久久99精品久久久久久琪琪,久久人人爽人人爽人人片亞洲,熟妇人妻无码中文字幕,亚洲精品无码久久久久久久

網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文(含五篇)

時間:2019-11-14 17:51:11下載本文作者:會員上傳
簡介:寫寫幫文庫小編為你整理了多篇相關(guān)的《網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文》,但愿對你工作學(xué)習(xí)有幫助,當然你在寫寫幫文庫還可以找到更多《網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文》。

第一篇:網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文

【摘要】隨著計算機病毒、攻客入侵等網(wǎng)絡(luò)信息安全事件發(fā)生頻率的逐漸增高,人們越來越意識到網(wǎng)絡(luò)安全的重要性。網(wǎng)絡(luò)安全已成為當前計算機網(wǎng)絡(luò)領(lǐng)域所面臨的一個最為主要的問題。入侵檢測系統(tǒng)作為時下IT領(lǐng)域內(nèi)網(wǎng)絡(luò)信息安全的一門新型熱門技術(shù),在保障網(wǎng)絡(luò)安全方面占有舉足輕重的地位。本文主要介紹了入侵檢測有關(guān)內(nèi)容,入侵檢測的主要方法,以及基于計算機網(wǎng)絡(luò)安全入侵檢測系統(tǒng)的設(shè)計。

【關(guān)鍵詞】計算機網(wǎng)絡(luò);安全;入侵檢測系統(tǒng);研究;設(shè)計

計算機網(wǎng)絡(luò)在人們生活中的滲透,不僅改變了人類具體的生活方式,更重要的是改變了人類獲取信息的方式。它的出現(xiàn)在給人們帶來巨大方便的同時,也給人們的信息安全帶來了諸多隱患和威脅。一旦計算機網(wǎng)絡(luò)發(fā)生安全問題,勢必會造成信息泄露,給人們帶來不同程度的經(jīng)濟損失,尤其是企業(yè)內(nèi)部重要的信息,且情況嚴重時將很可能導(dǎo)致整個計算機系統(tǒng)崩潰。因此,為避免病毒等入侵到計算機網(wǎng)絡(luò)系統(tǒng)中,就必須采取有效的入侵檢測方法,設(shè)計出相應(yīng)的入侵檢測系統(tǒng)。

1入侵檢測相關(guān)概述

所謂入侵,指的是一切試圖對資源的可用性、完整性和機密性等產(chǎn)生危害行為的統(tǒng)稱。它既包括發(fā)起惡意攻擊行為的人(惡意攻客),也包括對計算機網(wǎng)絡(luò)與系統(tǒng)造成危害的各種行為(計算機病毒、木馬等)。而入侵檢測則指對所有入侵行為的識別與診斷。其具體操作是對計算機網(wǎng)絡(luò)等中的若干關(guān)鍵點的數(shù)據(jù)信息進行收集與分析,通過該分析結(jié)果對網(wǎng)絡(luò)中是否存在攻擊對象或違反網(wǎng)絡(luò)安全行為的跡象進行判斷。入侵檢測所使用的軟件與硬件組成了入侵檢測系統(tǒng)。它具有必須對采集的數(shù)據(jù)進行安全分析,并從中得出有用的結(jié)果和采取相應(yīng)的保護措施的功能,比其他網(wǎng)絡(luò)安全工具具有更多的智能[1]。

2入侵檢測的主要方法

2.1異常檢測法

異常檢測法主要用于檢測用戶的異常行為及其對計算機資源的異常使用。使用這種檢測方法需要建立相應(yīng)的目標系統(tǒng)和用戶活動模型,以便通過該模型對系統(tǒng)與用戶的實際行為進行檢測,從而對用戶行為是否對計算機網(wǎng)絡(luò)和系統(tǒng)具有攻擊性進行判斷。它具有良好的適應(yīng)性和檢測未知攻擊模式的能力,但誤報率高、檢測結(jié)果準確性差,使得其應(yīng)用受到了一定限制[2]。此外,必須對計算機網(wǎng)絡(luò)與系統(tǒng)中合法授權(quán)用戶的行為等正常特征進行精確的定義、對非法與合法代碼與數(shù)據(jù)之間的界限進行精確的劃分,是當前異常檢測技術(shù)所面臨的主要技術(shù)難點。

2.2混合檢測法

混合檢測法是對異常檢測法與濫用檢測法兩者優(yōu)點的綜合利用。由于這兩種方法在實際應(yīng)用過程中呈現(xiàn)出一定的互補關(guān)系,因而兩者的有機結(jié)合可以達到取長補短、相互彌補的檢測效果,可以在很大程度上提高整體入侵檢測的性能與效率[3]。

3基于計算機網(wǎng)絡(luò)安全入侵檢測系統(tǒng)的設(shè)計

3.1網(wǎng)絡(luò)入侵檢測系統(tǒng)的設(shè)計

將網(wǎng)絡(luò)入侵檢測系統(tǒng)裝在被保護的計算機網(wǎng)絡(luò)中,將原始網(wǎng)絡(luò)報文作為數(shù)據(jù)源對入侵對象進行分析。在網(wǎng)絡(luò)入侵檢測系統(tǒng)的設(shè)計當中,對于所有通過網(wǎng)絡(luò)傳輸數(shù)據(jù)的實時監(jiān)控與分析通常采用一個網(wǎng)絡(luò)適配器即可;對于數(shù)據(jù)采集模塊的設(shè)計,需要配備有過濾器、探測器、網(wǎng)絡(luò)接口引擎等元器件。數(shù)據(jù)采集模塊主要實現(xiàn)的功能是,按照一定網(wǎng)絡(luò)協(xié)議從網(wǎng)絡(luò)上獲取與入侵事件有關(guān)的全部數(shù)據(jù)信息,獲取后將其傳送至入侵檢測系統(tǒng)分析引擎模塊,對其安全性進行詳細全面的分析,以判斷其是否存在攻擊性。入侵分析引擎模塊的主要功能是,結(jié)合計算機網(wǎng)絡(luò)安全數(shù)據(jù)庫,對從數(shù)據(jù)采集模塊傳送來的數(shù)據(jù)信息進行安全分析,并將分析結(jié)果傳送至配置與管理模塊。配置與管理模塊實現(xiàn)的主要功能是,對其他功能模塊的配置工作進行管理,并將從入侵分析引擎模塊傳送來的安全分析結(jié)果以有效的方式向網(wǎng)絡(luò)管理員告知,從而為網(wǎng)絡(luò)管理員及時做出入侵應(yīng)對措施提供依據(jù)和支持。當網(wǎng)絡(luò)入侵系統(tǒng)檢測到攻擊時,相應(yīng)的功能模塊會立刻以報警、廣播、中斷連接等方式來對入侵者做出反應(yīng),向人們發(fā)出提示信息。

3.2主機入侵檢測系統(tǒng)的設(shè)計

主機入侵檢測系統(tǒng)的數(shù)據(jù)源通常包括應(yīng)用程序日志、系統(tǒng)日志等。其入侵檢測功能的實現(xiàn)主要是通過對這些審計記錄文件所記錄的內(nèi)容與攻擊內(nèi)容進行匹配。若不匹配說明該入侵對象不具有攻擊性,若匹配則入侵檢測系統(tǒng)及時向網(wǎng)絡(luò)管理員發(fā)出警報,同時做出相應(yīng)的保護行為。審計數(shù)據(jù)記錄的是系統(tǒng)用戶行為信息,在系統(tǒng)運行過程中必須要保證其不會被修改或泄露。然而當系統(tǒng)遭受攻擊時,這些數(shù)據(jù)很可能發(fā)生修改或泄露,因此主機入侵檢測系統(tǒng)的設(shè)計必須要具備一項功能,即檢測系統(tǒng)在完全被攻擊者控制之前,完成對審計數(shù)據(jù)的分析,并及時發(fā)出警報采取一定防護手段。主機入侵檢測系統(tǒng)具有精確判斷入侵事件、針對不同操作系統(tǒng)的特點準確判斷出計算機網(wǎng)絡(luò)應(yīng)用層的入侵事件等優(yōu)點。

4總結(jié)

總之,在計算機網(wǎng)絡(luò)安全問題的處理過程中,入侵檢測系統(tǒng)的研究與設(shè)計是非常關(guān)鍵的一個環(huán)節(jié)。一個性能良好的入侵檢測系統(tǒng)可以有效彌補防火墻存在的不足,可以為計算機網(wǎng)絡(luò)的安全提供可靠的保障,是現(xiàn)代網(wǎng)絡(luò)安全措施中一種較為有效的防護技術(shù)。雖然,現(xiàn)階段入侵檢測技術(shù)仍處于發(fā)展階段,但隨著社會各界對計算機網(wǎng)絡(luò)入侵檢測系統(tǒng)設(shè)計的越來越高度重視,入侵檢測系統(tǒng)的應(yīng)用范圍和檢測性能必將會上升到一個新的臺階。

參考文獻

[1]唐靜.計算機網(wǎng)絡(luò)安全中入侵檢測系統(tǒng)的研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2015,08:21~22.[2]庫宇.高速網(wǎng)絡(luò)入侵檢測系統(tǒng)的研究與設(shè)計[D].吉林大學(xué),2008.[3]鄭關(guān)勝,李含光.基于動態(tài)網(wǎng)絡(luò)安全模型的入侵檢測系統(tǒng)的研究[J].計算機應(yīng)用,2006(S1):160~161+185.作者:吳卉男 單位:貴州師范大學(xué)數(shù)學(xué)與計算機科學(xué)學(xué)院

第二篇:入侵檢測技術(shù)論文

目錄

第一章 緒論

1.1 入侵檢測技術(shù)的背景 1.2 程序設(shè)計的目的 第二章 入侵檢測系統(tǒng) 2.1 網(wǎng)絡(luò)入侵概述

2.2 網(wǎng)絡(luò)存在的安全隱患

2.3 網(wǎng)絡(luò)入侵與攻擊的常用手段 2.4 入侵檢測技術(shù)

2.4.1 誤用入侵檢測技術(shù) 2.4.2 異常入侵檢測技術(shù)

第三章 協(xié)議分析 3.1 協(xié)議分析簡介 3.2 協(xié)議分析的優(yōu)勢

第四章 PANIDS系統(tǒng)的設(shè)計及實現(xiàn) 4.1 PANIDS系統(tǒng)總體結(jié)構(gòu)設(shè)計

4.2 系統(tǒng)基本信息讀取模塊的設(shè)計及實現(xiàn) 4.3 網(wǎng)絡(luò)數(shù)據(jù)包捕獲模塊的設(shè)計及實現(xiàn) 4.4 基于協(xié)議分析的入侵檢測模塊的設(shè)計及實現(xiàn) 4.4.1 數(shù)據(jù)包的分解 4.4.2 入侵檢測的實現(xiàn) 4.5 實驗結(jié)果及結(jié)論

第五章 總結(jié)與參考文獻

摘要

網(wǎng)絡(luò)技術(shù)高速發(fā)展的今天,人們越來越依賴于網(wǎng)絡(luò)進行信息的處理。因此,網(wǎng)絡(luò)安全就顯得相當重要,隨之產(chǎn)生的各種網(wǎng)絡(luò)安全技術(shù)也得到了不斷地發(fā)展。防火墻、加密等技術(shù),總的來說均屬于靜態(tài)的防御技術(shù)。如果單純依靠這些技術(shù),仍然難以保證網(wǎng)絡(luò)的安全性。入侵檢測技術(shù)是一種主動的防御技術(shù),它不僅能檢測未經(jīng)授權(quán)的對象入侵,而且也能監(jiān)視授權(quán)對象對系統(tǒng)資源的非法使用。傳統(tǒng)的入侵檢測系統(tǒng)一般都采用模式匹配技術(shù),但由于技術(shù)本身的特點,使其具有計算量大、檢測效率低等缺點,而基于協(xié)議分析的檢測技術(shù)較好的解決了這些問題,其運用協(xié)議的規(guī)則性及整個會話過程的上下文相關(guān)性,不僅提高了入侵檢測系統(tǒng)的速度,而且減少了漏報和誤報率。本文提出了一種基于協(xié)議分析的網(wǎng)絡(luò)入侵檢測系統(tǒng)PANIDS的模型,在該模型中通過Winpcap捕獲數(shù)據(jù)包,并對數(shù)據(jù)包進行協(xié)議分析,判斷其是否符合某種入侵模式,從而達到入侵檢測的目的。

