文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络编程PHP优化NFR之一 --MSSQL Hello Buffer Overflow
精品推荐
特别推荐
·菜鸟学PHP之Smarty入门
·PHP环境安全配置教程
·PHP入门指导:如何学习PHP?
·Php+Mysql注入专题
·PHP:实现给上传图片加水印的程序代码
·PHP动态网站开发中常用的8个小技巧
·PHP初学者:配置Apache服务器并且设置DNS
·初学PHP指导:php.ini 配置详细选项
·好文分享:PHP入门的学习方法
·急速搭建属于自己的Discuz!6论坛
·PHP入门:初学来看配置文件PHP.INI的中文注释
·php.ini配置,php.ini 中的 php-5.2.0 配置指令详解
·总结:一些PHP学习过程中的心得和经验
·新手入门:JSP初学者必须掌握的语法点
·PHP技巧:PHP脚本编程中的文件系统函数库
·详细讲解PHP编程中分页显示的制作
·成为PHP编程高手应该遵循的三个准则
·谈谈生成静态页面的一些经验
·新手入门:详细解述七个软件开发的原则
·简单的webservice开发例子
热点TOP10
·显示照片exif信息PHP代码
·Windows XP下PHP+MySQL环境搭建
·EasyJWeb Tools业务引擎中分页的设计及实现
·PHP环境下配置在线编辑器FCKeditor
·PHP 会话 (Session) 使用入门
·PHP5对Mysql5的任意数据库表的管理代码示例(三)
·初学者学习PHP开发应该掌握的几段精华代码
·win2003 iis整合php后 环境变量无法读取到
·SQL jdbc解决自动自动增长列统一处理问题纪实
·JDBC连接Oracle数据库常见问题及解决方法
·彻底解决中文名文件下载和下载文件内容乱码问题
·用JFreeChart画统计分析柱状图
·技巧文集:php的mysql性能优化
·动态网页制作学习:PHP预定义变量
·php下免费的加速器,PHP Accelerator
·模板用xml的思路
·用PHP模拟登陆
·PHP中轻型的数据库抽象类:ADODB Lite
·表单验证类 Validator for PHP
·技巧文集:PHP如何禁止图片文件的被盗链

优化NFR之一 --MSSQL Hello Buffer Overflow

日期:2003年8月26日 作者:清风网络学院 查看:[大字体 中字体 小字体]


1.  前言  3
2.  报警信息  3
3.  NFR的检测  4
4.  协议分析  8
5.  漏洞说明  15
6.  漏洞分析  18
7.  小结  20


1.  前言
NFR(Network Flight Recorder)是一个老牌的商业网络IDS产品,最初由Firewall的牛人Marcus J. Ranum创建,是作为一个通用的网络流量分析和记录软件来实现的,为了最大限度地发挥分析工具的灵活性,NFR提供了完善强大的N-Code脚本语言,在很多的评测中表现出色。虽然L0pht为NFR提供过数百个签名库,但是缺乏一个可靠的签名集一直是他的软肋。

使用NFR有一段时间后,发现NFR存在着不少问题。且不说AI对中文的兼容性差而经常退出,也不说NFR版本升级而攻击事件说明却一直用旧版本的说明,单是IDS中最关键的攻击签名库,却让我大跌眼镜。除了升级缓慢以外,甚至还存在不少错误的签名。本系列文章针对其中我发现的部分问题进行分析和阐述,以便各位更好地利用NFR产品,同时也想和各位同仁讨论IDS中攻击签名库的编写。由于知识和时间的限制,错误之处在所难免,还希望得到各位的指教,任何意见或建议请发至:benjurry@xfocus.org

SQL Server是微软为对抗Oracle推出的数据库, 占领的市场份额已经仅次于Oracle,居世界第二,但是其安全性也一直受到用户的置疑。从1996年,Microsoft公司推出的SQL Server 6.5版本到1998年推出的SQL Server 7.0,以及到2000年8月推出了SQL Server 2000,在版本和功能不断升级的情况下,安全问题却没有得到很好地改善,不断发布针对SQL Server的安全公告和补丁。在2003年1月24日,针对SQL Server的“Slammer”蠕虫在Internet上肆虐,导致网络流量激增,严重影响了世界范围内的计算机和网络系统。SQL Server的漏洞引起了各大安全公司和厂商的重视,因此NFR也立即发布了多个针对SQL Server的攻击签名,其中包括了2002年8月7日Immunity公司Dave Aitel发现的Hello Buffer Overflow漏洞。但是在使用过程中,我发现NFR针对该漏洞的报警非常多,于是我对此进行了分析,于是写成了这个文章,以做记录。


2.  报警信息
下面是NFR针对MS SQL Hello Buffer Overflow的报警信息:

Severity:      Attack
Time:        13:54:21 15-Jul-2003
Source File:    packages/mssql/sql2k.nfr
Line:        226
Host:        benjurry-xfocus
Alert ID:      mssql_sql2k:buffered_hello
Source ID:     mssql_sql2k:source_me
Source:       mssql_sql2k:source_me
Source Description: Sqlserver 2k overflow detector
Source PID:     36531
Alert Message:   Saw 8 Mssql HELLO overflows from 192.168
          0.110 in 900 seconds
:          3
Source IP:     192.168.0.110
Destination IP:       --

其中包括了事件的严重等级、时间、NFR Sensor名字、攻击源IP、目的IP和一些其他报警信息。
在实际的使用中,一天产生了几百条这种报警,看来这是个误报,我们可以好好的分析一下了。


3.  NFR的检测
我们首先打开NFR发布的签名库 MSSQL.fp(或者也可以在AI的package中查看) 看一下NFR的针对这个漏洞的攻击签名:

<snip>
…..

变量定义等…

[1] [2] [3] [4] [5] [6] [7] [8] 下一页 




上一篇:论坛签名最流行的三种样式

下一篇:Windows在设计上存在致命缺陷

优化NFR之一 --MSSQL Hello Buffer Overflow 相关文章:
·鲜为人知的Windows XP优化
·提高运行速度 教你一步一步优化XP系统
·注册表基础—注册表使用全攻略之一
·完全BIOS优化
·Vista狂飙 优化大师给系统打兴奋剂
·注册表进行系统限制的优化和设置
·DVD转换MPEG-4三部曲之一
·PB代码优化
·Windows XP操作系统内存性能优化技巧
·网站图片进行搜索引擎优化研究
优化NFR之一 --MSSQL Hello Buffer Overflow 相关软件:
·winxp sp2 完全优化版 GHO 免刻录直接克隆
·全能助手Windows优化王 2006 V3.95
·注册表优化实战练习手册(图文教程 菜鸟先飞系列教材)
·杀毒优化大师 V2.3.1 build1128
·MSSQl 2000简体中文企业版
·Banner精品之一
·注册表优化大师 V173
·靓仔系统优化大师 V3.4
·工程硕士数学资料之一元函数微积分
·2002年司法资格考试试题之一

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot