(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf_第1页
(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf_第2页
(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf_第3页
(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf_第4页
(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf_第5页
已阅读5页,还剩60页未读 继续免费阅读

(计算机系统结构专业论文)具有入侵检测功能的防火墙系统的设计与实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要 本论文系统地描述了具有入侵检测功能的防火墙的实现方法,实现成果和 结论。对于在防火墙层次实现网络入侵的过滤,在现存的技术手段和科学研究 的基础上,已经可以比较容易地实现一些特定入侵的过滤。但到目前为止,在 防火墙系统实现对入侵数据包的普遍过滤还是一个技术上的难题。本人课题的 根本目的就是尝试实现一个能够普遍过滤入侵数据包的防火墙软件系统。 为了实现这个根本目的,本人探索性地提出一个分工合作的解决方案。新 的防火墙系统由两个相对独立的部分组成,一部分完成数据包的过滤,一部分 完成对数据包的入侵检测。这两个部分以独立的方式运行并通过适时的数据交 换进行合作。这是为了避免由防火墙直接对数据包进行入侵检测,如果由防火 墙直接检测数据包的入侵行为的话,会让整个系统的收发包的速度降到不可忍 受的程度。这也是一直困扰想让防火墙对数据包进行全面入侵检测的软件工程 师的一个难题。在课题的具体实现中,本人对现存的传统防火墙和入侵检测系 统进行了改造,使其有机地结合起来共同组成了一个新的防火墙系统。经过对 大量实例的分析,最后选择l i n u x2 4 操作系统下的n e t f i l e r 的i p v 4 协议上 的实现作为传统防火墙部分的开发平台;开放源代码的小型i d s 系统s n o r t 作 为组成新开发系统i d s 部分的开发平台。经过一年多的反复论证,编程实践工 作,最终完成了体现基本设计构想的入侵检测防火墙软件系统雏形。 ( 新的防火墙系统具有传统防火墙不可替代的优点。一、新的防火墙对入侵 检测是全面的,它对入侵检测的性能取决于组成它的i d s 部分的性能;二、相 对独立的可开发性,包过滤部分和入侵检测部分可以独立地开发。三、更加完 整的l o g 文件,使网络管理员更加易于对安全漏洞进行分析。尽管实现的系统 还有不少漏洞,现在只处于实验室阶段,要进一步完善才能实际应用,但它基 本证实了本人提出的实现方法是可行的,并为网络安全系统的设计作出了有益 一一一。 的探索。j j 关键词:入侵检测、包过滤、连线跟踪。 a b s tr a c t t h i sa r t i c l ed e s c r i b e sa t 1 a r g e t h e r e a l i z i n gm e t h o d ,r e s u l t , c o n c l u s i o na b o u tt h ef i r e w a l ls y s t e mw i t hi n s 。a tp r e s e n t ,i ti se a s y t of i1 t r a t es o m es p e c i a li n t r u s i v ed a t a p a c k e ti nf i r e w a l1 s y s t e m ,b a s e o nn e t w o r ks e c u r i t yt e c h n o l o g l e s b u ti ti ss t i l lah a r dp r o b l e mt o f 订t r a t eu n i v e r s a l i n t r u s i v ed a t a p a c k e t si nf i r e w a l lu n t i ln o w m y u l t i m a t ea i mi st ot r yt od e s i g naf i r e w a l ls o f t w a r es y s t e mt h a tc a n s e t t l ea b o v ep r o b l e m f o rc a r r y i n gm yp