關(guān)鍵詞: 入侵檢測,協(xié)議分析,PANIDS

第一章 緒論

1.1 入侵檢測技術(shù)的背景

隨著計算機網(wǎng)絡(luò)的飛速發(fā)展,網(wǎng)絡(luò)通信已經(jīng)滲透到社會經(jīng)濟、文化和科學(xué)的各個領(lǐng)域;對人類社會的進步和發(fā)展起著舉足輕重的作用,它正影響和改變著人們工作、學(xué)習(xí)和生活的方式。另外,Internet的發(fā)展和應(yīng)用水平也已經(jīng)成為衡量一個國家政治、經(jīng)濟、軍事、技術(shù)實力的標志;發(fā)展網(wǎng)絡(luò)技術(shù)是國民經(jīng)濟現(xiàn)代化建設(shè)不可缺少的必要條件。網(wǎng)絡(luò)使得信息的獲取、傳遞、存儲、處理和利用變得更加有效、迅速,網(wǎng)絡(luò)帶給人們的便利比比皆是。然而,網(wǎng)絡(luò)在給人們的學(xué)習(xí)、生活和工作帶來巨大便利的同時也帶來了各種安全問題。網(wǎng)絡(luò)黑客可以輕松的取走你的機密文件,竊取你的銀行存款,破壞你的企業(yè)帳目,公布你的隱私信函,篡改、干擾和毀壞你的數(shù)據(jù)庫,甚至直接破壞你的磁盤或計算機,使你的網(wǎng)絡(luò)癱瘓或者崩潰。因此,研究各種切實有效的安全技術(shù)來保障計算機系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的安全,已經(jīng)成為刻不容緩的課題。伴隨著網(wǎng)絡(luò)的發(fā)展,各種網(wǎng)絡(luò)安全技術(shù)也隨之發(fā)展起來。常用的網(wǎng)絡(luò)安全技術(shù)有:數(shù)據(jù)加密、虛擬專用網(wǎng)絡(luò)(VPN,Virtual Private Network)、防火墻、殺毒軟件、數(shù)字簽名和身份認證等技術(shù)。這些傳統(tǒng)的網(wǎng)絡(luò)安全技術(shù),對保護網(wǎng)絡(luò)的安全起到非常重要的作用,然而它們也存在不少缺陷。例如,防火墻技術(shù)雖然為網(wǎng)絡(luò)服務(wù)提供了較好的身份認證和訪問控制,但是它不能防止來自防火墻內(nèi)部的攻擊、不能防備最新出現(xiàn)的威脅、不能防止繞過防火墻的攻擊,入侵者可以利用脆弱性程序或系統(tǒng)漏洞繞過防火墻的訪問控制來進行非法攻擊。傳統(tǒng)的身份認證技術(shù),很難抵抗脆弱性口令、字典攻擊、特洛伊木馬、網(wǎng)絡(luò)窺探器以及電磁輻射等攻擊手段。虛擬專用網(wǎng)技術(shù)只能保證傳輸過程中的安全,并不能防御諸如拒絕服務(wù)攻擊、緩沖區(qū)溢出等常見的攻擊。另外,這些技術(shù)都屬于靜態(tài)安全技術(shù)的范疇;靜態(tài)安全技術(shù)的缺點是只能靜態(tài)和消極地防御入侵,而不能主動檢測和跟蹤入侵。而入侵檢測技術(shù)是一種動態(tài)安全技術(shù),它主動地收集包括系統(tǒng)審計數(shù)據(jù),網(wǎng)絡(luò)數(shù)據(jù)包以及用戶活動狀態(tài)等多方面的信息;然后進行安全性分析,從而及時發(fā)現(xiàn)各種入侵并產(chǎn)生響應(yīng)。1.2 程序設(shè)計的目的

在目前的計算機安全狀態(tài)下,基于防火墻、加密技術(shù)等的安全防護固然重要;但是要根本改善系統(tǒng)的安全現(xiàn)狀,必須要發(fā)展入侵檢測技術(shù)。它已經(jīng)成為計算機安全策略中的核心技術(shù)之一。Intrusion Detection System(簡稱IDS)作為一種主動的安全防護技術(shù),提供了對內(nèi)部攻擊、外部攻擊和誤操作的實時保護。從網(wǎng)絡(luò)安全立體縱深的多層次防御角度出發(fā),入侵檢測理應(yīng)受到高度重視,這從國外入侵檢測產(chǎn)品市場的蓬勃發(fā)展就可以看出。在國內(nèi),隨著上網(wǎng)關(guān)鍵部門、關(guān)鍵業(yè)務(wù)越來越多,迫切需要具有自主版權(quán)的入侵檢測產(chǎn)品;但目前我國的入侵檢測技術(shù)還不夠成熟,處于發(fā)展和跟蹤國外技術(shù)的階段,所以對入侵檢測系統(tǒng)的研究非常重要。傳統(tǒng)的入侵檢測系統(tǒng)中一般采用傳統(tǒng)的模式匹配技術(shù),將待分析事件與入侵規(guī)則相匹配。從網(wǎng)絡(luò)數(shù)據(jù)包的包頭開始與攻擊特征字符串比較。若比較結(jié)果不同,則下移一個字節(jié)再進行;若比較結(jié)果相同,那么就檢測到一個可 能 的攻擊。這種逐字節(jié)匹配方法具有計算負載大及探測不夠靈活兩個最根本的缺陷。面對近幾年不斷出現(xiàn)的ATM、千兆以太網(wǎng)、G比特光纖網(wǎng)等高速網(wǎng)絡(luò)應(yīng)用,實現(xiàn)實時入侵檢測成為一個現(xiàn)實的問題。適應(yīng)高速網(wǎng)絡(luò)的環(huán)境,改進檢測算法以提高運行速度和效率是解決該問題的一個途徑。協(xié)議分析能夠智能地”理解”協(xié)議,利用網(wǎng)絡(luò)協(xié)議的高度規(guī)則性快速探測攻擊的存在,從而大大減少了模式匹配所需的運算。所以說研究基于協(xié)議分析的入侵檢測技術(shù)具有很強的現(xiàn)實意義。

第二章 入侵檢測系統(tǒng)

2.1 網(wǎng)絡(luò)入侵概述

網(wǎng)絡(luò)在給人們帶來便利的同時也引入了很多安全問題。從防衛(wèi)者的角度來看,網(wǎng)絡(luò)安全的目標可以歸結(jié)為以下幾個方面 :(1)網(wǎng)絡(luò)服務(wù)的可用性。在需要時,網(wǎng)絡(luò)信息服務(wù)能為授權(quán)用戶提供實時有效的服務(wù)。

(2)網(wǎng)絡(luò)信息的保密性。網(wǎng)絡(luò)服務(wù)要求能防止敏感信息泄漏,只有授權(quán)用戶才能獲取服務(wù)信息。

(3)網(wǎng)絡(luò)信息的完整性。網(wǎng)絡(luò)服務(wù)必須保證服務(wù)者提供的信息內(nèi)容不能被非授權(quán)篡改。完整性是對信息的準確性和可靠性的評價指標。

(4)網(wǎng)絡(luò)信息的不可抵賴性。用戶不能否認消息或文件的來源地,也不能否認接受了信息或文件。

(5)網(wǎng)絡(luò)運行的可控性。也就是網(wǎng)絡(luò)管理的可控性,包括網(wǎng)絡(luò)運行的物理的可控性和邏輯或配置的可控性,能夠有效地控制網(wǎng)絡(luò)用戶的行為及信息的傳播范圍。

2.2 網(wǎng)絡(luò)存在的安全隱患

網(wǎng)絡(luò)入侵從根本上來說,主要是因為網(wǎng)絡(luò)存在很多安全隱患,這樣才使得攻擊者有機可乘。導(dǎo)致網(wǎng)絡(luò)不安全的主要因素可以歸結(jié)為下面幾點:

(1)軟件的Bug。眾所周知,各種操作系統(tǒng)、協(xié)議棧、服務(wù)器守護進程、各種應(yīng)用程序等都存在不少漏洞。可以不夸張的說,幾乎每個互聯(lián)網(wǎng)上的軟件都或多或少的存在一些安全漏洞。這些漏洞中,最常見的有緩沖區(qū)溢出、競爭條件(多個程序同時訪問一段數(shù)據(jù))等。

(2)系統(tǒng)配置不當。操作系統(tǒng)的默認配置往往照顧用戶的友好性,但是容易使用的同時也就意味著容易遭受攻擊。這類常見的漏洞有:系統(tǒng)管理員配置不恰當、系統(tǒng)本身存在后門等。

(3)脆弱性口令。大部分人為了輸入口令的時候方便簡單,多數(shù)都使用自己或家人的名字、生日、門牌號、電話號碼等作為口令。攻擊者可以通過猜測口令或拿到口令文件后,利用字典攻擊等手段來輕易破解口令。

(4)信息泄漏。入侵者常用的方法之一就是竊聽。在廣播式的局域網(wǎng)上,將網(wǎng)卡配置成”混雜”模式,就可以竊聽到該局域網(wǎng)的所有數(shù)據(jù)包。如果在服務(wù)器上安裝竊聽軟件就可以拿到遠程用戶的帳號和口令。

(5)設(shè)計的缺陷。最典型的就是TCP/IP協(xié)議,在協(xié)議設(shè)計時并沒有考慮到安全因素。雖然現(xiàn)在已經(jīng)充分意識到了這一點,但是由于TCP/IP協(xié)議已經(jīng)廣泛使用,因此暫時還無法被完全代替。另外,雖然操作系統(tǒng)設(shè)計的時候考慮了很多安全因素,但是仍然無法避免地存在一些缺陷。例如,廣泛使用的Windows操作系統(tǒng),幾乎每隔幾個月都要出一定數(shù)量的安全補丁,就是因為系統(tǒng)存在很多安全隱患。2.3 網(wǎng)絡(luò)入侵與攻擊的常用手段

長期以來,黑客攻擊技術(shù)沒有成為系統(tǒng)安全研究的一個重點,一方面是攻擊技術(shù)很大程度上依賴于個人的經(jīng)驗以及攻擊者之間的交流,這種交流通常都是地下的,黑客有他們自己的交流方式和行為準則,這與傳統(tǒng)的學(xué)術(shù)研究領(lǐng)域不相同;另一方面,研究者還沒有充分認識到:只有更多地了解攻擊技術(shù),才能更好地保護系統(tǒng)的安全。下面簡單介紹幾種主要的攻擊類型。1.探測攻擊

通過掃描允許連接的服務(wù)和開放端口,能迅速發(fā)現(xiàn)目標主機端口的分配情況以及所提供的各項服務(wù)和服務(wù)程序的版本號。另外通過掃描還可以探測到系統(tǒng)的漏洞等信息。黑客找到有機可乘的服務(wù)或端口后就可以進行攻擊了。常見的探測掃描程序有:SATAN、NTScan、X_Scan、Nessus等。2.網(wǎng)絡(luò)監(jiān)聽

將網(wǎng)卡設(shè)置為混雜模式,對已流經(jīng)某個以太網(wǎng)段的所有數(shù)據(jù)包進行監(jiān)聽,以獲取敏感信息,如包含了”usename”或”password”等信息的數(shù)據(jù)包。常見的網(wǎng)絡(luò)監(jiān)聽工具有:NetRay、Sniffer、Etherfind、Snoop、Tcpdump等。3.解碼類攻擊

通過各種方法獲取password文件,然后用口令猜測程序來破譯用戶帳號和密碼。常見的解碼工具有:Crack、LophtCrack等。

2.4 入侵檢測技術(shù)

入侵檢測技術(shù)可以分為兩大類:異常入侵檢測技術(shù)和誤用入侵檢測技術(shù)。下面分別介紹這兩種入侵檢測技術(shù)。2.4.1 誤用入侵檢測技術(shù)

誤用入侵檢測首先對表示特定入侵的行為模式進行編碼,建立誤用模式庫;然后對實際檢測過程中得到的審計事件數(shù)據(jù)進行過濾,檢查是否包含入侵特征串。誤用檢測的缺陷在于只能檢測已知的攻擊模式。常見的誤用入侵檢測技術(shù)有以下幾種:

