1、使用Metasploit规避入侵检测系统
如果目标所在的网络部署了入侵检测系统,那么你与目标之间的会话可能很快就会被切断。Snort是一种十分常见的IDS,当它在网络上发现异常时,就会快速地发出警报。
下面来考虑一种现实中的常见情形:对一个HFS服务器进行渗透,但是目标网络上启用了Snort IDS。
在上面的左图中可以看到,我们已经成功获得了Meterpreter会话。然而,上面的右图显示这个会话出了问题。我必须承认,Snort团队和交流社区所制定的规则非常严格,它们往往很难规避。因此,为了更好地学习Metasploit中的规避技术,我们先来了解一下Snort技术。首先使用Snort创建一个简单的规则,它可以检测到HFS服务器的登录行为,规则内容如下。 - alert tcp $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS (msg:"SERVER-WEBAPP
- Rejetto HttpFileServer Login attempt"; content:"GET"; http_method;
- classtype:web-application-attack; sid:1000001;)
复制代码
这个规则十分简单,当任何来自外部网络的GET请求(无论使用什么端口)试图连接到目标网络中的HT |