KFSensor虚拟蜜罐的安装和使用

所需积分/C币:50 2013-05-31 15:46:10 3.18MB PDF
34
收藏 收藏
举报

本文详细描述了KFSensor这一短小精悍的蜜罐软件的安装及使用操作,对于新手来说具有指导意义。
3)设定接收警报信息的emai1地址,如果需要 KFSensor进行邮件报警的话,可 以在这里填上你的emai1地址 Set Up wizard-EMail Alerts Send f you want KiSensor to send alerts by I address lizard Help 上步@)[下一步③)〗取消 4.关闭 winxp开放的端口服务 Window默认开放了很多的端口服务,如图 Ga C: \WINDOWS\ System32\, cmd.ex X Microsoft Windowa沿P【版本51268 C版权所有 1985-2001 Microsoft Corp G: \Documents and settings \KFSensor>netstat -an Active Connection Proto loc魂⊥ address 上 reign Addres state TCP,回,E:135 园.百..国= LISTENING .日..:445 ISTENING TCP6.区.g.区:1626 LISTENING TcP四,。g,四:1E33 LISTENING TGP R.五.只.=F LISTENINCH TcP169254.59.61:139 LISTENING IGP169254.226.39:139区.马.区,E日 LISTENING UDP回区:58 UDP。回,因。回:135 UDBa.0:445 UDP ,回.,区:5区 UDP,日..:27 g回..:1g28 UDP127.8.1=123 UDP 27.因..⊥=⊥9 IDH16y.24.b罗.6112 UDP169254.59.61:137 UDP169251。59.61:138 DP16925459.61:19E 69254.226.39:123新 169.2 26.39:138 UDP169254.226.39:198 G: DOcuments and settings kFSensor> 在这里我们需要把 window默认提供的端口服务关闭,而让 KFSensor来应答所有的 端口服务请求。 1)关闭139端口 打开“网终连接”,右击“本地连接n”(如果有多个网卡就会有多个本地连接 再弹出的菜单中选择“属性”,进入“木地连接属性”对话框。在弹出的对话框中选 “ Internet协议(TCP/IP)”,点“属性”进入“ Internet协议(TCP/IP)属性”对话 框。点“高级”进入“高级TCP/IP设置”,选“WINs”选项卡,在“ NetBi0S设置”中 选择“禁用TCP/IP上的 NetBIOS”。见下图 高级TPIP设置 ? X 设置」DWK|选项」 肛E地址按使用顺序排列〕) 添加鱼 编辑吧 册除 如果启用 LMHOSTS搜索,它将应用于所有启用 TCP/IP的连接 ⅴ启用 LMHOSTS查询) 导入 LMHOSTS MetroS设置 C默认 从ⅡP服勞器使用 FetAl0S设置。如果使用静态IP地 址或HP服务器不提供 Hetel0s设置,则启用TCP/IP 上的 He tBl0s C启用TC/IF上的 trIos〕 蒙用"TCP/I工的 确定 取消 完成以上操作之后,可以看到139端口的服务已经停止了: c\ C: WINDOWS\Sysle 2\LIR.exe Microsoft indows P[版本5.1.2 C>版权所有1985-261 MicrusufL Curp fBe七ti Active connect Proto oca⊥R《乱ess Pxe立 n Addre Stat TcP日..9.国:135 ..g.因: LISTENING IGP因.区.囚.园:115 。.B.: LISTENING .囚..国:1825 ..四: LISTENING Tc,,E.:129 ,.g.:国 LISTENING TcP..E.:1124 LISTEHING IPg.因,。:1125 ..Q.:g LISTENING TGP .因.E.园:5EE ...E:园 LISTENING TcP192.⊥68.68.29=⊥⊥2492.⊥6868.253:21 ESTABLISHED IGP192168.68.28:1125 2.168.68.253:21 ESTABLISHED TEP192168.68.2:1139 192.16868.253:2 IRE AIT UDP区。因。,国:135 UDP ..=445 UDP.区.区.E:5 UDP..6.:126 UDP.9.:1115 UDP127,..1:123 UP ⊥z7..日.1:112 UDP127E1:198 UDP192168.68.2:123 UDH12168.68.2:1y H日 C: \Documents and settings \kFSensor> 2)关闭137-138端口: 打开“网络连接”,右击“本地连接”,在弹出的菜单中选择“属性”,进入“本 地连接属性”对话框,将“ Microsoft网络客户端”和“ Microsoft网络的文件和 打卬札共亨”前面的小勾去掉。