù)進(jìn)行郵件系統(tǒng)攻擊分析

    2013-09-19 09:22:28科來(lái)軟件csna網(wǎng)絡(luò)分析專(zhuān)家孟召瑞
    關(guān)鍵詞:郵件系統(tǒng)會(huì)話郵件

    科來(lái)軟件csna網(wǎng)絡(luò)分析專(zhuān)家 孟召瑞

    郵件系統(tǒng)是企業(yè)單位最經(jīng)常使用的網(wǎng)絡(luò)應(yīng)用之一。郵件系統(tǒng)中一般有客戶(hù)的關(guān)鍵信息,一旦郵件系統(tǒng)癱瘓或被黑客掌控,那么就會(huì)給企業(yè)帶來(lái)重大損失。本文兩個(gè)案例都是針對(duì)郵件服務(wù)器的攻擊案例,希望通過(guò)這些實(shí)際網(wǎng)絡(luò)案例給大家有所幫助。

    一、案例環(huán)境

    某大型保險(xiǎn)公司,郵件系統(tǒng)是該單位使用最為頻繁的系統(tǒng)之一。該單位郵件系統(tǒng)分為兩種:WEB登錄和標(biāo)準(zhǔn)的 SMTP POP3協(xié)議收發(fā)方式??苼?lái)回溯式分析服務(wù)器部署在數(shù)據(jù)中心的核心交換機(jī)上,通過(guò)span將DMZ區(qū)的所有服務(wù)器流量引入回溯服務(wù)器進(jìn)行分析。

    二、案例分析

    (1)針對(duì)郵件系統(tǒng)的暴力破解

    某日上午,在進(jìn)行分析時(shí)發(fā)現(xiàn)分公司的一些IP在進(jìn)行針對(duì)郵件服務(wù)器的暴力破解攻擊,發(fā)現(xiàn)后我立即選擇某一時(shí)段數(shù)據(jù)進(jìn)行分析。首先,對(duì)“發(fā)tcp同步包”選項(xiàng)進(jìn)行排名,我發(fā)現(xiàn)IP 10.94.200.66的流量只有9.35MB但“tcp發(fā)送同步包”卻排名第三位,達(dá)到了20592個(gè)。這種TCP會(huì)話很多,流量又特別小的IP通常比較異常。隨后,我選擇下載分析該IP數(shù)據(jù)包,進(jìn)行深入分析。下載該IP的通信數(shù)據(jù)后我發(fā)現(xiàn),該IP在某日上午對(duì)郵件服務(wù)器發(fā)起近超過(guò)2萬(wàn)次TCP請(qǐng)求,而且密集時(shí)每秒能發(fā)送100多個(gè)TCP同步包。

    如圖1所示,可看到IP10.94.200.66在很短時(shí)間內(nèi)向mail服務(wù)器 10.64.4.3做了多次重復(fù)的會(huì)話。從行為上來(lái)看,10.94.200.66在向mail服務(wù)器進(jìn)行請(qǐng)求,但又始終不發(fā)送三次握手中最后的ACK數(shù)據(jù)包,這樣導(dǎo)致它與服務(wù)器的TCP會(huì)話始終無(wú)法建立,而服務(wù)器為了等待200.66回送ACK會(huì)消耗一定的系統(tǒng)資源,這樣高頻率的不正常請(qǐng)求訪問(wèn),就構(gòu)成對(duì)mail服務(wù)器的DOS攻擊。

    圖1 DOS攻擊行為的TCP會(huì)話

    與此同時(shí),200.66在與服務(wù)器建立的成功會(huì)話中也是較大異常的,通過(guò)“HTTP日志”分析我們可以發(fā)現(xiàn)以下不正常現(xiàn)象---200.66每次訪問(wèn)的URL是相同的,且每秒多達(dá)10次以上訪問(wèn),從該頻率來(lái)看不是人為訪問(wèn),而是病毒程序自動(dòng)訪問(wèn)導(dǎo)致。分析這個(gè)URL,發(fā)現(xiàn)打開(kāi)后是mail服務(wù)器的WEB登錄界面,因此我們可以認(rèn)為這種行為應(yīng)該是在進(jìn)行密碼嘗試。

    通過(guò)以上針對(duì)mail服務(wù)器的分析我們發(fā)現(xiàn),網(wǎng)絡(luò)中存在很多針對(duì)mail服務(wù)器的不正常會(huì)話,這些會(huì)話對(duì)mail服務(wù)器形成攻擊,以DOS和用戶(hù)名密碼的猜測(cè)居多,屬于滲透攻擊。這些攻擊猜測(cè)行為一旦取得真實(shí)的用戶(hù)名和密碼,危害極大。

    建議加強(qiáng)mail服務(wù)器的防護(hù),并對(duì)攻擊者強(qiáng)制殺毒,在防火墻上做一些TCP會(huì)話的強(qiáng)制會(huì)話時(shí)間限制(例如:在防火墻上做策略,使mail每次TCP會(huì)話空閑時(shí)間不超過(guò)2秒,如果2秒得不到ACK回應(yīng)則重置會(huì)話)。

    (2)郵件蠕蟲(chóng)攻擊

    通過(guò)以上分析我們發(fā)現(xiàn)網(wǎng)絡(luò)中的郵件服務(wù)器狀況不安全。那么還有沒(méi)有其他問(wèn)題呢?

    我們?cè)谀硢挝贿x擇上午9-10點(diǎn)之間的數(shù)據(jù)(該單位9點(diǎn)上班,郵件系統(tǒng)比較繁忙)進(jìn)行采樣分析。然后選擇網(wǎng)絡(luò)應(yīng)用中的SMTP進(jìn)行挖掘分析,在查看會(huì)話時(shí)我們發(fā)現(xiàn)IP10.82.184.35的會(huì)話數(shù)很多,近1小時(shí)內(nèi)該IP的SMTP會(huì)話到達(dá)數(shù)百個(gè),屬于明顯的異?,F(xiàn)象。于是我們選擇將該IP上午9-12點(diǎn)的數(shù)據(jù)包全部下載進(jìn)行分析。

    首先我們打開(kāi)“tcp會(huì)話”發(fā)現(xiàn)最多的是10.82.184.35和mail服務(wù)器10.64.4.3之間的13個(gè)數(shù)據(jù)包的會(huì)話。如圖2所示。

    圖2 郵件蠕蟲(chóng)的TCP會(huì)話

    且該IP還向10.64.4.0發(fā)起請(qǐng)求,但顯然這種IP是不會(huì)存在的,所以只有三次SYN包,但沒(méi)有任何回應(yīng)。該IP在1分鐘內(nèi)就能發(fā)送近10封內(nèi)容相差不多的郵件,而且這種郵件收信者多是比較大的門(mén)戶(hù)網(wǎng)站。

    該主機(jī)在一上午時(shí)間內(nèi)發(fā)送了超過(guò)2000封類(lèi)似的郵件,而這么高頻率的發(fā)送顯然不是人工所為。這種情況應(yīng)是該主機(jī)中了僵尸程序,然后僵尸程序自動(dòng)向其他網(wǎng)站發(fā)送大量的垃圾郵件所致。建議對(duì)該主機(jī)進(jìn)行殺毒后再接入網(wǎng)絡(luò)。

    猜你喜歡
    郵件系統(tǒng)會(huì)話郵件
    基于James的院內(nèi)郵件管理系統(tǒng)的實(shí)現(xiàn)
    MailArchiva系統(tǒng)需求
    一封郵件引發(fā)的梅賽德斯反彈
    車(chē)迷(2018年12期)2018-07-26 00:42:32
    有意冒犯性言語(yǔ)的會(huì)話含義分析
    漢語(yǔ)教材中的會(huì)話結(jié)構(gòu)特征及其語(yǔ)用功能呈現(xiàn)——基于85個(gè)會(huì)話片段的個(gè)案研究
    內(nèi)部郵件系統(tǒng)移動(dòng)應(yīng)用的設(shè)計(jì)與應(yīng)用
    廣西電力(2016年1期)2016-07-18 11:00:35
    刪除EXCEL重復(fù)內(nèi)容系統(tǒng)研究
    科技視界(2014年21期)2014-08-21 09:34:45
    沖突語(yǔ)的會(huì)話分析研究
    對(duì)外漢語(yǔ)課堂英語(yǔ)通用語(yǔ)的會(huì)話調(diào)整功能
    將當(dāng)前郵件快速轉(zhuǎn)發(fā)到QQ群
    電腦迷(2012年21期)2012-04-29 22:16:01
    佳木斯市| 共和县| 什邡市| 龙海市| 搜索| 方正县| 板桥市| 怀集县| 瑞丽市| 密山市| 随州市| 时尚| 昆山市| 武隆县| 宝坻区| 汝阳县| 华宁县| 山阴县| 威海市| 绵竹市| 大安市| 商河县| 靖宇县| 井冈山市| 全州县| 和平县| 旬邑县| 永清县| 呼伦贝尔市| 茂名市| 阳春市| 阳朔县| 咸丰县| 仁化县| 兴宁市| 即墨市| 日土县| 长治市| SHOW| 合江县| 兴宁市|