面对“Trinoo攻击”,应该如何抵御? ——————————————————————————!

社区服务
高级搜索
猴岛论坛CSGO反恐精英面对“Trinoo攻击”,应该如何抵御? ——————————————————————————!
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
0个回复

面对“Trinoo攻击”,应该如何抵御? ——————————————————————————!

楼层直达
   尤物★

ZxID:11350689

等级: 少将
-簡簡單單就是好。

举报 只看楼主 使用道具 楼主   发表于: 2010-07-15 0
Trinoo使用“Master”程序对实际实施攻击的“*****”程序实现自动控制,让*****程序用UDP信息包冲击网络,从而对目标进行攻击。抵御策略如下:
  1.在Master程序与*****程序的所有通信中,Trinoo都使用了UDP协议。入侵检测软件能够寻找使用UDP协议的数据流。
  2.Trinoo Master程序的监听端口是27655,攻击者一般借助Telnet通过TCP连接到Master程序所在计算机。入侵检测软件能够搜索到使用TCP并连接到端口27655的数据流。
  3.所有从Master程序到*****程序的通信都包含字符串“l44”,并且被引导到*****的UDP端口27444。入侵检测软件检查到UDP端口27444的连接,如果有包含字符串l44的信息包被发送过去,那么接受这个信息包的计算机可能就是DDoS*****。
  4.Master和*****之间通信受到口令的保护,但是口令不是以加密格式发送的,因此它可以被“嗅探”到并被检测出来。而一旦一个*****被准确地识别出来,Trinoo网络就可以按照如下步骤被拆除:
  在*****Daemon上使用“strings”命令,将Master的IP地址暴露出来。与所有作为Trinoo Master的机器管理者联系,通知他们这一事件。在Master计算机上,识别含有*****IP地址列表的文件(默认名“...”),得到这些计算机的IP地址列表。向*****发送一个伪造“Trinoo”命令来禁止*****。
  通过crontab 文件(在UNIX系统中)的一个条目,*****可以有规律地重新启动。因此,*****计算机需要被反复地关闭,直到*****系统的管理者修复了crontab文件为止。
  最后检查Master程序的活动TCP连接,这能显示攻击者与Trinoo Master程序之间存在的实时连接。


« 返回列表
发帖 回复