1.模式匹配

模式匹配是最常用的誤用檢測技術(shù),特點是原理簡單、擴展性好、檢測效率高、可以實時檢測;但是只能適用于比較簡單的攻擊方式。它將收集到的信息與已知的網(wǎng)絡(luò)入侵和系統(tǒng)誤用模式串進行比較,從而發(fā)現(xiàn)違背安全策略的行為。著名的輕量級開放源代碼入侵檢測系統(tǒng)Snort就是采用這種技術(shù)。2.專家系統(tǒng)

該技術(shù)根據(jù)安全專家對可疑行為的分析經(jīng)驗來形成一套推理規(guī)則,然后在此基礎(chǔ)上建立相應(yīng)的專家系統(tǒng)來自動對所涉及的入侵行為進行分析。該系統(tǒng)應(yīng)當能夠隨著經(jīng)驗的積累而利用其自學(xué)習(xí)能力進行規(guī)則的擴充和修正。專家系統(tǒng)方法存在一些實際問題:處理海量數(shù)據(jù)時存在效率問題,這是由于專家系統(tǒng)的推理和決策模塊通常使用解釋型語言來實現(xiàn),所以執(zhí)行速度比編譯型語言慢;專家系統(tǒng)的性能完全取決于設(shè)計者的知識和技能;規(guī)則庫維護非常艱巨,更改規(guī)則時必須考慮到對知識庫中其他規(guī)則的影響等等。3.狀態(tài)遷移法

狀態(tài)遷移圖可用來描述系統(tǒng)所處的狀態(tài)和狀態(tài)之間可能的遷移。狀態(tài)遷移圖用于入侵檢測時,表示了入侵者從合法狀態(tài)遷移到最終的危害狀態(tài)所采取的一系列行動。

在檢測未知的脆弱性時,因為狀態(tài)遷移法強調(diào)的是系統(tǒng)處于易受損的狀態(tài)而不是未知入侵的審計特征,因此這種方法更具有健壯性。而它潛在的一個弱點是太拘泥于預(yù)先定義的狀態(tài)遷移序列。這種模型運行在原始審計數(shù)據(jù)的抽象層次上,它利用系統(tǒng)狀態(tài)的觀念和事件的轉(zhuǎn)變流;這就有可能提供了一種既能減少誤警率又能檢測到新的攻擊的途徑。另外,因為涉及了比較高層次的抽象,有希望把它的知識庫移植到不同的機器、網(wǎng)絡(luò)和應(yīng)用的入侵檢測上。2.4.2 異常入侵檢測技術(shù)

異常檢測是通過對系統(tǒng)異常行為的檢測來發(fā)現(xiàn)入侵。異常檢測的關(guān)鍵問題在于正常使用模式的建立,以及如何利用該模式對當前系統(tǒng)或用戶行為進行比較,從而判斷出與正常模式的偏離程度。”模式”(profiles)通常使用一組系統(tǒng)的度量(metrics)來定義。度量,就是指系統(tǒng)或用戶行為在特定方面的衡量標準。每個度量都對應(yīng)于一個門限值。常用的異常檢測技術(shù)有: 1.統(tǒng)計分析

最早的異常檢測系統(tǒng)采用的是統(tǒng)計分析技術(shù)。首先,檢測器根據(jù)用戶對象的動作為每個用戶建立一個用戶特征表,通過比較當前特征與已存儲定型的以前特征,從而判斷是否異常行為。統(tǒng)計分析的優(yōu)點:有成熟的概率統(tǒng)計理論支持、維護方便,不需要象誤用檢測系統(tǒng)那樣不斷地對規(guī)則庫進行更新和維護等。統(tǒng)計分析的缺點:大多數(shù)統(tǒng)計分析系統(tǒng)是以批處理的方式對審計記錄進行分析的,不能提供對入侵行為的實時檢測、統(tǒng)計分析不能反映事件在時間順序上的前后相關(guān)性,而不少入侵行為都有明顯的前后相關(guān)性、門限值的確定非常棘手等。2.神經(jīng)網(wǎng)絡(luò)

這種方法對用戶行為具有學(xué)習(xí)和自適應(yīng)功能,能夠根據(jù)實際檢測到的信息有效地加以處理并做出入侵可能性的判斷。利用神經(jīng)網(wǎng)絡(luò)所具有的識別、分類和歸納能力,可以使入侵檢測系統(tǒng)適應(yīng)用戶行為特征的可變性。從模式識別的角度來看,入侵檢測系統(tǒng)可以使用神經(jīng)網(wǎng)絡(luò)來提取用戶行為的模式特征,并以此創(chuàng)建用戶的行為特征輪廓。總之,把神經(jīng)網(wǎng)絡(luò)引入入侵檢測系統(tǒng),能很好地解決用戶行為的動態(tài)特征以及搜索數(shù)據(jù)的不完整性、不確定性所造成的難以精確檢測的問題。利用神經(jīng)網(wǎng)絡(luò)檢測入侵的基本思想是用一系列信息單元(命令)訓(xùn)練神經(jīng)單元,這樣在給定一組輸入后,就可能預(yù)測輸出。將神經(jīng)網(wǎng)絡(luò)應(yīng)用于攻擊模式的學(xué)習(xí),理論上也是可行的。但目前主要應(yīng)用于系統(tǒng)行為的學(xué)習(xí),包括用戶以及系統(tǒng)守護程序的行為。與統(tǒng)計理論相比,神經(jīng)網(wǎng)絡(luò)更好地表達了變量間的非線性關(guān)系,并且能自動學(xué)習(xí)并更新。

神經(jīng)網(wǎng)絡(luò)也存在一些問題:在不少情況下,系統(tǒng)趨向于形成某種不穩(wěn)定的網(wǎng)絡(luò)結(jié)構(gòu),不能從訓(xùn)練數(shù)據(jù)中學(xué)習(xí)特定的知識,這種情況目前尚不能完全確定產(chǎn)生的原因;另外,神經(jīng)網(wǎng)絡(luò)對判斷為異常的事件不會提供任何解釋或說明信息,這導(dǎo)致了用戶無法確認入侵的責(zé)任人,也無法判斷究竟是系統(tǒng)哪方面存在的問題導(dǎo)致了攻擊者得以成功入侵。

前面介紹了誤用檢測和異常檢測所使用的一些常用檢測手段,在近期入侵檢測系統(tǒng)的發(fā)展過程中,研究人員提出了一些新的入侵檢測技術(shù)。這些技術(shù)不能簡單地歸類為誤用檢測或異常檢測,它們提供了一種有別于傳統(tǒng)入侵檢測視角的技術(shù)層次。這些新技術(shù)有:免疫系統(tǒng)、基因算法、數(shù)據(jù)挖掘、基于代理的檢測等等,他們提供了更具有普遍意義的分析檢測技術(shù),或者提出了新的檢測系統(tǒng)構(gòu)架,因此無論是對誤用檢測還是對異常檢測來說都可以得到很好的應(yīng)用。

第三章 協(xié)議分析

3.1 協(xié)議分析簡介 1.以太幀協(xié)議分析

這是對以太網(wǎng)數(shù)據(jù)幀頭進行協(xié)議分析,并把分析的結(jié)果記入Packet結(jié)構(gòu)中。分析完以太幀頭后把數(shù)據(jù)包傳送到下一級協(xié)議分析程序中。數(shù)據(jù)幀的第13和14兩個字節(jié)組成的字段是協(xié)議類型字段。如果用十六進制表示,那么IP協(xié)議對應(yīng)0X0800、ARP對應(yīng)0X0806、RARP對應(yīng)0X0835。2.ARP和RARP數(shù)據(jù)包協(xié)議分析

這是對ARP或RARP數(shù)據(jù)進行協(xié)議分析,并把協(xié)議分析后的數(shù)據(jù)送入基于ICMP協(xié)議規(guī)則集的匹配檢測模塊進行檢測,查看是否存在ARP和RARP相關(guān)的攻擊。由于基于ARP/RARP協(xié)議的攻擊較少,所以把他們歸入ICMP協(xié)議規(guī)則集中。3.IP數(shù)據(jù)包協(xié)議分析

這是對IP 數(shù)據(jù)包進行協(xié)議分析,并把協(xié)議分析后的數(shù)據(jù)送入基于IP協(xié)議規(guī)則集的匹配檢測程序中進行檢測。IP數(shù)據(jù)包首部的第一個字節(jié)的后面4個比特組成的字段標識了IP首部的長度。該字段的值乘以4就等于IP首部的長度。沒有包含IP選項的普通IP首部長度為20,如果大于20就說明此IP數(shù)據(jù)包包含IP首部。第5和第6個字節(jié)是IP數(shù)據(jù)包的16位標識,每一IP數(shù)據(jù)包都有唯一的標識。該標識在IP數(shù)據(jù)包分片重組時中起到至關(guān)重要的作用,每個分片就是通過檢查此ID號來判別是否屬于同一個IP包。第7個字節(jié)開始的前3個比特是重要的標志位:第一個標志位(最高位)為保留位(該位必須為0,否則就是一個錯誤的IP數(shù)據(jù)包),第二個標志位DF指示該IP數(shù)據(jù)包能否分片(該位為0則表示該IP數(shù)據(jù)包可以分片,為1則不能分片),第三個標志位MF指示該數(shù)據(jù)包是否為最后一個分片(該位為0表示此數(shù)據(jù)包是最后一個分片,為1表示不是最后一個分片)。從MF標志位開始的后面13個比特位記錄了分片的偏移量。分片的IP數(shù)據(jù)包,各個分片到目的端才會重組;傳輸過程中每個分片可以獨立選路。如何才能重組一個分片了的IP數(shù)據(jù)包呢?首先,16位分片ID(Fragment ID)標識了每個IP數(shù)據(jù)包的唯一性。數(shù)據(jù)包分片后,它的每個分片具有相同的標識。其次,通過每個分片的片偏移量可以確定每個分片的位置,再結(jié)合MF可以判斷該分片是否為最后一個分片。綜合上述信息,就可以順利的重組一個數(shù)據(jù)包。分片重組對網(wǎng)絡(luò)入侵檢測系統(tǒng)具有重要意義。首先,有一些攻擊方法利用了操作系統(tǒng)協(xié)議棧中分片合并實現(xiàn)上的漏洞,例如著名的TearDrop攻擊就是在短時間內(nèi)發(fā)送若干偏移量有重疊的分片,目標機接收到這樣的分片的時候就會合并分片,由于其偏移量的重疊而發(fā)生內(nèi)存錯誤,甚至?xí)?dǎo)致協(xié)議棧的崩潰。這種攻擊手段單從一個數(shù)據(jù)包上是無法辨認的,需要在協(xié)議分析中模擬操作系統(tǒng)的分片合并,以發(fā)現(xiàn)不合法的分片。另外,Tiny Fragment(極小分片)等攻擊方法,將攻擊信息隱藏在多個微小分片內(nèi)來繞過入侵檢測系統(tǒng)或防火墻的檢測從而達到攻擊的目的。對付這種攻擊也需要在檢測的過程中合并碎片,恢復(fù)數(shù)據(jù)包的真實面目。

IP包頭的第10個字節(jié)開始的后面八個比特位表示了協(xié)議的類型:其中1表示ICMP協(xié)議,2表示IGMP協(xié)議,6表示TCP協(xié)議,17表示UDP協(xié)議。(這些數(shù)字是十進制的)。對IP數(shù)據(jù)包檢測完畢后,如果檢測到攻擊就記錄該數(shù)據(jù)包,然后重新開始檢測一個新的原始數(shù)據(jù)包。如果沒有檢測到攻擊,則在判斷上層協(xié)議類型之后就把數(shù)據(jù)包分流到TCP、UDP等協(xié)議分析程序中進行進一步協(xié)議分析。4.TCP數(shù)據(jù)包協(xié)議分析

