基于NIDS的网络侧木马检测技术(3)

    因为Botnet中感染bot程序的主机并不知道自己被控制,所以在没有Botnet控制者指令的条件下是不会有所行为的,更形象地讲他们的行为更像一个个僵尸。而Botnet在传播和准备发起攻击之前,都会有一些异常的行为,如发送大量的DNS查询(Botnet倾向于使用动态DNS定位C&C服务器,提高系统的健壮性和可用性)、发送大量的连接请求等。一个先进的NIDS系统在这个时候应该能够及时发觉此类异常行为。

    W32/IRCBot-TO是一种后门蠕虫病毒,能允许远程的入侵者获取访问权限进而控制整个计算机,感染主机通常会成为Botnet中的受害者。以下是特定环境下,蜜网(Honeynet)捕获的异常流量交互过程:

    6 <-> TCP 2971 - 445 [SYN, SYN,ACK]

    13 -> SMB Negotiate Protocol Request

    14 <- SMB Negotiate Protocol Response

    17 -> SMB Session Setup AndX Request, NTLMSSP_AUTH, User:

    18 <- SMB Session Setup AndX Response

    19 -> SMB Tree Connect AndX Request, Path: IPC$

    20 <- SMB Tree Connect AndX Response

    21 -> SMB NT Create AndX Request, Path: rowser

    22 <- SMB NT Create AndX Response, FID: 0x4000

    23 -> DCERPC Bind: call_id: 0 UUID: SRVSVC

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

如何运维网站能让其稳定高效之稳定篇

如何运维网站能让其稳定高效之稳定篇

作为一名运维工程师,工作中最大的希望就是自己运维的网站能够稳定高效运行,但理想很...[详细]

黑客、Geek等高手们都是这样上网的

黑客、Geek等高手们都是这样上网的

电脑高手们都会尽可能地寻找各种快捷高效的操作方式,譬如很多快速启动类的工具(如Exe...[详细]

如何选择最佳的数据中心闪存?

如何选择最佳的数据中心闪存?

全闪存数据中心是个未来概念,同样还有不少方法实现数据中心内服务器或基于阵列的闪存...[详细]

手机解锁:图案、数字谁更强?

手机解锁:图案、数字谁更强?

手机九宫格解锁到底安全不?九宫格能画出多少图案啊?我自己设置的九宫格总是被同学分...[详细]

黑客声称一款流行的加密App竟然只用了异或

黑客声称一款流行的加密App竟然只用了异或加密!

一名黑客生成加密程序的作者竟然没有实现其核心的功能:加密! 这位ID为NinjaDoge24(...[详细]

返回首页 返回顶部