12
返回列表 发新帖
楼主: 火球
收起左侧

[求助] 问个隐私拦截的问题!

[复制链接]
keyoushi
发表于 2011-10-23 20:51:29 | 显示全部楼层
wjcharles 发表于 2011-10-23 20:43
恩,hips当然没问题,但也要看操作者水平
我刚才指的是nis的ips组件,以0access为例(最近找不到tdss样本 ...

这个详细了,NIS应该就是IPS和墙的联动实现对数据包的过滤。但按照LZ的说法,拦截出站包含个人隐私的邮件这个恐怕很难,反正我是没想明白怎么过滤。话说这个应该需要用户手动在IDS这个层面手动部署规则。
wjcharles
发表于 2011-10-23 21:03:59 | 显示全部楼层
keyoushi 发表于 2011-10-23 20:51
这个详细了,NIS应该就是IPS和墙的联动实现对数据包的过滤。但按照LZ的说法,拦截出站包含个人隐私的邮件 ...

针对隐私内容的话肯定没有办法过滤,可能正如你说的与防火墙联动,从数据包的结构、连接状态等其他方面定义入侵特征,甚至调用程序的本地行为信息(sonar记录里曾见过某样本触发IDS特征的),但没有具体样本这些都是猜测。。。
dopod2009
发表于 2011-10-23 21:15:15 | 显示全部楼层
很难实现,没有匹配的DIY规则。除非你使用HIPS
keyoushi
发表于 2011-10-23 21:41:54 | 显示全部楼层
wjcharles 发表于 2011-10-23 21:03
针对隐私内容的话肯定没有办法过滤,可能正如你说的与防火墙联动,从数据包的结构、连接状态等其他方面定 ...

嗯,所以我个人还是认为要回到主防上讨论这个问题,假如这个应用rootkit的木马穿了主防,后果还是很严重的,因为安软很难判定它后面的动作是否危险,或者即使后面的某些动作被识别出来并且拦截,但由于木马本身没有被清除,那么它利用正常的邮件通讯端口发送了一份包含账号密码的电子邮件......这个很难搞~
wjcharles
发表于 2011-10-23 23:02:28 | 显示全部楼层
keyoushi 发表于 2011-10-23 21:41
嗯,所以我个人还是认为要回到主防上讨论这个问题,假如这个应用rootkit的木马穿了主防,后果还是很严重的 ...

嗯,穿了主防只能是亡羊补牢了,ips什么的只能减少点损失。。。
火球
 楼主| 发表于 2011-10-23 23:08:06 | 显示全部楼层
多谢解答
小林制药
发表于 2011-10-24 01:22:29 | 显示全部楼层
目前貌似没有,于是我封了机器和网关上的邮件端口
arthurm
发表于 2011-11-2 07:09:01 | 显示全部楼层
加个hips确实好,推荐用comodo很不错的软件,不过不太容易上手。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-25 01:18 , Processed in 0.098426 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表