16.3.9 入侵监测

2025-06-18 21:57:50 更新

(一)定义

将入侵监测软件或设备接入待评估网络中,采集评估对象威胁信息和安全状态

(二)分类(按用途)

  1. 主机入侵监测
  2. 网络入侵监测
  3. 应用入侵监测

(三)入侵检测工具

(1)网络协议分析器

  1. Tcpdump
  2. Wireshark

(2)入侵检测系统

  1. Snort
  2. Suricata
  3. Bro

(3)Windows系统注册表监测

  1. regedit

(4)Windows系统安全状态分析

  1. Process Explorer
  2. Autoruns
  3. Process Monitor

(5)恶意代码检测

  1. RootkitRevealer
  2. OlamAV

(6)文件完整性检查

  1. Tripwire
  2. MD5sum