這是對TCP數(shù)據(jù)包進行協(xié)議分析,并把協(xié)議分析后的數(shù)據(jù)送入基于TCP協(xié)議規(guī)則集的匹配檢測程序中進行檢測。首先讀入TCP數(shù)據(jù)包,對TCP包頭進行協(xié)議分析;并檢查是否有TCP選項,如果有的話就對TCP選項進行協(xié)議分析。然后,判斷該TCP數(shù)據(jù)包是否發(fā)生分段,如果發(fā)生了分段就進行TCP重組。再把重組后的數(shù)據(jù)包送入基于TCP協(xié)議規(guī)則集的匹配檢測程序進行檢測。如果檢測到攻擊就記錄下該攻擊數(shù)據(jù)包,以備攻擊取證等使用。記錄數(shù)據(jù)包后又返回,重新讀取一個新的數(shù)據(jù)包。如果沒有檢測到攻擊,就把該數(shù)據(jù)包送入下一級協(xié)議分析模塊中,作進一步的協(xié)議分析。

5.ICMP數(shù)據(jù)包協(xié)議分析

這是對ICMP數(shù)據(jù)包進行協(xié)議分析,并把協(xié)議分析后的數(shù)據(jù)送入基于ICMP協(xié)議規(guī)則集的匹配檢測程序中進行檢測。ICMP報文有很多類型,根據(jù)報文中的類型字段和代碼字段就可以區(qū)分每一種ICMP報文類型。6.UDP協(xié)議分析

這是對UDP數(shù)據(jù)包進行協(xié)議分析,并把協(xié)議分析后的數(shù)據(jù)送入基于UDP協(xié)議規(guī)則集的匹配檢測程序中進行檢測。如果檢測到攻擊就記錄該數(shù)據(jù)包,然后返回并讀取下一個數(shù)據(jù)包。如果沒有檢測到攻擊,那么就把數(shù)據(jù)包送入基于應(yīng)用層協(xié)議規(guī)則集的檢測模塊進行進一步的檢測分析。應(yīng)用層協(xié)議很復(fù)雜,這里不進行詳細討論。

3.2 協(xié)議分析的優(yōu)勢(1)提高性能:當系統(tǒng)提升協(xié)議棧來解析每一層時,它用已獲得的知識來消除在數(shù)據(jù)包結(jié)構(gòu)中不可能出現(xiàn)的攻擊。比如4層協(xié)議是TCP,那就不用再搜索其他第四層協(xié)議如UDP上形成的攻擊。如果數(shù)據(jù)包最高層是簡單網(wǎng)絡(luò)管理協(xié)議SNMP(Simple Network Management Protocol),那就不用再尋找Telnet或HTTP攻擊。這樣檢測的范圍明顯縮小,而且更具有針對性;從而使得IDS系統(tǒng)性能得到明顯改善。

(2)能夠探測碎片攻擊等基于協(xié)議漏洞的攻擊:在基于協(xié)議分析的IDS中,各種協(xié)議都被解析。如果出現(xiàn)IP分片,數(shù)據(jù)包將首先被重裝;然后再對整個數(shù)據(jù)包進行詳細分析來檢測隱藏在碎片中的潛在攻擊行為。這是采用傳統(tǒng)模式匹配技術(shù)的NIDS所無法做到的。(3)降低誤報和漏報率:協(xié)議分析能減少傳統(tǒng)模式匹配NIDS系統(tǒng)中常見的誤報和漏報現(xiàn)象。在基于協(xié)議分析的NIDS系統(tǒng)中誤報率會明顯減少,因為它們知道和每個協(xié)議有關(guān)的潛在攻擊的確切位置以及該位置每個字節(jié)的真正含義。例如,針對基于協(xié)議分析的IDS不但能識別簡單的路徑欺騙:例如把CGI攻擊”/cgi-bin/phf”變?yōu)椤?cgi-bin/./phf”或”/cgi-binphf”;而且也能識別復(fù)雜的HEX編碼欺騙:例如”/winnt/system32/cmd.exe”,編碼后變?yōu)椤?winnt/system32/%2563md.exe”,通過協(xié)議分析%25 解碼后為‘%’,%63解碼后為‘c’,這樣就解析出了攻擊串。又如針對Unicode(UTF-8)的編碼欺騙(與ASCII字符相關(guān)的HEX編碼一直到%7f,Unicode編碼值要高于它),攻擊串編碼后得到”/winnt/system32%c0%afcmd.exe”,通過解碼可知%c0%af在Unicode中對應(yīng)/,所以解碼后就能順利還原出攻擊串。第四章 PANIDS系統(tǒng)的設(shè)計及實現(xiàn)

4.1 PANIDS系統(tǒng)總體結(jié)構(gòu)設(shè)計

PANIDS系統(tǒng) 主要由系統(tǒng)基本信息讀取模塊、網(wǎng)絡(luò)數(shù)據(jù)包捕獲模塊、基于協(xié)議分析的入侵檢測模塊、響應(yīng)模塊和控制管理中心等幾部分組成。4.2 系統(tǒng)基本信息讀取模塊的設(shè)計及實現(xiàn)

為了更好的顯示出本機的特性,在此PANIDS系統(tǒng)中特別增加系統(tǒng)基本信息讀取模塊。通過此模塊能顯示出主機名和本機的IP地址和所使用的Winsock的版本

在此模塊中主要用到函數(shù)gethostname()和gethostbyname()。gethostname()函數(shù)作用是獲取本地主機的主機名,其定義如下:

int PASCAL FAR gethostname(char FAR * name, int namelen);name:用于指向所獲取的主機名的緩沖區(qū)的指針。Namelen:緩沖區(qū)的大小,以字節(jié)為單位。

gethostbyname()在此模塊中是一個主要函數(shù),該函數(shù)可以從主機名數(shù)據(jù)庫中得到對應(yīng)的”主機”。其定義如下:

#include struct hostent FAR *PASCAL FAR gethostbyname(const char FAR * addr)name:指向主機名的指針。

gethostbyname()返回對應(yīng)于給定主機名的包含主機名字和地址信息的hostent結(jié)構(gòu)指針。結(jié)構(gòu)的聲明與gethostaddr()中一致。如果沒有錯誤發(fā)生,gethostbyname()返回如上所述的一個指向hostent結(jié)構(gòu)的指針,否則,返回一個空指針。hostent結(jié)構(gòu)的數(shù)據(jù)結(jié)構(gòu)如下: struct hostent { char *h_name;//地址的正式名稱

char **h_aliases;//空字節(jié)-地址的預(yù)備名稱的指針 int h_addrtype;//地址類型,通常是AF_INET int h_length;//地址的比特長度

char **h_addr_list;//零字節(jié)-主機網(wǎng)絡(luò)地址指針,網(wǎng)絡(luò)字節(jié)順序 };返回的指針指向一個由Windows Sockets實現(xiàn)分配的結(jié)構(gòu)。應(yīng)用程序不應(yīng)該試圖修改這個結(jié)構(gòu)或者釋放它的任何部分。此外,每一線程僅有一份這個結(jié)構(gòu)的拷貝,所以應(yīng)用程序應(yīng)該在發(fā)出其他Windows Scokets API調(diào)用前,把自己所需的信息拷貝下來。

gethostbyname()實現(xiàn)沒有必要識別傳送給它的IP地址串。對于這樣的請求,應(yīng)該把IP地址串當作一個未知主機名同樣處理。如果應(yīng)用程序有IP地址串需要處理,它應(yīng)該使用inet_addr()函數(shù)把地址串轉(zhuǎn)換為IP地址,然后調(diào)用gethostbyaddr()來得到hostent結(jié)構(gòu)。4.3 網(wǎng)絡(luò)數(shù)據(jù)包捕獲模塊的設(shè)計及實現(xiàn) 網(wǎng)絡(luò)數(shù)據(jù)包捕獲的方法有很多,比如既可以利用原始套接字來實現(xiàn),也可以通過Libpcap、Jpcap和WinPcap 提供的接口函數(shù)來實現(xiàn)。Libpcap、Jpcap和WinPcap是世界各地的網(wǎng)絡(luò)專家共同努力的結(jié)果,為開發(fā)者提供了很多高效且與系統(tǒng)無關(guān)的網(wǎng)絡(luò)數(shù)據(jù)包截獲接口函數(shù);所以在性能上一般比采用普通的套接字方法要好。LibPcap是一個優(yōu)秀跨平臺的網(wǎng)絡(luò)抓包開發(fā)工具,JPcap是它的一個Java版本。WinPcap在某種程度上可以說它是LibPcap的一個Windows版本,因為它們的大部分接口函數(shù)以及所采用的數(shù)據(jù)結(jié)構(gòu)都是一樣的。另外,WinPcap在某些方面進行了優(yōu)化,還提供了發(fā)送原始數(shù)據(jù)包和統(tǒng)計網(wǎng)絡(luò)通信過程中各種信息的功能(LibPcap沒有統(tǒng)計功能),方便進行測試;所以采用WinPcap所提供的庫函數(shù)來截獲網(wǎng)絡(luò)數(shù)據(jù)包。

Winpcap捕獲數(shù)據(jù)包的實現(xiàn)

1.網(wǎng)絡(luò)數(shù)據(jù)包捕獲的主要數(shù)據(jù)結(jié)構(gòu)(1)PACKET結(jié)構(gòu)

typedef struct _PACKET { HANDLE hEvent;OVERLAPPED OverLapped;PVOID Buffer;//這個buffer就是指向存放數(shù)據(jù)包的用戶緩沖區(qū) UINT Length;//buffer的長度

DWORD ulBytesReceived;//調(diào)用PacketReceivePacket()函數(shù)所讀 //取的字節(jié)數(shù),可能包含多個數(shù)據(jù)包 BOOLEAN bIoComplete;} PACKET, *LPPACKET;其他未注釋的幾個成員,都是過時的成員,他們的存在只是為了與原來的兼容。此結(jié)構(gòu)主要用來存放從內(nèi)核中讀取的數(shù)據(jù)包。(2)pcap_file_header 結(jié)構(gòu) struct pcap_file_header{ bpf_u_int32 magic;//一個標識號,標識特定驅(qū)動器產(chǎn)生的dump文件 u_short version_major;//WinPcap的主版本號 u_short version_minor;//WinPcap的次版本號

bpf_int32 thiszone;//GMT時間與本地時間的校正值 bpf_u_int32 sigfigs;//精確的時間戳

bpf_u_int32 snaplen;//每個數(shù)據(jù)包需要存放到硬盤上的最大長度 bpf_u_int32 linktype;//鏈路層的數(shù)據(jù)類型 };//這個頭部共24個字節(jié)

把截獲的數(shù)據(jù)包以標準的Windump格式存放到硬盤上時,就是以這個結(jié)構(gòu) 作為文件的開頭。(3)bpf_hdr結(jié)構(gòu) struct bpf_hdr { struct timeval bh_tstamp;//數(shù)據(jù)包捕獲的時間戳信息 UINT bh_caplen;//數(shù)據(jù)包被捕獲部分的長度 UINT bh_datalen;//數(shù)據(jù)的原始長度 USHORT bh_hdrlen;//此結(jié)構(gòu)的長度 };從內(nèi)核中讀取數(shù)據(jù)包并存放在用戶緩沖區(qū)中時,采用此結(jié)構(gòu)來封裝所截獲的 數(shù)據(jù)包。其中timeval的結(jié)構(gòu)如下 struct timeval { long tv_sec;//以秒為單位的時間 long tv_usec;//以毫秒為單位的時間 };(4)dump_bpf_hdr結(jié)構(gòu) struct dump_bpf_hdr{ struct timeval ts;//數(shù)據(jù)包捕獲的時間戳 UINT caplen;//數(shù)據(jù)包被捕獲部分的長度 UINT len;//數(shù)據(jù)包的原始長度 };把數(shù)據(jù)包存放到硬盤上或者向網(wǎng)絡(luò)上發(fā)送數(shù)據(jù)包時,都使用此結(jié)構(gòu)來封裝每一個數(shù)據(jù)包。

2.數(shù)據(jù)包捕獲的具體實現(xiàn)

在了解其數(shù)據(jù)結(jié)構(gòu)的基礎(chǔ)上,下面來分析其是如何具體實現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)包捕獲的。其前期的主要過程應(yīng)為:首先應(yīng)找到設(shè)備列表,然后顯示適配器列表和選擇適配器,最后通過pcap_open_live()函數(shù)根據(jù)網(wǎng)卡名字將所選的網(wǎng)卡打開,并設(shè)置為混雜模式。

