材料阅读:IDS的绕过(消耗资源方式)

2024-06-15 16:38

本文主要是介绍材料阅读:IDS的绕过(消耗资源方式),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

20210310 -

0. 引言

今天阅读了安全客的一篇文章《我们来谈一谈IDS签名》,实际上这篇文章是作者翻译过来的,机翻的感觉很强,例如指纹,就被翻译为了签名。

1. 文章简介

这篇文章主要介绍了,IDS的主要功能以及其大致的工作方式,利用字符串指纹的模式匹配的方法,之前的时候也提到过,对于IDS来说,都是采用字符串硬匹配或者正则表达式的方法。

而本篇文章所传递的想法就是,利用IDS指纹匹配过程中,正则表达式匹配中可能出现的类DDos的漏洞,来绕过IDS,本质上就是通过构造恶意的样本,消耗IDS在匹配过程中的计算资源。

2. 读后思考

实际上,这篇文章感觉读起来比较晦涩,就是因为很多地方的翻译不够准确,而且读起来也不通顺,就给人感觉很奇怪。但是在阅读这篇文章的时候,也引起了很多我的思考。之前的时候就看到过一些安全公司招聘,需要员工维护IDS规则库。

2.1 规则的生成

研究人员对于突然出现的网络攻击威胁,首先会对其分析,得到如何检测这一攻击的规则。抽取其中的特征,并将结果转化为一个或多个签名并用IDS能够理解的语言编写出来。

在这种规则生成的过程中,很多论文都有这方面的涉及,比较有代表性的,就是利用频繁项挖掘算法。当然,我觉得比较有经验的工程师应该也能直接人眼看出来,不过这种的话,利用机器来进行学习,同时进行一些互斥性,完备性的验证,会更好。

规则生成的过程中,需要考虑一些因素,这个规则的表现形式是什么样子,是直接的某个字符串,还是利用正则表达式。这个有时候就要结合底层的模式匹配引擎来分析。

所以这方面应该考虑两个问题:1)规则如何生成,是否有现有的工具2)规则生成的形式是什么样子,是否有较为成熟的管理工具

2.2 规则的匹配过程

在我写的另外一篇文章《深度包检测(DPI)的记录》也思考过这方面的问题,今天在看这篇文章的时候,也想到了这部分。在这篇文章中,开始时提到了几个假设,这些假设在文章中也被验证。
1)找到子字符串比证明没有找到匹配的子字符串耗时更短
2)正则表达式方式比直接字符查找更耗时

而他利用这些假设进行绕过的方式,就是因为正则表达式中存在的一个问题,灾难性回溯,之前研究字符串匹配算法的时候简单了解过。

而通过这个问题让我开始思考,IDS使用的引擎,他们的底层的字符串匹配过程是什么原理,这个一定要清楚,这样才能在查看每条规则的匹配耗时时,能够更清晰的有改进方案。

这篇关于材料阅读:IDS的绕过(消耗资源方式)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1063999

相关文章

SpringBoot多环境配置数据读取方式

《SpringBoot多环境配置数据读取方式》SpringBoot通过环境隔离机制,支持properties/yaml/yml多格式配置,结合@Value、Environment和@Configura... 目录一、多环境配置的核心思路二、3种配置文件格式详解2.1 properties格式(传统格式)1.

Oracle数据库定时备份脚本方式(Linux)

《Oracle数据库定时备份脚本方式(Linux)》文章介绍Oracle数据库自动备份方案,包含主机备份传输与备机解压导入流程,强调需提前全量删除原库数据避免报错,并需配置无密传输、定时任务及验证脚本... 目录说明主机脚本备机上自动导库脚本整个自动备份oracle数据库的过程(建议全程用root用户)总结

Debian系和Redhat系防火墙配置方式

《Debian系和Redhat系防火墙配置方式》文章对比了Debian系UFW和Redhat系Firewalld防火墙的安装、启用禁用、端口管理、规则查看及注意事项,强调SSH端口需开放、规则持久化,... 目录Debian系UFW防火墙1. 安装2. 启用与禁用3. 基本命令4. 注意事项5. 示例配置R

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

Python获取浏览器Cookies的四种方式小结

《Python获取浏览器Cookies的四种方式小结》在进行Web应用程序测试和开发时,获取浏览器Cookies是一项重要任务,本文我们介绍四种用Python获取浏览器Cookies的方式,具有一定的... 目录什么是 Cookie?1.使用Selenium库获取浏览器Cookies2.使用浏览器开发者工具

Java获取当前时间String类型和Date类型方式

《Java获取当前时间String类型和Date类型方式》:本文主要介绍Java获取当前时间String类型和Date类型方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,... 目录Java获取当前时间String和Date类型String类型和Date类型输出结果总结Java获取

C#监听txt文档获取新数据方式

《C#监听txt文档获取新数据方式》文章介绍通过监听txt文件获取最新数据,并实现开机自启动、禁用窗口关闭按钮、阻止Ctrl+C中断及防止程序退出等功能,代码整合于主函数中,供参考学习... 目录前言一、监听txt文档增加数据二、其他功能1. 设置开机自启动2. 禁止控制台窗口关闭按钮3. 阻止Ctrl +

linux批量替换文件内容的实现方式

《linux批量替换文件内容的实现方式》本文总结了Linux中批量替换文件内容的几种方法,包括使用sed替换文件夹内所有文件、单个文件内容及逐行字符串,强调使用反引号和绝对路径,并分享个人经验供参考... 目录一、linux批量替换文件内容 二、替换文件内所有匹配的字符串 三、替换每一行中全部str1为st

Python实现终端清屏的几种方式详解

《Python实现终端清屏的几种方式详解》在使用Python进行终端交互式编程时,我们经常需要清空当前终端屏幕的内容,本文为大家整理了几种常见的实现方法,有需要的小伙伴可以参考下... 目录方法一:使用 `os` 模块调用系统命令方法二:使用 `subprocess` 模块执行命令方法三:打印多个换行符模拟

RabbitMQ消息总线方式刷新配置服务全过程

《RabbitMQ消息总线方式刷新配置服务全过程》SpringCloudBus通过消息总线与MQ实现微服务配置统一刷新,结合GitWebhooks自动触发更新,避免手动重启,提升效率与可靠性,适用于配... 目录前言介绍环境准备代码示例测试验证总结前言介绍在微服务架构中,为了更方便的向微服务实例广播消息,