Il firewall di OfficeScan comprende anche un sistema di prevenzione intrusioni (IDS).
Se attivato, il sistema IDS facilita l'identificazione dei pattern nei pacchetti di
rete che possono indicare un attacco al client OfficeScan. Il firewall di OfficeScan
consente di prevenire le seguenti intrusioni note:
-
Frammento troppo grande:
attacco DoS (Denial of Service) in cui un hacker dirige un pacchetto TCP/UDP di dimensioni
eccessive sul computer di destinazione. Un'operazione di questo tipo può comportare
l'overflow del buffer sui computer, causandone il blocco o il riavvio.
-
Ping of Death:
attacco DoS (Denial of Service) in cui un hacker dirige un pacchetto ICMP/ICMPv6 di
dimensioni eccessive sul computer di destinazione. Un'operazione di questo tipo può
comportare l'overflow del buffer sui computer, causandone il blocco o il riavvio.
-
Conflitto ARP:
tipo di attacco in cui un hacker invia una richiesta ARP (Address Resolution Protocol)
a un computer utilizzando lo stesso indirizzo IP come origine e come destinazione.
Il computer oggetto dell'attacco, quindi, comincia a inviare continuamente una risposta
ARP (il suo indirizzo MAC) a se stesso, con conseguente blocco del sistema.
-
Flooding SYN:
attacco DoS (Denial of Service) in cui un programma invia a un computer dei pacchetti
di sincronizzazione (SYN) TCP multipli, causando un invio continuo di risposte di
riconoscimento (SYN/ACK) da parte del computer. Questi invii possono provocare l'esaurimento
della memoria del computer con conseguente blocco del sistema.
-
Frammenti sovrapposti:
questo attacco DoS (Denial of Service) simile al teardrop, invia a un computer dei
frammenti TCP sovrapposti. Questo causa la sovrascrittura delle informazioni di intestazione
del primo frammento TCP che potrebbe così oltrepassare un firewall. Il firewall, a
questo punto, potrebbe consentire l'accesso ai successivi frammenti contenenti il
codice maligno permettendo loro di raggiungere il computer di destinazione.
-
Teardrop:
questo attacco DoS (Denial of Service) simile all'attacco a frammenti sovrapposti,
utilizza dei frammenti IP. Un valore di offset errato all'interno del secondo o di
altri frammenti IP può causare il blocco del sistema operativo del computer ricevente
nel momento in cui tenta di riassemblare i frammenti.
-
Attacco con frammenti di dimensioni minime:
tipo di attacco in cui un frammento TCP di dimensioni minime forza le informazioni
di intestazione del primo pacchetto TCP all'interno del frammento successivo. I router
che filtrano il traffico ignorano pertanto il frammento successivo, che potrebbe invece
contenere dati maligni.
-
IGMP frammentato:
attacco DoS (Denial of Service) che invia pacchetti IGMP frammentati a un computer
di destinazione che non riesce a elaborarli correttamente, con conseguente rallentamento
o blocco del computer.
-
Attacco LAND:
tipo di attacco che invia a un computer dei pacchetti di sincronizzazione (SYN) IP
contenenti lo stesso indirizzo come origine e come destinazione; il computer invia
pertanto la risposta di riconoscimento (SYN/ACK) a se stesso, con conseguente rallentamento
o blocco del computer.