楼主: wjcharles
收起左侧

[讨论] NIS2011的IPS终于被穿了

  [复制链接]
轩、
发表于 2011-6-20 20:53:03 | 显示全部楼层
klinxun 发表于 2011-6-20 20:51
有些是化石漏洞了……其实勤更新系统,软件才好的。

是的、可是那个软件我是最新了的呀…之前第二页看人截图只有很少的漏洞……
klinxun
发表于 2011-6-20 21:20:22 | 显示全部楼层
轩、 发表于 2011-6-20 20:53
是的、可是那个软件我是最新了的呀…之前第二页看人截图只有很少的漏洞……

他截图截得猥琐罢了。
認真就輸了!
发表于 2011-6-20 22:38:23 | 显示全部楼层
klinxun 发表于 2011-6-20 12:56
终于被穿了,好在穿了后还能干掉……

但是损失呢
hx1997
发表于 2011-6-21 00:14:35 | 显示全部楼层
wjcharles 发表于 2011-6-20 18:59
只要不出现windows内核级的漏洞,病毒出不了chrome的沙箱的。。。

那是挂马
用户手动下载的病毒似乎就没办法了
klinxun
发表于 2011-6-21 00:22:40 | 显示全部楼层
mc- 发表于 2011-6-20 22:38
但是损失呢

看看样本具体什么行为吧。不过如果等到行为分析,回滚的话,也太迟了。
hj5abc
发表于 2011-6-21 01:18:57 | 显示全部楼层
其实有点不明白,IPS是检测下载的SWF而判断出漏洞攻击 还是 SWF已经下载至缓存并执行后产生的漏洞代码被拦截?

我以为是后者,因为如果是下载时检测,那么和WEB病毒库的拦截有什么不同,而且如果是网络通讯中包含了该SWF的数据应该是不能被检测出来的
wjcharles
 楼主| 发表于 2011-6-21 02:05:06 | 显示全部楼层
hj5abc 发表于 2011-6-21 01:18
其实有点不明白,IPS是检测下载的SWF而判断出漏洞攻击 还是 SWF已经下载至缓存并执行后产生的漏洞代码被拦截 ...

见15L,应该是1L第二个网址有问题,
ips貌似是是监测网络通信中的漏洞利用特征,理论上是在文件到达硬盘缓存文件夹之前就拦截的;事实上以我不多的测试,ips对网页上的漏洞特征比较敏感,我翻了几十条纪录,显示攻击发起者大多是XXX.html,即针对IE漏洞的;而遇到利用swf溢出攻击的,nis大都是在本地才拦截swf文件的(自动防护,有具体临时文件夹位置,比如1L那个nb.swf)。于是可以看到,如果是ips拦截,本地硬盘是不会有改动的,而Web防护应该类似于对缓存的自动防护。
另外有可能正如你所说,就是因为网络通讯中检测不出swf数据,nis才不得不放到本地拦截,而容易监测的网页代码就由ips解决了。
wjcharles
 楼主| 发表于 2011-6-21 02:10:18 | 显示全部楼层
mc- 发表于 2011-6-20 22:38
但是损失呢

就本次情况,没有任何损失,因为sonar比较偏重沙箱内的启发分析,根据日志并没有回滚发生,也就是说没有对实机造成影响
如果样本过了这一步进入实机,与其他的多步主防比较,我对sonar的回滚能力持保留态度
wjcharles
 楼主| 发表于 2011-6-21 02:12:38 | 显示全部楼层
klinxun 发表于 2011-6-21 00:22
看看样本具体什么行为吧。不过如果等到行为分析,回滚的话,也太迟了。

幸好这个样本直接在sonar沙箱里被启发掉了
zhilu
发表于 2011-6-21 02:26:49 | 显示全部楼层
wjcharles 发表于 2011-6-21 02:05
见15L,应该是1L第二个网址有问题,
ips貌似是是监测网络通信中的漏洞利用特征,理论上是在文件到达硬盘 ...

所以正确来说应该是被绕过而不是被穿
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 00:45 , Processed in 0.093122 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表