科來:IPS設(shè)備誤報(bào)案例分析
時間:2015-05-26 14:13:43 來源:通信產(chǎn)業(yè)網(wǎng) 點(diǎn)擊量:540
案例背景
根據(jù)IPS上報(bào)的日志發(fā)現(xiàn),每周某網(wǎng)站服務(wù)器都會上報(bào)由內(nèi)到外發(fā)起的Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出(APSB11-24)攻擊,數(shù)量非常多。用戶不能確定是否存在問題。
Adobe Acrobat(10.1)和Reader(10.0.1) 及更早版本的 Windows 和 Macintosh 版,在實(shí)現(xiàn)上存在遠(yuǎn)程代碼執(zhí)行漏洞,遠(yuǎn)程攻擊者可利用此漏洞執(zhí)行任意代碼,屬于應(yīng)用程序漏洞。
案例分析
我們對IPS上報(bào)該問題最嚴(yán)重主機(jī)(183.16.212.65)的進(jìn)行詳細(xì)分析。發(fā)現(xiàn)該IP的訪問時段比較集中,主要發(fā)生在夜間和凌晨。我們下載數(shù)據(jù)包對其進(jìn)行精細(xì)分析。
查看TCP會話視圖發(fā)現(xiàn),183.16.212.65與內(nèi)部服務(wù)器通訊的TCP會話,全部是由183.16.212.65發(fā)起連接,訪問服務(wù)器的80端口(如上圖)。所以IPS上報(bào)的由內(nèi)到外的攻擊是屬于誤報(bào)。通過查看HTTP請求日志發(fā)現(xiàn),183.16.212.65主機(jī)請求的全部是http://www.XXXXX.com/xxxxx 137.pdf。通過查看交易時序圖,可以發(fā)現(xiàn)每個TCP會話中我們都能夠看到很多TTL值與正常通訊數(shù)據(jù)包存在差異的RST(重置)數(shù)據(jù)包,說明在數(shù)據(jù)傳輸?shù)倪^程中該鏈接被IPS阻斷掉了,而在1318秒之后,客戶端又會繼續(xù)請求該鏈接,該過程會重復(fù)多次。
由于該漏洞是針對于Adobe的應(yīng)用程序的漏洞,所以對內(nèi)部服務(wù)器的影響不大,為了排除內(nèi)部網(wǎng)站服務(wù)器被惡意控制的可能性,我們再來分析被請求的文件是否正常,我們下載了該文件,并且對其進(jìn)行病毒查殺,并未發(fā)現(xiàn)任何異常。
我們又下載了幾個上報(bào)該問題IP的數(shù)據(jù)包分析,發(fā)現(xiàn)其它IP多是對該網(wǎng)站的爬站行為,請求到http://www.XXXXX.com/xxxxx 137.pdf鏈接時發(fā)生報(bào)警。
為了驗(yàn)證IPS的上報(bào)準(zhǔn)確性,我們下載該文件,查看IPS的處理行為。發(fā)現(xiàn)IPS上報(bào)由內(nèi)到外的(APSB11-24)Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,目的地址為1.203.32.11(本機(jī)IP地址)。而我們的操作僅僅是從外網(wǎng)正常的下載了正常的文件,所以證明該項(xiàng)警報(bào)為誤報(bào)。
分析結(jié)論及建議
經(jīng)過上述分析,我們認(rèn)為該行為是正常的下載PDF文件的行為,由于該P(yáng)DF文件編碼中可能含有和該攻擊特征值相同的字段,所以IPS會誤報(bào)為(APSB11-24)Adobe Acrobat/Reader BMP處理遠(yuǎn)程棧緩沖區(qū)溢出攻擊,并且對其進(jìn)行了阻斷,被阻斷后客戶端因某種原因繼續(xù)請求該文件,所以IPS對該攻擊的上報(bào)次數(shù)非常多。
