设备告警的分析研判——Web漏洞的分析检测(WAF/IPS)

这篇具有很好参考价值的文章主要介绍了设备告警的分析研判——Web漏洞的分析检测(WAF/IPS)。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

Web安全逻辑

  1. 安全研究员根据漏洞的形成原因分析漏洞payload
  2. 根据payload在流量中的表现形式定义检测方法(算法、规则等)
  3. 进行测试
  4. 通过测试后发布到产品

Web安全分析

前置条件

  • 需要读懂payload的能力
  • 需要有一定的流量分析能力

进行Web安全分析的原因

Web安全分析是通过对安全产品的安全事件进行分析,确认当前站点的安全性

Web安全分析的目的

事件的产生来源于漏洞的利用方法,通过对时间的分析检查Web站点的安全性。可以在事中发现情况进行封堵、事后进行溯源。

分析流程

  1. 确认攻击者的目的
  2. 根据攻击者的目的来分析流量
  3. 根据对流量的分析来确认事件的结果

如何确认攻击者的目的

  • 产品告警产生的安全事件,都会通过事件名+说明来说明这个事件,我们可以从事件名与说明中获取一部分信息。
  • 事件名大多数标注为漏洞类型,所以不同的漏洞类型一定程度上能说明攻击者的目的
  • 看懂payload且熟知漏洞原理能判断出最准确的目的

如何根据攻击者的目的来分析流量

  1. 需根据事件名(事件说明)来判断当前事件的预期目的
  2. 根据预期目的结合流量分析安全事件并下定结论

ips告警,蓝队安全工程师学习,安全,web安全

实战分析

以WAF/IPS的安全事件告警为实例分析:

首先我们需要先确认产品的部署,非旁路部署的情况下,WAF和IPS拥有丢弃和阻断的能力。WAF与IPS一般会丢弃中危、高威事件,比如下图的SQL注入利用,查看详情

ips告警,蓝队安全工程师学习,安全,web安全

在下图中,我们可以看到SQL注入的payload。但是我们的WAF丢弃了该事件,所以我们过度的分析也不会有太大的意义,将其定性为真实攻击攻击失败的结论即可。 ips告警,蓝队安全工程师学习,安全,web安全

 如果是高、中危攻击且状态为放行的事件如何分析呢?

需要借助护网五件套的TAR和NFT对该事件进行一个分析,对于下方的案例,我们通过事件+源目的IP+源目的端口进如NFT进行查询(产品支持一键联动查询)

ips告警,蓝队安全工程师学习,安全,web安全

 通过NFT找到该段通信流量,并且下载

ips告警,蓝队安全工程师学习,安全,web安全

 通过对事件的预期目的分析,我们知道攻击者是希望通过put方法向服务器上传文件。所以我们可以通过HTTP状态码来研判这个时间。创建新资源,则源服务器必须通过HTTP响应代码201响应通知用户代理。这里攻击者没有达到预期的目的,攻击失败。

ips告警,蓝队安全工程师学习,安全,web安全文章来源地址https://www.toymoban.com/news/detail-599052.html

到了这里,关于设备告警的分析研判——Web漏洞的分析检测(WAF/IPS)的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • ML类CFAR检测器在不同环境中检测性能的分析

    摘要:该文是楼主翻阅书籍以及一些论文总结出来的关于ML(均值)类CFAR检测器在不同环境中的性能对比,以及优缺点的总结,可以帮助大家面对不同情形如何选择CFAR问题。由于楼主见识短浅,文中难免出现不足之处,望各位指出。          首先在均匀杂波背景中,采用平

    2024年02月13日
    浏览(37)
  • 机器视觉检测系统不稳定因素分析

    机器视觉的研究始于20世纪50年代二维图像的模式识别,它起初被设计用来代替人眼从事检测识别的工作,可以大大提高检测的工作效率以及降低人眼疲劳带来的检测结果的不一致性。机器视觉检测发展至今,在许多方面已经发展到可以完成人眼难以完成的工作,如高精度的测