用Winpacp捕獲數(shù)據(jù)包時,數(shù)據(jù)包捕獲的程序流程圖如圖4.3所示,其中pcap_loop()是截包的關(guān)鍵環(huán)節(jié),它是一個循環(huán)截包函數(shù),分析此函數(shù)的源碼可知,其內(nèi)部主要處理過程如圖4.4所示。在pcap_loop()的每次循環(huán)中,首先通過調(diào)用PacketReceivePacket()函數(shù),從內(nèi)核緩沖區(qū)中把一組數(shù)據(jù)包讀取到用戶緩沖區(qū)。然后,根據(jù)bpf_hdr結(jié)構(gòu)提供的該數(shù)據(jù)包的定位信息,把用戶緩沖區(qū)的多個數(shù)據(jù)包逐個的提取出來,并依次送入回調(diào)函數(shù)進行進一步處理。通過這個過程就實現(xiàn)了網(wǎng)絡(luò)數(shù)據(jù)包的捕獲。

4.4 基于協(xié)議分析的入侵檢測模塊的設(shè)計及實現(xiàn)

此模塊是基于協(xié)議分析入侵檢測系統(tǒng)PANIDS的核心部分,下面我們重點討論此模塊的設(shè)計及實現(xiàn)。4.4.1 數(shù)據(jù)包的分解 當需要發(fā)送數(shù)據(jù)時,就需要進行封裝。封裝的過程就是把用戶數(shù)據(jù)用協(xié)議來進行封裝,首先由應(yīng)用層協(xié)議進行封裝,如HTTP協(xié)議。而HTTP協(xié)議是基于TCP協(xié)議的。它就被TCP協(xié)議進行封裝,http包作為TCP數(shù)據(jù)段的數(shù)據(jù)部分。而TCP協(xié)議是基于IP協(xié)議的,所以TCP段就作為IP協(xié)議的數(shù)據(jù)部分,加上IP協(xié)議頭,就構(gòu)成了IP數(shù)據(jù)報,而IP數(shù)據(jù)報是基于以太網(wǎng)的,所以這個時候就被封裝成了以太網(wǎng)幀,這個時候就可以發(fā)送數(shù)據(jù)了。通過物理介質(zhì)進行傳送。在這里我們所用到的是數(shù)據(jù)包的分解。分解的過程與封裝的過程恰恰相反,這個時候就需要從一個以太網(wǎng)幀中讀出用戶數(shù)據(jù),就需要一層一層地進行分解,首先是去掉以太網(wǎng)頭和以太網(wǎng)尾,在把剩下的部分傳遞給IP層軟件進行分解,去掉IP頭,然后把剩下的傳遞給傳輸層,例如TCP協(xié)議,此時就去掉TCP頭,剩下應(yīng)用層協(xié)議部分數(shù)據(jù)包了,例如HTTP協(xié)議,此時HTTP協(xié)議軟件模塊就會進一步分解,把用戶數(shù)據(jù)給分解出來,例如是HTML代碼。這樣應(yīng)用軟件就可以操作用戶數(shù)據(jù)了,如用瀏覽器來瀏覽HTML頁面。其具體的數(shù)據(jù)包分解如下:

ethernet =(struct sniff_ethernet*)(pkt_data);ip =(struct sniff_ip*)(pkt_data + size_ethernet);tcp =(struct sniff_tcp*)(pkt_data + size_ethernet + size_ip);udp =(struct sniff_udp*)(pkt_data + size_ethernet + size_ip);icmp =(struct sniff_icmp*)(pkt_data + size_ethernet + size_ip);4.4.2 入侵檢測的實現(xiàn)

通過Winpcap捕獲數(shù)據(jù)包,數(shù)據(jù)包分解完以后就對其進行協(xié)議分析,判斷分組是否符合某種入侵模式,如果符合,則進行入侵告警。在本系統(tǒng)中實現(xiàn)了對多種常見入侵模式的檢測,采用的入侵模式包括ICMP分片、常用端口、IGMP分片、WinNuke攻擊、應(yīng)用層攻擊。1.ICMP分片

ICMP報文是TCP/IP協(xié)議中一種控制報文,它的長度一般都比較小,如果出現(xiàn)ICMP報文分片,那么說明一定出現(xiàn)了Ping of Death攻擊。

在本系統(tǒng)中ip->ip_p == 0×1,這是表示ip首部的協(xié)議類型字段,0×1代表ICMP。

string str1 = inet_ntoa(in_addrIP);string str2 = inet_ntoa(ip->ip_src);當(ip->ip_off > 1)&& str1!= str2時,就表認為是Ping of Death攻擊。如果都符合,就報警(調(diào)用函數(shù)將受到攻擊的時間、攻擊名稱以及攻擊的IP地址顯示出來)。

2.常用端口

一些攻擊特洛伊木馬、蠕蟲病毒等都會采用一些固定端口進行通信,那么如果在分組分析過程中發(fā)現(xiàn)出現(xiàn)了某個端口的出現(xiàn),則可以認為可能出現(xiàn)了某種攻擊,這里為了減少誤判,應(yīng)當設(shè)置一個閾值,僅當某個端口的分組出現(xiàn)超過閾值后才進行報警。這就意味著檢測到發(fā)往某個端口的的分組超過閾值后才認為出現(xiàn)了某種攻擊,并進行告警。本系統(tǒng)定義了兩種端口掃描,Trojan Horse端口掃描和代理服務(wù)器端口掃描。Trojan Horse端口掃描實現(xiàn)如下:首先根據(jù)if((tcp->th_flags & TH_SYN)==TH_SYN)判斷其是否為TCP SYN報文,若是,并且端口為Trojan Horse的常用掃描端口時,最后判斷報文數(shù)是否超過閾值TrojanThreshold,如果超過的后,就被認定為Trojan Horse端口掃描,然后報警。對代理服務(wù)器端口掃描檢測的實現(xiàn)方法和Trojan Horse端口掃描實現(xiàn)方法一樣,這里不再論述。

3.IGMP分片

IGMP(Internet Group Message Protocol)是Internet中多播組管理協(xié)議,其長度也一般較小。同上ip->ip_p==0×2也是表示首部的協(xié)議類型字段,0×2代表IGMP,本系統(tǒng)實現(xiàn)了對其兩種攻擊模式的檢測。

(1)通過if(ntohs(ip->ip_len)>1499)首先判斷其是否為分片的IGMP報文,若是,并且收到的報文數(shù)超過設(shè)定的閾值IGMPThreshold,則就最終判定其為IGMP DoS攻擊,然后報警。

(2)通過if(strcmp(mbf,mbuffer)==0||strcmp(mbf,”0.0.0.0″)==0)判斷其是否為某種特定的源地址等于目的地址或者目的地址等于0的報文,若是,并且收到的報文數(shù)超過設(shè)定的閾值LandThreshold則被判定為land DoS攻擊,然后報警。

4.WinNuke攻擊 通過if((tcp->th_flags & TH_URG)==TH_URG)判斷其是否為TCP URG報文,若是,則根據(jù)WinNuke的典型特征是使用TCP中的Ugrent指針,并使用135、137、138、139端口,因此可以利用這兩個特征加以判斷,同樣為了減少誤判,應(yīng)當設(shè)置一個閾值。當閾值超過設(shè)定的WinNukeThreshold時,就被最終判定為WinNuke攻擊,然后報警。5.應(yīng)用層攻擊

其是分析應(yīng)用層的數(shù)據(jù)特征,判斷是否存在入侵。在本系統(tǒng)中實現(xiàn)了對一種較為簡單的應(yīng)用層攻擊的檢測。它也是屬于TCP SYN報文中的一種。主要思想是監(jiān)測報文中是否存在system32關(guān)鍵字,如果存在,則報警。

4.5 實驗結(jié)果及結(jié)論

程序編譯成功后,執(zhí)行可執(zhí)行文件,此時系統(tǒng)已被啟動,然后在”設(shè)置”菜單中將網(wǎng)卡設(shè)為混雜模式,點擊”開始”按鈕,本系統(tǒng)開始檢測。由實驗結(jié)果可知,本系統(tǒng)能較好的檢測出一些典型攻擊,并能在界面上顯示出攻擊日期/時間、攻擊的類型、攻擊源的IP地址,達到了預(yù)期的效果。

第五章 總結(jié)與參考文獻

入侵檢測是一種積極主動的安全防護技術(shù);它既能檢測未經(jīng)授權(quán)的對象入侵系統(tǒng),又能監(jiān)視授權(quán)對象對系統(tǒng)資源的非法操作。入侵檢測與防火墻、身份認證、數(shù)據(jù)加密、數(shù)字簽名等安全技術(shù)共同構(gòu)筑了一個多層次的動態(tài)安全體系。本文主要對基于網(wǎng)絡(luò)的入侵檢測系統(tǒng)的關(guān)鍵技術(shù)進行了研究和探討。首先較全面、系統(tǒng)地分析了入侵檢測技術(shù)的歷史、現(xiàn)狀和發(fā)展趨勢、了解了黑客常用的攻擊手段及其原理。然后,系統(tǒng)地闡述了入侵檢測的原理。接著講述了協(xié)議分析和模式匹配技術(shù),最后,針對當前典型的網(wǎng)絡(luò)入侵,設(shè)計并實現(xiàn)了一個基于協(xié)議分析的網(wǎng)絡(luò)入侵檢測系統(tǒng)PANIDS,實現(xiàn)了多層次的協(xié)議分析,包括基本協(xié)議的解析、協(xié)議上下文的關(guān)聯(lián)分析以及應(yīng)用層協(xié)議的分析,并取得了較為滿意的檢測效果。

[1] 戴英俠,連一峰,王航.系統(tǒng)安全與入侵檢測[M].北京:清華大學(xué)出版社 [2] 聶元銘,丘平.網(wǎng)絡(luò)信息安全技術(shù)[M].北京:科學(xué)出版社

[3] 董玉格,金海,趙振.攻擊與防護-網(wǎng)絡(luò)安全與實用防護技術(shù)[M].北京:人民 郵電出版社 [4] 戴云,范平志.入侵檢測系統(tǒng)研究綜述[J].計算機工程與應(yīng)用 [5] 劉文淘.網(wǎng)絡(luò)入侵檢測系統(tǒng)[M].北京:電子工業(yè)出版社,

第三篇:網(wǎng)絡(luò)安全與入侵檢測技術(shù)的應(yīng)用研究

網(wǎng)絡(luò)安全與入侵檢測技術(shù)的應(yīng)用研究

摘要:介紹了入侵檢測系統(tǒng)和預(yù)警技術(shù)的含義,并對入侵檢測系統(tǒng)模型進行深入分析和分類,討論了入侵檢測系統(tǒng)的評價標準,最后對入侵檢測系統(tǒng)的發(fā)展趨勢作了有意義的預(yù)測。

關(guān)鍵詞:入侵檢測 網(wǎng)絡(luò)安全 防火墻

隨著Internet的應(yīng)用日益廣泛和電子商務(wù)的興起,網(wǎng)絡(luò)安全作為一個無法回避的問題呈現(xiàn)在人們面前。提到網(wǎng)絡(luò)安全,很多人首先想到的是防火墻,防火墻作為一種靜態(tài)的訪問控制類安全產(chǎn)品通常使用包過濾的技術(shù)來實現(xiàn)網(wǎng)絡(luò)的隔離。適當配置的防火墻雖然可以將非預(yù)期的訪問請求屏蔽在外,但不能檢查出經(jīng)過他的合法流量中是否包含著惡意的入侵代碼。在這種需求背景下,入侵檢測系統(tǒng)(IDS)應(yīng)運而生。入侵檢測系統(tǒng)成為了安全市場上新的熱點,不僅愈來愈多的受到人們的關(guān)注,而且已經(jīng)開始在各種不同的環(huán)境中發(fā)揮其關(guān)鍵作用。入侵檢測技術(shù)概述

入侵檢測就是對指向計算和網(wǎng)絡(luò)資源的惡意行為的識別和響應(yīng)過程,為通過從計算機網(wǎng)絡(luò)或計算機系統(tǒng)中的若干關(guān)鍵點收集信息并對其進行分析,從中發(fā)現(xiàn)發(fā)現(xiàn)網(wǎng)絡(luò)或系統(tǒng)中是否有違反安全策略的行為和遭到襲擊的跡象的一種安全技術(shù)。

