发送设置了 SYN + FIN 标志或其他多重违规标志的 TCP 数据包时发生了什么?谢谢
发送设置了 SYN + FIN 标志或其他多重违规标志的 TCP 数据包时发生了什么?
网络工程
tcp
2022-02-26 05:44:24
1个回答
很多扫描工具都使用SYN FIN包,因为过去很多入侵检测系统都没有捕捉到这些,但是现在任何系统都可以安全地假设SYN FIN包是恶意的。
SYN FIN PSH
, SYN FIN RST
,SYN FIN RST PSH
和其他变体SYN FIN
也存在。这些数据包可能被意识到入侵检测系统可能正在寻找仅设置了 SYN 和 FIN 位的数据包的攻击者使用,同样,这些显然是恶意的。
虽然处理此标志组合的方法未在 TCP 的 RFC 中传达,因此操作系统对它的处理方式不同(每个操作系统都会生成自己的错误响应,但始终会检测到违规)