o i n t ,to f f e r e dat r e a t i v es e t t l i n gs c h e m e t h en e w f i r e w a l l s y s t e m i sm a d eo ft w op a r t s ,o d ei su t i l i z e dt of i l t r a t e d a t a p a c k e t s ,a n o t h e ri su t i l i z e dt od e t e c ti n t r u s i o na c t i o n s b o t h p a r t sr u ni n d e p e n d e n t l ya n de x c h a n g ei n f o r m a t i o ne a c ho t h e ri nt i m e 。i t i sf o rt h a tf i r e w a l ls y s t e md o e s n td e t e c tt h ei n t r u s i v ed a t a p a c k e t s s t r a i g h t l y t oa c ta sa b o v e 。i ff i r e w a l ld e t e c t st h ei n t r u s i v e d a t a p a c k e t ss t r a i g h t l y ,t h ee f f i c i e n c yo ft h ew h o l es y s t e mw i i ib et o o l o wt ob ee n d u r a b l e ,w h i c ha l w a y si sah a r dp r o b l e mt os o f t w a r ee n g i n e e r s w h ow a n tt h ef i r e w a l la b l et o “l t r a t ei n t r u s i v ed a t a p a c k e t s h e r ei m a d ean e wf i r e w a l lb yu n i t i n gat r a d i t i o n a lf i r e w a l la n dat r a d i t i o n a l i d s a f t e ra n a l y z i n gq u i t eaf e wo b j e c t so ff i r e w a l lo ri d s ,is e l e c t t h en e t f i i t e r ,w h i c hr e a l i z e so n p v 4p r o t o e 0 1 si nl i n u x2 40 s ,a st h e b a s ef o rd e v e l o p i n gd e e p l yp a c k e t f i t t e r i n gi nn e wf i r e w a t ls y s t e m ; s e l e c tt h es n o r t ,w h i c hi sao p e n i n gs o u r c ec o d ei d s ,a st h eb a s ef o r d e v e l o p i n gd e e p l yi n t r u s i o n d e t e c t i n gi nn e wf i r e w a l ls y s t e m 。b yh a r d w o i 。k i n gb e y o n day e a r ,ih a v er e a l i z e dt h er u d i m e n to ft h en e wf i r e w a l l w i t hi d sw h i c hi n e a r n a t e sm yd e s i g nb a s i c a l l y 。 t h en e wf i r e w a l ls y s t e mh a st h r e ea d v a n t a g e sb e y o n de v e r y o n eb e f o r e : 1 。