網(wǎng)絡(luò)安全城中城 七款入侵檢測工具推薦
入侵檢測(Intrusion Detection),是對入侵行為的檢測。它通過收集和分析網(wǎng)絡(luò)行為、安全日志、審計數(shù)據(jù)、其它網(wǎng)絡(luò)上可以獲得的信息以及計算機系統(tǒng)中若干關(guān)鍵點的信息,檢查網(wǎng)絡(luò)或系統(tǒng)中是否存在違反安全策略的行為和被攻擊的跡象。
1 Snort
Snort是一款輕量級的網(wǎng)絡(luò)入侵檢測系統(tǒng),能夠在IP網(wǎng)絡(luò)上進行實時的流量分析和數(shù)據(jù)包記錄。它不僅能進行協(xié)議分析、內(nèi)容檢索、內(nèi)容匹配,而且能用于偵測諸如緩沖溢出、隱秘端口掃描、CGI攻擊、SMB探測、操作系統(tǒng)指紋識別等大量的攻擊或非法探測。Snort使用靈活的規(guī)則去描述哪些流量應(yīng)該被收集或被忽略,并且提供一個模塊化的探測引擎。
2 OSSEC HIDS
這一個基于主機的開源入侵檢測系統(tǒng),它可以執(zhí)行日志分析、完整性檢查、Windows注冊表監(jiān)視、rootkit檢測、實時警告以及動態(tài)的適時響應(yīng)。除了其IDS的功能之外,它通常還可以被用作一個SEM/SIM解決方案。因為其強大的日志分析引擎,互聯(lián)網(wǎng)供應(yīng)商、大學(xué)和數(shù)據(jù)中心都樂意運行OSSEC HIDS,以監(jiān)視和分析其防火墻、IDS、Web服務(wù)器和身份驗證日志。
3 Fragroute/Fragrouter
是一個能夠逃避網(wǎng)絡(luò)入侵檢測的工具箱,這是一個自分段的路由程序,它能夠截獲、修改并重寫發(fā)往一臺特定主機的通信,可以實施多種攻擊,如插入、逃避、拒絕服務(wù)攻擊等。它擁有一套簡單的規(guī)則集,可以對發(fā)往某一臺特定主機的數(shù)據(jù)包延遲發(fā)送,或復(fù)制、丟棄、分段、重疊、打印、記錄、源路由跟蹤等。嚴格來講,這個工具是用于協(xié)助測試網(wǎng)絡(luò)入侵檢測系統(tǒng)的,也可以協(xié)助測試防火墻,基本的TCP/IP堆棧行為。
4 BASE
BASE又稱基本的分析和安全引擎,BASE是一個基于PHP的分析引擎,它可以搜索、處理由各種各樣的IDS、防火墻、網(wǎng)絡(luò)監(jiān)視工具所生成的安全事件數(shù)據(jù)。其特性包括一個查詢生成器并查找接口,這種接口能夠發(fā)現(xiàn)不同匹配模式的警告,還包括一個數(shù)據(jù)包查看器/解碼器,基于時間、簽名、協(xié)議、IP地址的統(tǒng)計圖表等。
5 Sguil
是一款被稱為網(wǎng)絡(luò)安全專家監(jiān)視網(wǎng)絡(luò)活動的控制臺工具,它可以用于網(wǎng)絡(luò)安全分析。其主要部件是一個直觀的GUI界面,可以從Snort/barnyard提供實時的事件活動。還可借助于其它的部件,實現(xiàn)網(wǎng)絡(luò)安全監(jiān)視活動和IDS警告的事件驅(qū)動分析。
6 Namp
nmap被開發(fā)用于允許系統(tǒng)管理員察看一個大的網(wǎng)絡(luò)系統(tǒng)有哪些主機以及其上運行何種 服務(wù)。它支持多種協(xié)議的掃描如UDP,TCP connect(),TCP SYN (half open), ftp proxy (bounce attack),Reverse-ident, ICMP (ping sweep), FIN, ACK sweep,Xmas Tree, SYN sweep, 和Null掃描。
7 Tripwire
Tripwire是一款入侵檢測和數(shù)據(jù)完整性產(chǎn)品,它允許用戶構(gòu)建一個表現(xiàn)最優(yōu)設(shè)置的基本服務(wù)器狀態(tài)。它并不能阻止損害事件的發(fā)生,但它能夠?qū)⒛壳暗臓顟B(tài)與理想的狀態(tài)相比較,以決定是否發(fā)生了任何意外的或故意的改變。如果檢測到了任何變化,就會被降到運行障礙最少的狀態(tài)。
入侵檢測工具不僅僅就只有以上介紹的幾種,希望大家多多觀察,選擇適合自己的安全防衛(wèi)工具。
【編輯推薦】