向IPS設(shè)備廠家核實(shí)該警報(bào)的特征庫,是否有更新的特征庫,如果有更新對IPS進(jìn)行升級;修改IPS策略,把阻斷行為改為警告。由于該漏洞是應(yīng)用程序漏洞,即使請求該鏈接也只是普通的文件下載,不會對服務(wù)器造成影響。
上一條 ·蘋果拒絕索尼《刺殺金正恩》上架iTunes在線商店 2015-05-26
下一條 ·廣州檢驗(yàn)檢疫局:攜帶魚肚出入境須審批 2015-05-26
- 原材料 工業(yè)品 服裝服飾 家居百貨 小商品 商務(wù)服務(wù) 更多分類
-
·河北輸送帶自動清料裝置哪里有2026-04-21
·海滄直徑鐵氟龍棒哪家好2026-04-21
·青海精密五軸加工價(jià)格,軸類精密機(jī)械加工聯(lián)系方式2026-04-21
·浙江工程用ALC板型號,蒸壓加氣混凝土墻板多少錢一平方2026-04-21
·貴州移動式輸送機(jī)卸料車設(shè)計(jì)2026-04-21
·湖北全密封導(dǎo)料槽生產(chǎn)廠家2026-04-21
·長泰PC透明板供應(yīng)廠家2026-04-21
同類資訊推薦
- ·奇酷手機(jī)和360 OS或于8月16日發(fā)布
- ·nubia本月29日再發(fā)新品:智能汽車?
- ·[郵件曝光]魅族魅藍(lán)2新品發(fā)布會將邀請AKB48
- ·2016第十一屆中國西安國際高新技術(shù)成果交易會
- ·河南聯(lián)通“114挪車”用戶逾百萬
- ·幾比移動通信監(jiān)管局要求提高移動服務(wù)質(zhì)量
- ·LG發(fā)布Gentle翻蓋手機(jī):搭載Android 5.1
- ·2016國際微波毫米波技術(shù)會議(ICMMT2016) 暨2016微波毫米波科技成果及產(chǎn)品展(MWIE2016)
- ·竟然還長這樣 疑似iPhone 6s前面板曝光
- ·索尼將推出五款新機(jī) 延續(xù)Z系列命名
熱門閱讀
- ·奇酷手機(jī)和360 OS或于8月16日發(fā)布
- ·2016第十一屆中國西安國際高新技術(shù)成果交易會
- ·幾比移動通信監(jiān)管局要求提高移動服務(wù)質(zhì)量
- ·2016國際微波毫米波技術(shù)會議(ICMMT2016) 暨2016微波毫米波科技成果及產(chǎn)品展(MWIE2016)
- ·索尼將推出五款新機(jī) 延續(xù)Z系列命名
- ·竟然還長這樣 疑似iPhone 6s前面板曝光
- ·LG發(fā)布Gentle翻蓋手機(jī):搭載Android 5.1
- ·nubia本月29日再發(fā)新品:智能汽車?
- ·[郵件曝光]魅族魅藍(lán)2新品發(fā)布會將邀請AKB48
- ·河南聯(lián)通“114挪車”用戶逾百萬
大家都在看
- ·水流量監(jiān)測系統(tǒng)
- ·聲光報(bào)警系統(tǒng)
- ·山東日照歐式起重機(jī)廠家分享歐式起重機(jī)的能耗測試指標(biāo)
- ·降雨量 監(jiān)測系統(tǒng)
- ·2025第35屆中國汽車服務(wù)用品及設(shè)備展覽會
- ·測試1
- ·視頻 監(jiān)測系統(tǒng)
- ·江蘇造粒塑料65擠出機(jī)
- ·上海小型擠出機(jī)試驗(yàn)機(jī)
- ·【項(xiàng)目案例】南召縣10座水庫安全監(jiān)測
- ·SJ40單螺桿塑料擠出機(jī)價(jià)格
- ·【解決方案】 房屋安全監(jiān)測
- ·降雨量監(jiān)測系統(tǒng)
- ·山東東營歐式起重機(jī)廠家分享歐式起重機(jī)的涂裝和表面處理
- ·滲流量監(jiān)測系統(tǒng)

2810881989