1. 程式人生 > >流量檢測主機漏洞之困頓

流量檢測主機漏洞之困頓

日誌 現在 大數 匹配 結合 大數據 需要 協議 比較

幾個主機漏洞的環境搭好,等待dpi數據的流入,遺憾的是,dpi今天的配置終於弄好了,持續了兩三個星期,而沒有數據。現在有數據了,EXP一打,日誌出來了,結果並沒有buf的內容,只有常規的 源IP源端口,目的IP目的端口,網絡層應用層協議,以及一些進出數據量的大小,並沒有具體的內容。而且不能用關聯,只能用單條日誌匹配。所以之前做的漏洞檢測大多廢了用不上。如果一定要用,只能取發送Buf的bytesIn、bytesOut和bytesAll了。

沒有字段是因為大數據分析的數據需要關聯分析,所以需要保留,而流量日誌不太好照單全收、全部存儲,那樣數據量太大了。所以,如果一定需要,只能向 dpi端的開發人員提需求,獲取發送的數據包的前n個字節的內容,用於檢測主機漏洞EXP發送的buf的特征,可以再結合bytesIn bytesOut bytesAll 字段,兩個方面一起檢測。

大概要轉向web端的CMS、框架漏洞了,這方面字段比較多,也不用看二進制,比較容易吧。

流量檢測主機漏洞之困頓