n e wf i r e w a l lc a nf i i t r a t ei n t r u s i v ep a c k e t sr o u n d l ya n dt h ec a p a c n y t of i l t r a t ei n t r u s i v ep a c k e t si sd e p e n d e do ni d so ft h ew h o i ef i r e w a l l s y s t e m :2 a b i l i t yt ob ed e v e l o p e di n d e p e n d e n t l y ;b o t hp a r t s o ft h ew h o l e f i r e w a l ls y s t e mc a nb ed e v e l o p e do ni t so w n 3 m o r er o u n d e dl o gf i l e s : t h i sp o i n tp r o v i d e st h ec o n v e n i e n c et on e t w o r ks u p e r v i s o r w h e r e a st h e n e ws y s t e mh a sm a n yl a c k s ,i ss t i l lae x p e r i m e n ta n dc o u l db er e a l l y u s e db yd e e pd e v e l o p m e n t ,itb a s i c a l l yp r o v e sm yd e s i g ns c h e m ea n do f f e r s ap r o f i t a b i ep r o b et od e v e t o pf i r e w a l l s y s t e m 。 k e y l o r d :i n t r u s i o nd e t e c t ,p a c k e t f i l t e r i n g ,c o n n e c t i o n t r a c k 独创性声明 本人声明所里交的学位论文是本人在导师指导下进行的研究工 作及取得的研究成果。据我所知。除了文中特别加以标注和致谢的地 方外。论文中不包舍其他人已经发表或撰写过的研究成果,也不包舍 为获得电子科技大学或其它教育机构的学位或证书而使用过的材料。 与我一同工作的同志对本研究所做的任何贡献均已在论文中作了明 确的说明并表示谢意。 p 签名:型日期:7 , 年厂月,f 日 关于论文使用授权的说明 本学位论文作者完全了解电子科技大学有关保留、使用学位论文 的规定,有权保留并向国家有关部门或机构送交论文的复印件和磁 盘,允许论文被查阅和借阅。本人授权电子科技大学可以将学位论文 的全部或部分内容编入有关数据库进行检索,可以采用影印、缩印或 扫描等复制手段保存、汇编学位论文。 ( 保密的学位论文在解密后应遵守此规定) 签名:拖导师签名: 日期:2 , 第一章引言 网络安全的重要性 第一章墨i 言 随着计算机技术的快速发展,网络应用已经在全球得以推广,人类已经进 入了网络对代。瞧子酆传,远程教窍,远程医疗,电子囊务等,使人类充分享 受到了计算机及其网络帮来的无穷魅力。网络已缀成为人们日常生活不可缺少 懿一部分,并在疆民经济孛发挥t 习薤重蘩豹终爝。然褥,网络安全也霞霹戏 为人们日髓关注且必须解决的问题。一方面,计算机网络实现机制本身的缺陷 为礴络安众带来了隐惠,i n t e r n e t 的基本协议是t c p i p 协议,该协议在实现 上力求效率,面没有考虑安全因素,所以说t c p i p 本身在设计上就是不安全的。 另方面,网络+ t 的黑客,商业间谍出于各种目的,针对网络的安全缺陷发掘 出大量豹婀终攻涛手段,对人们在潮络上传竣静傣息进行各秘方式豹察取_ 帮破 坏,如果这些信息是重爱的,有价值的,就可能对用户戏网络造成无法挽回的 臻失。鑫藏,瓣络安全汪经成为阏络发震蠡擘善要辕褥,弱络安念淘题瓣解决予 否崽接关系到计算机网络在未来世界的存在。 1 2 目前主要的网络安全技术及其局限性 为防北非法用户利用网络系统的安全缺陷进行数据的窃取、伪造和破坏, 必须建立网络信怠系统的安全服务体系。为了建立网络傣意酶安全服务俸系, 网络技术人员经过大量的理论研究和实践工作,逐步发展了防火墙,i d s ( 入侵 检测) ,数据加密等主要安全技术。 防火墙的基本愚憋一不是对每台主税系统进行傈护,瑟是让所存对系统瓣 访阀通过菜一点,并且保护这点,并尽可能地对外界屏蔽保护网络的信息釉 结构。它怒设置程可信任的内部网络和不可信任的外界之间的一道屏障,它可 以实蓬毙鞍广泛戆安全玻策来控铡髅愚滚,防止不可预料的潜褒熬入侵玻蜒, 其基本核心技术是包过滤和网关代理。在i n t e r n e t 上,所有信息都是以包的形 式转输静,信惠氇孛惫含发送方静l p 姥缝帮接毅方静i p 遣整。