(见图)注:木次设置需要重启计算机之后才能生 效 斗本地连2属性 常规|身份验证|高级 连接时使用 B) AMD PCNET Family PCI Ethernet Adapter 配置C〕 此连接使用下列项目迫 cr6sf网络客戶需 Microsoft网络的文件和打印机共享 思Qs3数据包计划程序 OI 安装 卸载① 属性的了 说明 允许其它计算机用 Microsoft网路访问您的计算机上的 资源 厂连接后在通知区域显示图标) 确定职洎 重启之后可以看到137及138端口的服务已停止: c: C: WINDOWS\System32\cmd.exe Microsoft windows P L版本1.z26 KC>版校所1985-21 Microsoft Corp C: ADucumenLs dnd SeLLinys RFS HIIsUryue LsLdL-dIl Active connections State TcP..B.:135 g_国.E.9:团 LISTENING 因.区.:E LISTENING TGP g_因.区.E: ISTENING UDP,。B。四:135 DPF.凡..月:44 UDP.。.=5Eg UDP 6.园.B.Ea1B26 UDP 日.回..g:1E2 UDP127日.1:123 UDP1921686B.2:123 G: \Documents and Settings RFSensor> 3)关闭445端口 在“开始”菜单中选择“运行”,输入“ regent32”并执行,打开注册表编辑 找到 HKEY LOCAL MACHINE\ SYSTEM Current Control et\ Service\ Ne tBt\ Parameters,将 TransportBindName属性改名为 x TranportBindName即可。注:本次设置需要重启计算机之后才能生效。 4)关闭135及5000端口: 在“开始”菜单中选择“运行”,输入“ regedit32”并执行,打开注册表编辑 器,找到 HKEY LOCAL MACHINE\ SYSTEM\ CurrentControlset\ Service\ RpcSs,将 Start属性的值改为0x04即可。注:本次设置需要重启计算机之后才能生效,且 生效后,所有的本地连接将不可见。 、 KFSensor的使用 (一)界面环境 在介绍如何使用 KFSensor之前,让我们来认识一下 KFSensor的界面: 端口显芸雪人快式显示絆磊口肇泽 重启服 关眼务一比S小4减d 回x 启动服驾 酉a2图丝贤 Duration Wro 表示该端口 属119NTP 务是 感3128I5Pr D 5000 MS Uni Plu 感 Server: Rnning visitors:0 (二)常用功能 导出事件 在“File”菜单下有一个“ Export”子菜单,上面有“ Event list”和“ Selected Event”两个选项。“ Event list”在当 KFSensor有了入侵事件时才能选择,选择该项 会导出所有的事件。“ Selected event”在选中了某个事件之后才能选择,选择该项只 会导出选中事件的内容。以上两种导出都是以XM文本的方式保存的 f5 KFSensor Professional-Evaluation Trial 回 File View scenario Signatures Settings Help Event list Import Lags Into Database. Selected Event Dur ation Pro. Sens,. Senser Connection JH081 251390 0,000 UDP service 20C6-10-1920:15:5779 0 003 TCP 2D6-10-192:16:m58 U, 006 TCP 10 2DL510120160125 0. 002 TCP Exit 2D6-10-1920:16:2975D夏1TCP 10 8 DHCP 鸟7 2D6-10-1920:20:2489 0. 000 UDP 鸥80s 2n6-10-1920:22:07,463 0, 016 TCP 10E 鸟11PoPs 206-10-1920:22:090560.mn6TCP 119 NNTP p10 2D6-10-1920:22:11939 0.002 TCP 巴135sRPC C6-10-1920:22:13.335mn2TCP 139 NBT Session 5. e13 2DL6-10-1 0, 004 ti 389 LDAP 20C6-10-19 0,001 TCP 魯443HTP5 15 20匚6-10-1922H16,174 T 8445 NBT SMB 2Dc6-10-192022H6423 0.005 TCP I0外 593 CIS 20H32:24875D0D0uDP 3 彐1028MC1 2D6-10-1920:40:538410.014TCP1 Server: Stopped visit ors: 2 Events: 26 E 2.