IDS就是网络入侵检测系统,在整个网络安全产品系列当中是技术含量较高的一个,同时也是最不成熟的一个,也就是因为它的技术不成熟,才有更多的研究人员对它感兴趣,这篇短文介绍了这个产品的技术发展趋势。阅读全文>
发表于 @ 2006年03月05日 19:40:00|评论(loading...)|编辑|收藏
文章介绍了反病毒引擎中普遍开用的实时监控机制的实现原理,虽然文章比较老了,但是还是很有价值的。阅读全文>
发表于 @ 2006年02月04日 17:40:00|评论(loading...)|编辑|收藏
libpcap 是 unix/linux 平台下的网络数据包捕获函数包,大多数网络监控软件都以它为基础。Libpcap 可以在绝大多数类 unix 平台下工作,本文分析了 libpcap 在 linux 下的源代码实现,其中重点是 linux 的底层包捕获机制和过滤器设置方式,同时也简要的讨论了 libpcap 使用的包过滤机制 BPF。阅读全文>
发表于 @ 2006年02月03日 22:28:00|评论(loading...)|编辑|收藏
Fragroute攻击工具曾经是很多NIDS产品的杀手,能够欺骗绝大部分基于单包+字符串匹配的入侵检测系统,不过对于那些利用全状态协议分析的产品来说就没有那么灵了。阅读全文>
发表于 @ 2006年02月02日 21:34:00|评论(loading...)|编辑|收藏
LIDS是Linux下的入侵检测和防护系统,它增强了内核的安全性,它在内核中实现了参考监听模式以及强制访问控制(Mandatory Access Control)模式。不过这篇文章相对较老,是我以前做NIDS时收集的资料,最新的2.6内核已经将其编入标准内核当中了,有时间的话编译进内核试试。
阅读全文>
发表于 @ 2006年02月02日 20:56:00|评论(loading...)|编辑|收藏
snort是一个轻量级的入侵检测系统,它具有实时数据流量分析和日志Ip网络数据包的能力,能够进行协议分析,对内容搜索/匹配。它能够检测各种不同的攻击方式,对攻击进行实时警报。此外,Snort具有很好的扩展性和可移植性。最新的2.x版,检测效率有了大幅度的提高,因此,snort系统是开发网络入侵检测系统的最好教材。阅读全文>
发表于 @ 2006年02月02日 20:51:00|评论(loading...)|编辑|收藏