如果一個系統(tǒng)的計算機或者網(wǎng)絡(luò)安裝了入侵檢測系統(tǒng),它會監(jiān)視系統(tǒng)的某些范圍,當系統(tǒng)受到攻擊的時候,它可以檢測出來并做出響應(yīng)。入侵被檢測出來的過程包括監(jiān)控在計算機系統(tǒng)或者網(wǎng)絡(luò)中發(fā)生的事件,再分析處理這些事件,檢測出入侵事件。入侵檢測系統(tǒng)是使這監(jiān)控和分析過程自動化的產(chǎn)品,可以是軟件,也可以是硬件。

入侵檢測是對防火墻的合理補充,可以幫助系統(tǒng)對付網(wǎng)絡(luò)攻擊,擴展了系統(tǒng)管理員的安全管理能力(包括安全審計、監(jiān)視、進攻識別和響應(yīng)),提高了信息安全基礎(chǔ)結(jié)構(gòu)的完整性。它從計算機網(wǎng)絡(luò)系統(tǒng)中的若干關(guān)鍵點收集信息,并分析這些信息,看看網(wǎng)絡(luò)中是否有違反安全策略的行為和遭到襲擊的跡象。入侵檢測被認為是防火墻之后的第二道安全閘門,在不影響網(wǎng)絡(luò)性能的情況下能對網(wǎng)絡(luò)進行監(jiān)測,從而提供對內(nèi)部攻擊、外部攻擊和誤操作的實時保護。

入侵檢測技術(shù)是動態(tài)安全技術(shù)的最核心技術(shù)之一。傳統(tǒng)的操作系統(tǒng)加固技術(shù)和防火墻隔離技術(shù)等都是靜態(tài)安全防御技術(shù),對網(wǎng)絡(luò)環(huán)境下日新月異的攻擊手段缺乏主動的反應(yīng)。如果與“傳統(tǒng)”的靜態(tài)防火墻技術(shù)共同使用,將可以大大提高系統(tǒng)的安全防護水平。入侵檢測系統(tǒng)實現(xiàn)

入侵檢測系統(tǒng)不但需要使系統(tǒng)管理員時刻了解網(wǎng)絡(luò)系統(tǒng)(包括程序、文件和硬件設(shè)備等)的任何變更,而且還應(yīng)能給網(wǎng)絡(luò)安全策略的制訂提供指南。更為重要的一點是,它應(yīng)該管理、配置簡單,從而使非專業(yè)人員非常容易地獲得網(wǎng)絡(luò)安全。入侵檢測系統(tǒng)在發(fā)現(xiàn)入侵后,會及時作出響應(yīng),包括切斷網(wǎng)絡(luò)連接、記錄事件和報警等,入侵檢測系統(tǒng)的實現(xiàn)一般包括以下幾個步驟。2.1 信息收集

入侵檢測的第一步是信息收集,內(nèi)容包括系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為。而且,需要在計算機網(wǎng)絡(luò)系統(tǒng)中的若干不同關(guān)鍵點收集信息,這除了盡可能擴大檢測范圍的因素外,還有一個重要的因素就是從一個源來的信息有可能看不出疑點,但從幾個源來的信息的不一致性卻是可疑行為或入侵的最好標識。入侵檢測利用的信息一般來自以下四個方面: ⑴系統(tǒng)和網(wǎng)絡(luò)日志文件

黑客經(jīng)常在系統(tǒng)日志文件中留下他們的蹤跡,因此,充分利用系統(tǒng)和網(wǎng)絡(luò)日志文件信息是檢測入侵的必要條件。日志中包含發(fā)生在系統(tǒng)和網(wǎng)絡(luò)上的不尋常和不期望活動的證據(jù),這些證據(jù)可以指出有人正在入侵或已成功入侵了系統(tǒng)。通過查看日志文件,能夠發(fā)現(xiàn)成功的入侵或入侵企圖,并很快地啟動相應(yīng)的應(yīng)急響應(yīng)程序。

⑵目錄和文件中的不期望的改變

網(wǎng)絡(luò)環(huán)境中的文件系統(tǒng)包含很多軟件和數(shù)據(jù)文件,包含重要信息的文件和私有數(shù)據(jù)文件經(jīng)常是黑客修改或破壞的目標。目錄和文件中的不期望的改變,特別是那些正常情況下限制訪問的,很可能就是一種入侵產(chǎn)生的指示和信號。

⑶程序執(zhí)行中的不期望行為

網(wǎng)絡(luò)系統(tǒng)上的程序執(zhí)行一般包括操作系統(tǒng)、網(wǎng)絡(luò)服務(wù)、用戶起動的程序和特定目的的應(yīng)用,例如數(shù)據(jù)庫服務(wù)器。每個在系統(tǒng)上執(zhí)行的程序由一到多個進程來實現(xiàn),每個進程執(zhí)行在具有不同權(quán)限的環(huán)境中。一個進程出現(xiàn)了不期望的行為可能表明黑客正在入侵你的系統(tǒng)。

⑷物理形式的入侵信息 這包括兩個方面的內(nèi)容,一是未授權(quán)的對網(wǎng)絡(luò)硬件連接;二是對物理資源的未授權(quán)訪問。黑客會想方設(shè)法去突破網(wǎng)絡(luò)的周邊防衛(wèi),如果他們能夠在物理上訪問內(nèi)部網(wǎng),就能安裝他們自己的設(shè)備和軟件。2.2 信號分析

對上述四類收集到的有關(guān)系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為等信息,一般通過三種技術(shù)手段進行分析:模式匹配,統(tǒng)計分析和完整性分析。其中前兩種方法用于實時的入侵檢測,而完整性分析則用于事后分析。

⑴模式匹配

模式匹配就是將收集到的信息與已知的網(wǎng)絡(luò)入侵和系統(tǒng)誤用模式數(shù)據(jù)庫進行比較,從而發(fā)現(xiàn)違背安全策略的行為。該過程可以很簡單,也可以很復(fù)雜。該方法的一大優(yōu)點是只需收集相關(guān)的數(shù)據(jù)集合,顯著減少系統(tǒng)負擔(dān),且技術(shù)已相當成熟。但是,該方法存在的弱點是需要不斷的升級以對付不斷出現(xiàn)的黑客攻擊手法,不能檢測到從未出現(xiàn)過的黑客攻擊手段。

⑵統(tǒng)計分析

統(tǒng)計分析方法首先給系統(tǒng)對象(如用戶、文件、目錄和設(shè)備等)創(chuàng)建一個統(tǒng)計描述,統(tǒng)計正常使用時的一些測量屬性(如訪問次數(shù)、操作失敗次數(shù)和延時等)。測量屬性的平均值將被用來與網(wǎng)絡(luò)、系統(tǒng)的行為進行比較,任何觀察值在正常值范圍之外時,就認為有入侵發(fā)生。其優(yōu)點是可檢測到未知的入侵和更為復(fù)雜的入侵,缺點是誤報、漏報率高,且不適應(yīng)用戶正常行為的突然改變。

⑶完整性分析

完整性分析主要關(guān)注某個文件或?qū)ο笫欠癖桓模@經(jīng)常包括文件和目錄的內(nèi)容及屬性,它在發(fā)現(xiàn)被更改的、被特洛伊化的應(yīng)用程序方面特別有效。入侵檢測系統(tǒng)的局限性

由于網(wǎng)絡(luò)的危害行為是一系列十分復(fù)雜的活動,特別是有預(yù)謀、有組織的網(wǎng)絡(luò)入侵,入侵檢測系統(tǒng)的研究遇到了以下三方面亟待解決的問題。3.1 入侵技術(shù)在不斷發(fā)展

入侵檢測技術(shù)以網(wǎng)絡(luò)攻擊技術(shù)研究為依托,通過跟蹤入侵技術(shù)的發(fā)展增強入侵檢測能力。在因特網(wǎng)上有大量的黑客站點,發(fā)布大量系統(tǒng)漏洞資料和探討攻擊方法。更為令人擔(dān)憂的是有組織的活動,國外已將信息戰(zhàn)手段同核生化武器等列在一起,作為戰(zhàn)略威懾加以討論,破壞者所具備的能力,對我們是很大的未知數(shù)。

入侵技術(shù)的發(fā)展給入侵檢測造成了很大的困難,預(yù)先了解所有可能的入侵方法是困難的,因此一個有效的入侵檢測系統(tǒng)不僅需要識別已知的入侵模式,還要有能力對付未知的入侵模式。

3.2 入侵活動可以具有很大的時間跨度和空間跨度

有預(yù)謀的入侵活動往往有較周密的策劃、試探性和技術(shù)性準備,一個入侵活動的各個步驟有可能在一段相對長的時間跨度和相當大的空間跨度之上分別地完成,給預(yù)警帶來困難。一個檢測模型總會有一個有限的時間窗口,從而忽略滑出時間窗口的某些事實。同時,檢測模型對于在較大空間范圍中發(fā)生的的異常現(xiàn)象的綜合、聯(lián)想能力也是有限的。3.3 非線性的特征還沒有有效的識別模型

入侵檢測技術(shù)的難度不僅僅在于入侵模式的提取,更在于入侵模式的檢測策略和算法。因為入侵模式是一個靜態(tài)的事物,而現(xiàn)實的入侵活動則是靈活多變的。有效的入侵檢測模型應(yīng)能夠受大的時間跨度和空間跨度。從技術(shù)上說,入侵技術(shù)已經(jīng)發(fā)展到一定階段,而入侵檢測技術(shù)在理論上、模型上和實踐上還都沒有真正發(fā)展起來。在市場上能看得到的入侵檢測系統(tǒng)也都處在同一水平。

面對復(fù)雜的網(wǎng)絡(luò)入侵活動,網(wǎng)絡(luò)入侵檢測技術(shù)的研究不僅僅包括入侵技術(shù)的研究,更要重視建立入侵檢測策略和模型的理論研究。入侵檢測技術(shù)研究的主要內(nèi)容

網(wǎng)絡(luò)入侵檢測技術(shù)研究主要包括:網(wǎng)絡(luò)入侵技術(shù)研究、檢測模型研究、審計分析策略研究等。通過將這些技術(shù)組合起來,形成一個互動發(fā)展的有機體。4.1 入侵技術(shù)研究

入侵技術(shù)研究包括三個部分:第一,密切跟蹤分析國際上入侵技術(shù)的發(fā)展,不斷獲得最新的攻擊方法。通過分析這些已知的攻擊方法來豐富預(yù)警系統(tǒng)的檢測能力。第二,加強并利用預(yù)警系統(tǒng)的審計、跟蹤和現(xiàn)場記錄功能,記錄并反饋異常事件實例。通過實例分析提取可疑的網(wǎng)絡(luò)活動特征,擴充系統(tǒng)的檢測范圍,使系統(tǒng)能夠應(yīng)對未知的入侵活動。第三,利用攻網(wǎng)技術(shù)的研究成果,創(chuàng)造新的入侵方法,并應(yīng)用于檢測技術(shù)。4.2 檢測模型研究

對于預(yù)警系統(tǒng)來說,檢測模型的確定是很重要的。由于入侵活動的復(fù)雜性,僅僅依靠了解入侵方法還不能完全實現(xiàn)預(yù)警,還應(yīng)有適當檢測模型與之配合。在預(yù)警技術(shù)研究中,入侵檢測模型是關(guān)鍵技術(shù)之一。4.3 審計分析策略研究

預(yù)警技術(shù)研究的另一個重點在于對審計數(shù)據(jù)的分析處理。其中包括:威脅來源的識別、企圖的判定、危害程度和能力的判斷等等。預(yù)警所產(chǎn)生的審計數(shù)據(jù)是檢測與預(yù)警的寶貴資源。這些審計數(shù)據(jù)可能是很大量的,如果缺乏有效的分析手段將會浪費這一資源。結(jié)束語