端口显示与“客人”模式显示 端口显示是在左边窗口显示提供服务的端口,点击某个端口可以在右边窗口看 到在该端∏上发生的事件 a KFSensor Professional -Evaluation Trial SiylidLures SeL i iys Hely- 号浒"图圖z图哭|N 自102w5c5|D start Duration Pro.sers… Name 00510-scmB:25,390 3 SQL 200-10-Ls2020H24890 000 UD 138 NBT Datagram 如005-10-L52032:24875 國312I5P 005-10-Lsz0:53:50 凵P 0. 000 UDP 2003-10-L521:23:50,296 138 NBT Datagra 5000 MS Uni Pu 8080 IIS Pros 白 了DHCP 137 NBT Na 161 SNMP Running visitors: 2 “客人”模式显示是在左边窗口显示访问 KFSensor所有端口服务的IP,点击 某个IP可以在右边窗凵看到米自该IP的事件。 4A KFSensor Professional-Ewaluation Trial x File view Scenario Siqi strings HelF 口O图 BHis P:o. Ser visitor 8192.16858169-ReCe OF7 CP COnnection 192 168, 68,253 8192166.253 79= CP Connectio192,16,66.253 T二P Connection T二P 3“ CP COnnecti192,1686.253 1g16868,25 T二P Part s- 192,168,68,25 039CP Conner 19216,68.253 T二P ton12216868253 079CPCnnertin P Connection192,16的,25 P CP Connection 192.168. 68.25 Server: RunnIng vlsltors: 2 Events: 20(27 3.让事件按时间排序 有两个按钮让事件按发生的时间排序,其中“14”使最早发生的事件排在最前面 KFSensor Professional -Evalu 口x File Sct 3国‖嘎 国圖国"2阻 日oho:M[m Duration Pro. Sens.N 白TCP 2005-10-L520 0,000 UDP 138 NBT Data k 0 Closed TCP Ports 93 z0D5-10-LEcD:15:了,7 0, 003 TCP S21FTP Guild 0-L520:16:0050 0, 006 TCP SMTP z005-10-L2;16:01 0, 002 TCP 353DN5 2005-10-lsc0:16:029760.m01TCP 7 68 DHCP z05-10-Ls20;20:24,89n 0n凵DP 138 NBT Datat 0016 CE 33 110 POP (9 205-10-Lc0:22:09U8 1083 TCP Conn z00s-10-Lszn:22:11.939 A3 119 NNTP 1085 TCP Connu e11 135 MS RPO 2005-10-ls20:22:1335 1220010-15202214328000cP1089 Port Scan 139 NBT Session 5 e13 DD与-10-Ls2D22:14 TCP 1089 TCP COnDu A 389 LDAP zn5-10-Ls20:22:16,166 1.001 TCP 1092 TCP CI‖ 鸟43HTP p15 nn'-10-Ls20;22;1心,174 0,209TCP 5445 NET. SMB e16 20D5-10L5c022:165423 0,005 TCP 1094 TCP Connu 200-10-LsE0:32!24,875 0. 000 UUP E 1028 MS CI 得18 2005-10-192040:53641 0. 01 TCk 1079 TCP CUI, IL ver: R unning vents: 27/2 “”使最晚发4的事件排在最前面。

...展开详情
试读 20P KFSensor虚拟蜜罐的安装和使用
立即下载 低至0.43元/次 身份认证VIP会员低至7折
一个资源只可评论一次,评论内容不能少于5个字
您会向同学/朋友/同事推荐我们的CSDN下载吗?
谢谢参与!您的真实评价是我们改进的动力~
  • 分享宗师

关注 私信
上传资源赚钱or赚积分
最新推荐
KFSensor虚拟蜜罐的安装和使用 50积分/C币 立即下载
1/20
KFSensor虚拟蜜罐的安装和使用第1页
KFSensor虚拟蜜罐的安装和使用第2页
KFSensor虚拟蜜罐的安装和使用第3页
KFSensor虚拟蜜罐的安装和使用第4页

试读结束, 可继续读2页

50积分/C币 立即下载 >