    2024年02月17日
    浏览(36)
  • 简单绕过EAC反作弊检测分析【1】

    Easy Anti Cheat,嗯,众所周知! EAC 是一个内核反作弊 “系统”,它可以检测任何东西。 想要欺骗它,你必须先加载一个内核驱动程序,然后才能防止它。 以下是它的常用手段: 阻止与游戏进程的所有交互 扫描所有进程与模块 扫描已知的可疑DLL模块 扫描已知的可疑驱动程序

    2024年02月05日
    浏览(35)
  • 基于机器学习的异常检测与分析技术

    传统的运维方式在监控、问题发现、告警以及故障处理等各个环节均存在明显不足,需要大量依赖人的经验,在数据采集、异常诊断分析、故障处理的效率等方面有待提高。 本关键技术面对传统运维故障处理效率低、问题定位不准确、人力成本高三大痛点,将人工智能与运维

    2024年02月16日
    浏览(34)
  • 机器学习-决策树-异常检测-主成分分析

    一种对实例进行分类的树形结构,通过多层判断区分目标所属类别 本质:通过多层判断,从训练数据集中归纳出一组分类规则 优点: 计算量小,运算速度快 易于理解,可清晰查看个属性的重要性 缺点: 忽略属性间的相关性 样本类别分布不均匀时,容易影响模型表现 决策

    2024年01月21日
    浏览(33)
  • 冰蝎4.0特征分析及流量检测思路

    冰蝎是一款基于Java开发的动态加密通信流量的新型Webshell客户端。老牌Webshell管理神器——中国菜刀的攻击流量特征明显,容易被各类安全设备检测,实际场景中越来越少使用,加密 Webshell 正变得日趋流行。 由于通信流量被加密,传统的 WAF、IDS 设备难以检测,给威胁狩猎带

    2024年02月06日
    浏览(43)
  • 珠海翼型件自动化3D偏差检测分析抄数三维扫描数模全尺寸检测偏差

    珠海翼型件自动化3D偏差检测案例: 翼型件自动3D偏差测量尺寸的精确性对于航空、航天、汽车等领域的制造工艺至关重要。传统的测量方法依赖于人工操作和简单的测量工具,不仅效率低下,而且难以保证测量精度。 为了解决这一问题,CASAIM中科广电研发了一套自动3D偏差

    2024年01月18日
    浏览(39)
  • 图像分析技术大比拼:图像分类、图像识别、目标检测的优缺点分析与算法比较

          计算机视觉是人工智能领域的一个重要分支,它旨在构建能够理解和处理图像、视频等视觉信息的计算机系统。在计算机视觉领域中,图像分类、图像识别和目标检测是三个重要的任务。        一、图像分类       图像分类是计算机视觉领域最基础的任务之一,它

    2024年02月16日
    浏览(48)
  • 现代检测技术课程实验编程:波特图分析仪原理仿真:一阶检测系统编程仿真

    波特图分析仪原理仿真:一阶检测系统编程仿真题目描述如下所示 一阶检测系统的频率响应函数如下所示,其中时间常数τ=0.000523s,k=1 用该系统测量正弦交变力,若允许的幅值误差ε±5%,请使用软件编程仿真,正弦交变力的允许频率范围。 波特图分析仪原理仿真:一阶检测

    2024年02月20日
    浏览(38)
  • 计算机视觉五大核心研究任务全解:分类识别、检测分割、人体分析、三维视觉、视频分析

    本篇文章深入探讨了计算视觉的定义和主要任务。内容涵盖了图像分类与识别、物体检测与分割、人体分析、三维计算机视觉、视频理解与分析等技术,最后展示了无监督学习与自监督学习在计算机视觉中的应用。 作者 TechLead,拥有10+年互联网服务架构、AI产品研发经验、团

    2024年02月12日
    浏览(51)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包