入侵檢測作為一種積極主動地安全防護技術(shù),提供了對內(nèi)部攻擊、外部攻擊和誤操作的實時保護,在網(wǎng)絡(luò)系統(tǒng)受到危害之前攔截和響應(yīng)入侵。從網(wǎng)絡(luò)安全立體縱深、多層次防御的角度出發(fā),入侵檢測理應(yīng)受到人們的高度重視。但在國內(nèi),隨著上網(wǎng)的關(guān)鍵部門、關(guān)鍵業(yè)務(wù)越來越多,迫切需要具有自主版權(quán)的入侵檢測產(chǎn)品。但現(xiàn)狀是入侵檢測僅僅停留在研究和實驗樣品階段,或者是防火墻中集成較為初級的入侵檢測模塊。可見,入侵檢測產(chǎn)品仍具有較大的發(fā)展空間,從技術(shù)途徑來講,除了完善常規(guī)的、傳統(tǒng)的技術(shù)外,應(yīng)重點加強統(tǒng)計分析的相關(guān)技術(shù)應(yīng)用研究。

參考文獻

[1] 黃亞飛.防火墻技術(shù)與應(yīng)用.武漢:湖北教育出版社,2003 [2] 張小斌.網(wǎng)絡(luò)安全與黑客防范.北京:清華大學(xué)出版社,1999

第四篇:無線局域網(wǎng)入侵檢測協(xié)議分析論文

無線局域網(wǎng)入侵檢測系統(tǒng)的研究

【摘要】 自從20世紀90年代出現(xiàn)無線局域網(wǎng)以來,由于WLAN具有多方面的優(yōu)點,令其發(fā)展十分迅速,但在無線局域網(wǎng)蓬勃發(fā)展的同時,安全問題也越來越突出。本文先介紹了無線局域網(wǎng)的特點、IEEE802.11系列協(xié)議標準以及無線局域網(wǎng)中的固有漏洞,然后又介紹了常見的入侵方式,其次系統(tǒng)的介紹了入侵檢測的概念、基本原理、工作模式、分類及發(fā)展趨勢,并闡述了各種局域網(wǎng)入侵檢測系統(tǒng)的關(guān)鍵技術(shù),并通過分析比較得出:無線局域網(wǎng)入侵檢測系統(tǒng)在設(shè)計上有別于有線入侵檢測系統(tǒng)。本文在深入分析了無線局域網(wǎng)技術(shù)以及常見入侵檢測技術(shù)的基礎(chǔ)上,針對無線局域網(wǎng)絡(luò)的特點,提出了一個將協(xié)議分析和模式匹配相結(jié)合的無線入侵檢測系統(tǒng)模型。模式匹配算法具有快速簡單的優(yōu)點,在實際應(yīng)用中最為廣泛,但計算量大,檢測準確性低,通過改進模式匹配算法,取得了較好的結(jié)果。協(xié)議分析技術(shù)可以利用網(wǎng)絡(luò)協(xié)議的高度規(guī)則性快速探測攻擊的存在,通過層次化、格式化的無線網(wǎng)絡(luò)報文逐層分析,可提高檢測效率,并有效控制漏報率和誤報率。最后提出了該系統(tǒng)的框架和主要的流程步驟,對其中的關(guān)鍵模塊進行了詳細設(shè)計。該系統(tǒng)利用Winpcap函數(shù)庫對無線傳輸數(shù)據(jù)進行捕獲,然后利用解碼模塊對捕獲到...更多還原

【Abstract】 Wireless local area network has developed very rapidly since the 1990s for it’s many advantages, and at the same time, the security problem has become more and more remarkable.This paper firstly describes the characteristics of WLAN, protocol standards of IEEE802.11 series and the inherent vulnerability in the WLAN, then presents the common intrusion method, and at last, introduces the concept of intrusion detection, basic principles, work patterns, classification and trends, systematically.At...更多還原

【關(guān)鍵詞】 無線局域網(wǎng); 入侵檢測; 協(xié)議分析;

【Key words】 wireless LAN; intrusion detection; protocol analysis;

【索購全文】Q聯(lián)系Q:138113721 Q聯(lián)系Q: 139938848付費即發(fā)

目錄 摘要 3-4 ABSTRACT 4-5 第一章 緒論 8-11

1.1 研究背景 8

1.2 無線入侵檢測技術(shù)研究現(xiàn)狀 8-10

1.3 本文主要研究內(nèi)容和結(jié)構(gòu) 10-11 第二章 WLAN概述 11-18

2.1 WLAN標準 11-13

2.1.1 IEEE 802.11 11

2.1.2 IEEE 802.11b 11-12

2.1.3 IEEE 802.11a 12

2.1.4 IEEE 802.11g 12

2.1.5 IEEE 802.11i 12

2.1.6 IEEE 802.11n 12-13

2.2 WLAN的組成 13-14

2.3 WLAN組網(wǎng)方式 14-15

2.4 IEEE802.11協(xié)議分析 15-17

2.5 本章小結(jié) 17-18

第三章 無線局域網(wǎng)入侵檢測系統(tǒng) 18-28

3.1 無線局域網(wǎng)安全技術(shù) 18-19

3.1.1 MAC地址過濾和服務(wù)區(qū)標識符(SSID)匹配 18

3.1.2 WEP協(xié)議 18

3.1.3 WPA技術(shù) 18-19

3.1.4 802.11i協(xié)議 19

3.2 WLAN常見的入侵方式 19-21

3.2.1 網(wǎng)絡(luò)竊聽 19

3.2.2 假冒身份 19-20

3.2.3 拒絕服務(wù)攻擊 20

3.2.4 SSID猜解與誘騙 20

3.2.5 中間人攻擊 20-21

3.2.6 異常報文攻擊 21

3.2.7 重放攻擊 21

3.3 入侵檢測的概念 21-22

3.4 入侵檢測技術(shù) 22-27

3.4.1 入侵檢測的發(fā)展 22

3.4.2 入侵檢測的分類 22-27

3.5 本章小結(jié) 27-28

第四章 基于協(xié)議分析的入侵檢測系統(tǒng)設(shè)計 28-52

4.1 模式匹配與協(xié)議分析結(jié)合的入侵檢測方法 28-29

4.2 基于協(xié)議分析技術(shù)的檢測過程 29-31

4.2.1 協(xié)議分析樹的構(gòu)建 30-31

4.3 基于協(xié)議分析技術(shù)的入侵檢測體系結(jié)構(gòu) 31-32

4.4 檢測代理關(guān)鍵模塊設(shè)計 32-49

4.4.1 數(shù)據(jù)捕獲模塊 33-37

4.4.2 預(yù)檢測模塊 37-38

4.4.3 解碼模塊 38-42

4.4.4 規(guī)則解析模塊 42-43

4.4.5 協(xié)議分析模塊 43-44

4.4.6 模式匹配算法 44-47

4.4.7 改進的BM算法 47-49

4.5 對常見攻擊的檢測效果分析 49-51

4.5.1 IP 攻擊 49-50

4.5.2 ICMP 攻擊 50

4.5.3 其他攻擊 50-51

4.6 本章小結(jié) 51-52 結(jié)論 52-53 參考文獻

第五篇:基于IPv6網(wǎng)絡(luò)安全的管理系統(tǒng)設(shè)計論文

0引言

當前信息技術(shù)快速發(fā)展,網(wǎng)絡(luò)惡意攻擊行為更為頻繁,攻擊形式也日趨多樣化,如病毒、木馬、蠕蟲等,網(wǎng)絡(luò)安全問題更加突出,互聯(lián)網(wǎng)正面臨著新的安全形勢。實踐證明,實時分析并檢測網(wǎng)絡(luò)流是加強網(wǎng)絡(luò)安全的有效方法。入侵檢測系統(tǒng)(IDS)正是在這個背景下應(yīng)運而生的。其可以對網(wǎng)絡(luò)環(huán)境狀況進行積極主動、實時動態(tài)的檢測,作為一種新型網(wǎng)絡(luò)安全防范技術(shù),在保障網(wǎng)絡(luò)安全方面發(fā)揮著重要的作用。入侵檢測系統(tǒng)主要通過判斷網(wǎng)絡(luò)系統(tǒng)中關(guān)鍵點是否正常運轉(zhuǎn)以實現(xiàn)對網(wǎng)絡(luò)環(huán)境的檢測,其不但能夠有效地打擊網(wǎng)絡(luò)攻擊,還能夠保證信息安全基礎(chǔ)結(jié)構(gòu)完整,實施保護互聯(lián)網(wǎng)的安全。目前網(wǎng)絡(luò)安全機制正在從IPV4向IPV6過渡,網(wǎng)絡(luò)的安全性也在不斷增強,深入分析IPV6安全機制具有重要意義。

1IPv4向IPv6過渡中存在的問題

IPv6安全機制是IPv4安全機制的強化,與IPv4相比,IPv6安全機制的網(wǎng)絡(luò)結(jié)構(gòu)更為復(fù)雜,應(yīng)用范圍更為廣闊,但是IPv4向IPv6的過渡不是一蹴而就的,在這個過渡過程中會出現(xiàn)一些嚴重的問題,這就要求我們必須充分認識IPv4向IPv6過渡中的問題,盡量減小對網(wǎng)絡(luò)安全的不良影響。

1.1翻譯過渡技術(shù)

采用翻譯過渡技術(shù),必須關(guān)注翻譯對數(shù)據(jù)包傳輸終端的破壞情況與網(wǎng)絡(luò)層安全技術(shù)不匹配這兩個問題。保護網(wǎng)絡(luò)正常數(shù)據(jù)傳送是網(wǎng)絡(luò)層安全協(xié)議的主要職能,網(wǎng)絡(luò)層協(xié)議中的地址翻譯技術(shù)主要用于變更傳送數(shù)據(jù)的協(xié)議與地址,這就容易使網(wǎng)絡(luò)層協(xié)儀的地址翻譯與網(wǎng)絡(luò)安全協(xié)議出現(xiàn)沖突,使網(wǎng)絡(luò)環(huán)境的安全面臨威脅。

1.2隧道過渡技術(shù)

隧道過渡技術(shù)并不重視網(wǎng)絡(luò)安全,其自身特點也使網(wǎng)絡(luò)易遭受攻擊,安裝安全設(shè)備的網(wǎng)絡(luò)應(yīng)用隧道技術(shù)后,會影響原有的安全設(shè)備運作,并且在數(shù)據(jù)經(jīng)過隧道時,隧道也不會檢查數(shù)據(jù),這就給惡意的數(shù)據(jù)提供了進入正常網(wǎng)絡(luò)的機會,嚴重威脅網(wǎng)絡(luò)安全。

1.3雙棧過渡技術(shù)

雙棧過渡技術(shù)是網(wǎng)絡(luò)層協(xié)議的一種,兩個網(wǎng)絡(luò)層協(xié)議在一臺主機上同時運行是其特點。但是同時運行的兩個網(wǎng)絡(luò)層協(xié)議在技術(shù)上并無聯(lián)系,而且容易出現(xiàn)運作不協(xié)調(diào)的問題,導(dǎo)致網(wǎng)絡(luò)安全存在漏洞,易被攻擊者利用。但是與翻譯過渡技術(shù)和隧道過渡技術(shù)比較,雙棧過渡技術(shù)的安全性能要優(yōu)于上邊的兩種技術(shù),網(wǎng)絡(luò)安全性相對較高,有其自身優(yōu)勢。

2IPv6的特點

IPv6是一種新型互聯(lián)網(wǎng)協(xié)議,是IPv4互聯(lián)網(wǎng)協(xié)議的革新。IPv6可以有效解決IPv4中存在的漏洞與缺陷,其改進方面主要體現(xiàn)在地址空間、IPSec協(xié)議、數(shù)據(jù)報頭結(jié)構(gòu)、服務(wù)質(zhì)量(QoS)方面。其中數(shù)據(jù)報頭結(jié)構(gòu)和IPSec協(xié)議是影響入侵檢測系統(tǒng)的主要方面。

2.1數(shù)據(jù)報頭結(jié)構(gòu)的更新

與IPv4數(shù)據(jù)報頭結(jié)構(gòu)相比,IPv6簡化了IPv4的數(shù)據(jù)報頭結(jié)構(gòu),IPv6的40節(jié)數(shù)據(jù)報頭結(jié)構(gòu)極大的提高了數(shù)據(jù)處理效率。此外,IPv6還增加了選項報頭、分段報頭、認證報頭等多個擴展報頭,入侵檢測系統(tǒng)必須首先解析IPv6報頭才能進行協(xié)議分析。

