通过网络监控检测内核入侵攻击
创始人
2024-07-11 16:31:29
0

问:大约在上个月,我遇到了一次常规的内核入侵攻击,而且很明显的是这次攻击来自世界各地许多不同的IP。现在,我正从路由器防火墙安全日志中获取相关的信息。在这些攻击中,偶尔也有扫描和登陆攻击。经过调查,ISP建议我将此事报告给警察机关负责电子犯罪的部门,我已经这样做了。不过,我认为他们也无能为力。

虽然ISP的确将我的动态IP改为一个静态IP了,但这些攻击仍在继续。我把LAN组件上运行的反病毒和反间谍软件彻底检查了一遍,都没有找到有关攻击的记录。我的电脑开启了ESET杀毒软件,我还有一台本地服务器,但我在变更IP地址时该服务器并没有联网。这些攻击究竟是怎样发生的?请问你有什么建议来解决此问题吗?

答:只检查了路由器防火墙日志记录,为什么你就认为出了问题呢?从这些攻击中,你发现系统存在什么问题?听起来好像日志中的大多数记录都是有关阻断攻击的通知。你一直没有得到警察部门的任何回应,原因可能是因为你并没有拿出任何受到伤害、损失或实际入侵的证据。如果攻击者针对的不是你或你的IP地址,不管是用动态IP还是静态IP都不会阻止这类内核入侵攻击。

最可能的攻击目标是大量的IP或网络,所以改变你的IP并不会让攻击者停止扫描,他们最终会扫描到你的新IP。

如果你仍然认为你的系统是攻击目标,或者具备内核入侵攻击的其它证据,下一步就应该更深入地分析网络流量。如果你不想使用当前的反恶意软件,或者在安全模式下扫描系统,那么你可以监测意外的网络流量,从而帮助你判断系统是否存在阻止反恶意软件发挥作用的恶意软件。

请确保你有适当的权限来监测自己的网络。有许多开源工具可以用于网络监控,只需在一台未使用的计算机上运行装有启动程序的Live CD即可。你可能想要对网络进行连续几天的监视,以便获得较好的流量分析样本,可是捕获的流量越多,分析数据所花费的精力就越多。在某台电脑不用时,请监测是否有网络流量产生。从中很可能会发现一些流向微软的流量、反恶意软件供应商进行更新的流量,或给新的反恶意软件进行定义的流量,或其它类似的正当后台操作。在刚开始的时候,你可能想在短时间内获得一定的网络流量,然后再慢慢加大监控力度。你需要为进行监测的计算机做个镜像,或者获得流量的复本,以便对流量进行分析,并判断自己的网络上是否在传输可疑的数据。

【编辑推荐】

  1. 正确区分主机及网络入侵检测系统
  2. 关于Linux内核安全入侵侦察系统的使用问题

相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
粉嫩如何诠释霸道 东芝M805... “霸道粉”是个什么玩意东芝M805拿过来的时候,笔者扑哧笑了,不是笑这款笔记本,而是笑这款产品的颜色...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
全面诠释网络负载均衡 负载均衡的出现大大缓解了服务器的压力,更是有效的利用了资源,提高了效率。那么我们现在来说一下网络负载...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
30分钟搞定iOS自定义相机 最近公司的项目中用到了相机,由于不用系统的相机,UI给的相机切图,必须自定义才可以。就花时间简单研究...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...