首页 > 其他分享 >7.第二天和第三天(第三部分):Describing Signature Engines.2

7.第二天和第三天(第三部分):Describing Signature Engines.2

时间:2024-08-13 22:52:20浏览次数:7  
标签:Describing request http 传输 mime Signature 类型 sig Engines.2

状态化signature

监控不同类型的状态化切换

1.cisco login

2.lpr

3.smtp

需要试验验证:

start仅仅表示一个开始

ciscodevice:仅仅只是匹配初始化时候弹出的提示符号,例如:user accessvenfication,ciscosystemsconsole.

passprompt:仅仅只是匹配一个密码提示符号,例如:password;

controlc:命令行输入的字符匹配

string signature engines

对一个流的字段进行匹配,而不是一个特定的包

string icmp

string tcp

string udp

扫描

1.扫描多个主机

2.扫描一个主机上的多个端口

3.扫描多个主机的相同服务

发送混合的tcp包进行扫描,并且通过这种方法来定位操作系统

监测木马程序通过icmp传输异常流量

对ftp成人的和未成年人的命令进行控制

所有的ftp命令监控的sg都是关闭的

默认actior都是prcduce alert和deny connectiorinline

aic http engine

控制实际传输的数据和信息里边表明的类型相同

控制url的长度

控制信息和头部的长度

增强的控制职能使用rfc兼容http模式

确认response的信息和request请求的信息一致

提供wcrm防御功能,创建策略阻止适当类型的mime,并且保证请求的mime类型和回应mime类型相同

控制传输使用的编码格式

控制通过http session传输其他类型的流量。

是否允许非rfc兼容的http流量穿越ips,默认这个sig是关掉的,所有非兼容的http流量都可以通过。

content type

1.a specific mime type指定头部里边允许的mime类型

2.content verlfication fails确定请求和传输的mime类型是一样的

3.message-size violation确定特定一种mime的长度

recognized content type signature:只允许一个固化列表里边罗列的mime类型穿越,不在其内的mime类型采取sig相关的action,这么sig是默认打开的.

1.定义一个特定的request类型相关的策略

2.通过一个固化的request类型列表来判断特定流量的行为,在这个列表以内的request类型放过,超过这个类表的类型sig的相关行为就产生,这个sig默认被打开的。

1.定义一个特定传输彪马格式的相应策略

2.通过一个固化的传输编码格式列表来判断特定流量的行为,在这个列表以为的传输编码格式被放过,超出这个类表的个是sig的相应行为就产生,这个sig默认被打开的

3.大块传输编码错误sig,出现大块传输编码错误的时候采取sig定义的相应行为。

当最大的http request数量超过的时候采取sig相应的行为。

0指定在包头里边的mime类型

1指定mime类型的长度限制

2确定头部里边制定的类型和在body里边的类型相同

标签:Describing,request,http,传输,mime,Signature,类型,sig,Engines.2
From: https://www.cnblogs.com/smoke520/p/18357867

相关文章

  • 7.第二天和第三天(第三部分):Describing Signature Engines
    ips的signature是被signatureengire创建的,这些engine是专门为了监控特定流量设计的,engine是senscr的一个组成部分,支持对signature的归类。engine是一个分析器和监控器。atomic:对单个包进行处理flood:监测由dos产生的攻击meta:执行事件关联normalizer:监测不明确或者异常的流......
  • 6.第二天(第二部分):Working with Signatures and Alerts
    signature类型built-insignatures:内建的cisco本身自带的tunedsignatures:调整过的customsignatures:自定义的5.0以后内建了1000多个默认signature,不能重命名或者删除这些内建的signature,你可以retire(退休)这些signature,这样就在引擎里边删除了,但是在signature配置列......
  • 8.第三天(第一部分):Configuring Signatures
    configuringsignaturesalertserverity:告警的严重级别,选项high,informational,low,mediumsigfidelityrating:可信度,越高越可信promiscuousdelta:杂合的增量,可信度的变量,两种模式在线模式和杂合模式.signaturename:signature的名字engine:引擎eventaction:action默......
  • douyin 弹幕逆向signature、a_bogus
    ​声明本文章中所有内容仅供学习交流使用,不用于其他任何目的,抓包内容、敏感网址、数据接口等均已做脱敏处理,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关!       本文章未经许可禁止转载,禁止任何修改后二次传播,擅自使用本文讲解的技术而导致的任......
  • Python爬虫 - js逆向之扣出某平台的_signature加密字段
    前言好久没有做逆向案例分析了,最近都在看同行朋友写好的案例,感觉学到很多,算是取长补短了不多bb,机缘巧合下,拿到个目标网站分析首先抓个包,就看到请求参数里带着这几个参数主要就是_signature了,其他的参数都不重要得想必你一看就知道啥意思了。行,开始分析_signature......
  • JavaScript - jSignature移动端手写签名
    <html><head><scriptsrc="https://cdn.bootcdn.net/ajax/libs/jquery/3.7.1/jquery.min.js"></script><scriptsrc="https://cdn.bootcdn.net/ajax/libs/jSignature/2.1.3/jSignature.min.js"></script>......
  • vue3 smooth-signature 带笔锋手写签名
    mini-smooth-signature 小程序版带笔锋手写签名,支持多平台小程序使用参考:GitHub-linjc/smooth-signature:H5带笔锋手写签名,支持PC端和移动端,任何前端框架均可使用一、安装npminstallsmooth-signature#或yarnaddsmooth-signature 或通过<script>引用,全局变量......
  • 【git commit错误】error: bad signature 0x00000000 fatal: index file corrupt原因
    解决Git错误:error:badsignature0x00000000fatal:indexfilecorrupt原因分析及解决方案在使用Git进行版本控制时,可能会遇到各种错误。其中之一是关于索引文件(通常为.git/index)损坏的错误,这会导致无法正常提交更改。基础知识Git索引:Git使用一个索引文件来跟踪工作目......
  • 高德Signature verification failed
    记录一个高德API的问题: 最近业务需求需要调用高德API,遇到了返回签名错误的问题,但其他API是可以调用通的,经过问题排查,发现是参数类型错误,修改之后成功调用。高德返回code4签名错误问题时:1.可能真的是你签名错误2.你的参数格式类型错误(个人感觉是个bug,因为文档错误码上一个......
  • js逆向实战之一品威客signature参数解密
    url:https://www.epwk.com/login.html分析过程输入用户名和密码,看触发的流量包。signature参数明显是被加密过的,接下来就是去寻找加密的过程。关键词搜索signature。有两处,第二处是个固定值不需要看,关注点在第一处。点进去看对应的代码,并打断点,重新登录,触发该断点。......