2.2IPSec協(xié)議

與IPv4相比,IPv6中還應(yīng)用了IPSec協(xié)議,其可以有效實現(xiàn)網(wǎng)絡(luò)層端到端的安全服務(wù),并且IPSec協(xié)議中的兩個安全封裝載荷和認證頭協(xié)議可以自由組合。IPSec協(xié)議實質(zhì)上是對IPv6傳輸數(shù)據(jù)包的加密,這有利于提高數(shù)據(jù)傳輸過程的安全性,但是由于其對IPv6的報頭也進行封裝,入侵檢測系統(tǒng)在進行檢測時必須了解IPv6報頭的源地址和目的地址,否則難以進行檢測行為,這嚴重影響了入侵檢測系統(tǒng)的正常運行。

3IPv4、IPv6入侵檢測技術(shù)特點

以往技術(shù)多采用模式匹配技術(shù),針對數(shù)據(jù)包和攻擊數(shù)據(jù)庫進行匹配對應(yīng)是該模式的典型特點,這種模式特點是以數(shù)據(jù)庫對應(yīng)的情況來依次判斷是否存在網(wǎng)絡(luò)攻擊。而現(xiàn)在,檢測系統(tǒng)入侵的技術(shù)手段為BruteForce、Aho-Corasick-Boyer-Moore等典型模式匹配算法。被定義為識別并處理那些以IPv6網(wǎng)絡(luò)協(xié)議惡意使用網(wǎng)絡(luò)資源的攻擊者的技術(shù),為IPv6入侵檢測技術(shù)。IPv6與IPv4有很大的區(qū)別,兩者在程序上不兼容,因此在這種情況下入侵技術(shù)的檢測變得問題繁多。首先,兩種協(xié)議在數(shù)據(jù)報頭上變動明顯,以往在IPv4上能用的檢測產(chǎn)品在IPv6上無法直接使用。在使用IPv4協(xié)議的情況下,TCP頭部緊緊連接著IP頭部,不僅如此,他們的長度還是確定不變的。這樣的連接模式和設(shè)置使得檢測工作的開展變得更加簡便。然而,另一種協(xié)議方式即IPv6卻與此有很大的不同,它的這兩個頭部并不緊接,長度也不固定,在其中間還往往會有別的擴展頭部等。經(jīng)常見到的有路由選項頭部等。盡管該協(xié)議下,數(shù)據(jù)包對應(yīng)顯得很復(fù)雜,若是防火墻沒有完全讀懂數(shù)據(jù)包則會發(fā)生不能過濾的情況,這在某些時候使得入侵的檢測工作變得更加復(fù)雜。科研攻關(guān)人員目前已經(jīng)針對IPv6協(xié)議下的接口函數(shù)做出了相應(yīng)的科學(xué)的新改動。其次,在進行端到端的傳輸工作時,若為IPv6則IDS會由于無法解密而直接導(dǎo)致解讀不了數(shù)據(jù),此時的IDS不能有效的繼續(xù)工作。雖然采取IDS數(shù)據(jù)包解密能夠較為有效的解決這一問題,但這種解密情況下的安全又成了新的問題,對其是否可靠,時間會給予準確的答案。

3.1雙棧入侵檢測系統(tǒng)的實現(xiàn)

IPv6協(xié)議解碼功能是實現(xiàn)雙棧入侵檢測的關(guān)鍵性因素。協(xié)議解碼分析通常分為第二層、第三層。第二層主要是以太網(wǎng),然而第三層的則大為不同,它不僅包含IPv4包類型,還同時兼有IPv6包類型,甚至還具有隧道方式。協(xié)議解碼在數(shù)據(jù)結(jié)構(gòu)、屬性的基礎(chǔ)上,注重數(shù)據(jù)包對號入座,一一對應(yīng)。IPv6協(xié)議解碼功能如圖1所示。進行協(xié)議解碼的首要步驟是抓包并解包,并且在解包時完善對應(yīng)信息包。分析各個模塊,以此判斷是何種包,區(qū)分數(shù)據(jù)包是屬于IPv4還是屬于IPv6是至關(guān)重要的。在此之后,存檔以太網(wǎng)的源地址和目的地址,并在接下來的工作中進行下一層解析,在第三層數(shù)據(jù)解析時包頭結(jié)構(gòu)是著重分析的對象。

3.2在IPv6環(huán)境中的NIDS模塊設(shè)計

數(shù)據(jù)采集、分析,然后是結(jié)果輸出,這三個方面組成了整個NIDS系統(tǒng)。對科學(xué)要求的CIDF規(guī)范完全符合。這個系統(tǒng)由數(shù)據(jù)包捕獲的各種模塊結(jié)合而成。

3.3NIDS模塊功能

(1)數(shù)據(jù)包捕獲模塊數(shù)據(jù)包捕獲模塊在整個系統(tǒng)中居于關(guān)鍵地位,它是系統(tǒng)的基礎(chǔ),也是其重要組成部分。該模塊的具體作用在于從以太網(wǎng)上獲取數(shù)據(jù)包,根據(jù)實際情況和不同的系統(tǒng),有相對性的捕獲,相比之下,捕獲方式會根據(jù)具體情況而有所不同。(2)協(xié)議解析模塊協(xié)議解析是該模塊的核心作用,該模塊對數(shù)據(jù)層層分析最終得到解析目的,在此基礎(chǔ)上分析是否有入侵情況以便進行制止防御。(3)規(guī)則處理模塊提前制定的入侵規(guī)則存入庫中,它的多少直接影響著整個入侵系統(tǒng)的性能。規(guī)則設(shè)置的越多越完善,對于入侵行為的檢測就越精準。(4)分析檢測模塊查證是否有入侵行為發(fā)生是該模塊兒的重要作用,該模塊和規(guī)則庫若匹配成功則證明系統(tǒng)正在遭受入侵。(5)存儲模塊存儲信息和數(shù)據(jù)包是該模塊的具體功能。有效儲存信息對于系統(tǒng)對入侵行為的分析具有極強的幫助作用,儲存的數(shù)據(jù)可供事后分析等。(6)響應(yīng)模塊響應(yīng)模塊是入侵行為的響應(yīng)處理,它的響應(yīng)能使防火墻及時對入侵行為進行制止和防御,是系統(tǒng)防御不可或缺的盾牌。

引用:

[1]鄧生君,沈鑫,葉昭輝.一種基于IPv4/IPv6網(wǎng)絡(luò)入侵檢測系統(tǒng)的框架設(shè)計[J].電子世界,2012.[2]肖長水,謝曉堯.基于IPv6的網(wǎng)絡(luò)入侵檢測系統(tǒng)的設(shè)計與實現(xiàn)[J].計算機工程與設(shè)計,2007.

下載網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文(含五篇)word格式文檔
下載網(wǎng)絡(luò)安全入侵檢測系統(tǒng)設(shè)計思路論文(含五篇).doc
將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
點此處下載文檔

文檔為doc格式


聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進行舉報,并提供相關(guān)證據(jù),工作人員會在5個工作日內(nèi)聯(lián)系你,一經(jīng)查實,本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

相關(guān)范文推薦

    論文檢測系統(tǒng)比較

    論文檢測系統(tǒng)比較 更多信息請見 論文檢測聯(lián)盟 目前主要流行的論文檢測系統(tǒng)有如下幾種:中國知網(wǎng)論文檢測系統(tǒng)(中國知網(wǎng)CNKI學(xué)術(shù)不端檢測系統(tǒng))、paperpass論文檢測、維普通達論文......

    gocheck論文檢測系統(tǒng)

    gocheck.cn論文檢測系統(tǒng) gocheck論文檢測系統(tǒng)網(wǎng)址 http://gocheck.cn/agent/159699 畢業(yè)生畢業(yè)論文通過的必備網(wǎng)站,看看自己的論文是否抄襲或者“借鑒”太多 權(quán)威的網(wǎng)站 Goch......

    檢測論文(含五篇)

    發(fā)動機的實用檢測技術(shù)是根據(jù)發(fā)動機在正常與非正常兩種狀態(tài)下的某些指標的對比及變化趨勢,對發(fā)動機的技術(shù)狀況和故障隱患進行定性、定量的分析,為故障的診斷和決策提供科學(xué)的......

    【個人總結(jié)系列-21】入侵檢測系統(tǒng)概述學(xué)習(xí)總結(jié)[模版]

    入侵檢測系統(tǒng)概述學(xué)習(xí)總結(jié) 1.1.1 入侵檢測系統(tǒng)的定義 美國國家安全通信委員會(NSTAC)下屬的入侵檢測小組(IDSG)在1997年給出的關(guān)于“入侵”的定義是:入侵是對信息系統(tǒng)的非授權(quán)訪......

    關(guān)于論文檢測系統(tǒng)范文

    現(xiàn)在論文抄襲、學(xué)術(shù)打假成為學(xué)術(shù)界、媒體關(guān)注的話題。有的學(xué)者心存僥幸,有的學(xué)者對學(xué)術(shù)嚴謹性未加重視等,以至于被相關(guān)人士揭發(fā)舉報,最終身敗名裂。而許多畢業(yè)生因為種種原因,并......

    論文檢測系統(tǒng)風(fēng)行網(wǎng)絡(luò)

    論文檢測系統(tǒng)風(fēng)行網(wǎng)絡(luò) 畢業(yè)臨近,畢業(yè)論文是一項重要工作,如何檢測論文相似度以免被判為抄襲?免費論文檢測可靠嗎?近期,記者發(fā)現(xiàn)網(wǎng)絡(luò)上論文檢測系統(tǒng)非常火爆。 高校畢業(yè)生應(yīng)付畢業(yè)......

    【學(xué)士論文】智能視頻監(jiān)控(視頻敏感區(qū)域入侵檢測報警)的設(shè)計與實現(xiàn)

    摘要 摘要 隨著對社會公共安全的需求提高,結(jié)合發(fā)展的現(xiàn)代計算機技術(shù),安防產(chǎn)品向PC化靠攏。基于圖像識別的智能視頻監(jiān)控以其突出的輕、巧、小、一體化等特點,逐漸取代傳統(tǒng)監(jiān)控手......

    防火墻和入侵檢測系統(tǒng)在電力企業(yè)信息網(wǎng)絡(luò)中的應(yīng)用

    防火墻和入侵檢測系統(tǒng)在電力企業(yè)信息網(wǎng)絡(luò)中的應(yīng)用摘要:文中通過分析電力企業(yè)信息網(wǎng)絡(luò)的結(jié)構(gòu)和對網(wǎng)絡(luò)安全的要求,在歸納了防火墻和入侵檢測系統(tǒng)在網(wǎng)絡(luò)中的防御功能的基礎(chǔ)上,提出......

主站蜘蛛池模板: 国产精品美女久久久浪潮av| 日本高清www无色夜在线视频| 久久久久亚洲av无码专区桃色| 国产综合色在线视频区| 尤物tv国产精品看片在线| 国产小呦泬泬99精品| av在线亚洲欧洲日产一区二区| 老少交欧美另类| 日本极品少妇videossexhd| 国产在线精品一区二区高清不卡| 扒开双腿猛进入喷水高潮视频| 亚洲精品aa片在线观看国产| 亚洲最大成人一区久久久| 精品久久久久久无码中文野结衣| 亚洲精品美女久久777777| 久久天天躁狠狠躁夜夜网站| 久久久精品波多野结衣| 日本三级香港三级人妇99| 亚洲人成网站999久久久综合| 美女裸体自慰在线观看| 国产乱国产乱老熟300部视频| 精品久久久久久无码中文字幕| 漂亮人妻熟睡中被公侵犯中文版| 亚洲精品乱码久久久久蜜桃| 99精品国产在热久久无码| 99精品全国免费观看视频| 天天摸天天做天天爽| 人妻丰满熟妇av无码在线电影| 亚洲中文字幕无码一区无广告| 国产成人av一区二区三区在线| 日出水了特别黄的视频| 国产成人无码av片在线观看不卡| 久久综合精品国产丝袜长腿| 亚洲香蕉网久久综合影视| 人妻少妇久久中文字幕| 人人妻人人爽人人澡av| 国产亚洲第一午夜福利合集| 白丝乳交内射一二三区| 高清午夜福利电影在线| 亚洲无亚洲人成网站77777| 亚洲精品suv精品一区二区|