毽过滤将蕊蠢 通过的信息包中发送方i p 地址、接收方i p 地址、t c p 端阳、t c p 链路状态等信 息读出,并按照预先设定的过滤原则过滤僚怠包。包过滤将对每一个接收到鹃 包进乎亍允谗拒绝豹决定。具体地,它对每一个数摆报的包头,按照包过滤规 则进行判定,与规则相匹配的包继续转发,否则,则丢弃之。嘲关代理接收客 第一带弓l 育 户请求后会检查黢证其含法性,如其念法,代理服务器象台客户机一样取阐 舞嚣懿莹怠褥转发绘客户。它将内熬系统与强暴爨建开来,从钋嚣只能看到代 理服务器而肴不到任何内部资源。从一 :面的描述可以看出网关代理完成了对服 务访阏的权限认诞鞫对内部瑟豹信意嚣蔽,掰真正楚理内辫数攘交换全盘毽遮 滤来完成,而包过滤对数据包的判断全部是基于报头信息,因此这种对包的过 滤是不完整的,即缺乏对数据稳内容的分析将导致大量有害酶信崽通过网络。 i d s ( 入侵检溅系缓) 主要爨懿其实裁是簧捡铡趣对一个系绞豹入授蠹或一 个合法用户对系统资源的滥用和误用,并阻止这些行为。i d s 与防火墙不同。 防火墙仅仅作为内部网和外部阏之阀静一遂群障,它不爨有主动搽测玻毒企图 和攻杰行为的能力。i d s 比防火墙具裔更大的动态性,主动性。而且i d s 可以 出现在被保护子网的任何位置,防火墒贝口只能出现在被僚护子网和外掰盼连接 点主。i d s 擞搀实溪技术豹不鼹可以分为两类:基予异常捻测技术的i d s ,基予 误用检测技术的i d s 。前者由予现在科技水平所限,基本上停留在理论状态; 丽嚣者已经完全遴入了安臻跨段。其纂本霉怨是事建定义菜些特征豹锤爻是势 法的,然盾将观察对象与之进行比较以做出判别,即先定义入侵模型,再把收 集到的数据瓷料与之比较判断。i d s 搿前存在的蘩大缺陷骞下列死耱;误报举 赢;处理速度慢;只能监视明文数据流;互操作性蔗;本身存在安全问题。 数据加密是数据保护的一种技术。数据加密的基本过程包括对称为明文的 原柬可读信怠进行翻译,译成称为密文或密鹨靛代码形式。翻鬻在网络上茨律 用就是防止有价值信息在网络上被拦截和窃取。数据加密的主要缺点艇加密算 法复杂,导致系统开销大,一照加密箨法被皱解囊口没有任何作瑙,丽一穗入们镞 难知道一个算法憝否鼓破解。 1 。3 本课题提出和所要鳃决的问题 经过对现有瓣络安全技术懿深入了解秘_ l 舞究,本人尝试牲逸提出了其袁入 侵梭测功能的防火墙设计方案。方案具体的做法是:利用现有的防火墙和i d s , 通过建立双方的数据通信把双方整合成一个能够过滤入侵数捺包翡防灾墙系 统。扶防火墙方薅来分辑,骑火墙的网关代理技术只能判定一个数据通路建立 于否,或者定义一个数据通路上的合法操律。对个已经建立的数据通路,对 数据簧定接受或丢弃只憩菝靠毽过滤了,恧黪火墙豹罄过滤技术有疆个局艰燃: 必须考虑数据包通过防火墙的速度;完全根据包头信息和数据通路建立的初始 信息来判定包的敬舍。辩防火墙雨言,它没有入霞模式鹣概念,获羧它对数据 包的过滤是有限的,并不能完全排除有害倍息的进入。从i d s 来分析,基于模 2 第一章引言 式匹配的i d s 可以根据已知的入侵方法建立入侵模式库,参照这些入侵模式它 可以对网络上进出的包做内容和语意上的分析。i d s 还有个优点是防火墙不 具备的,它不考虑数据包的方向。一个非常有吸引力的想法就是如果能够在这 一层次对数据包过滤的话,不但可以使外面有害的数据进不来,还可以阻止内 部发出的垃圾包上网。遗憾的是i d s 对数据包的分析比防火墙慢的多,这样做 会极大的降低网络的吞吐量并导致网络服务不能正常的运行;因此i d s 虽然可 以检测一个数据包并断定它是否正在进行某种攻击行为,但因为速度问题,不 能用它直接对所有的数据包进行检测和过滤。这说明i d s 有它的局限性,它适 合用于判定在一段时问内发生了怎样的攻击,并在发现后作出基于通信连接处 理,而不是对每个有害的数据包进行相应的处理。通过上面的分析,本人探索 性地提出一个折中的解决方案及实现研究,也就是本课题的主要完成的任务。 整个新设计的防火墙系统由传统防火墙软件和i d s 软件两部分组成。其中防火 墙部分处理包过滤,i d s 部分处理入侵检测,双方通过适时交换数据信息来合 作,包过滤部分根据i d s 部分的反馈信息可以进行入侵数据包的过滤。在课题 实现的防火墙系统中,所有经过新防火墙系统的数据包,都可以在包过滤部分 处理后传递给i d s 部分作为数据源( i d s 部分不再在线抓包) ,每当i d s 确认 种入侵后,都把相关的数据通路信息反馈给防火墙部分,并纳入防火墙对该数 据通路的跟踪信息中,而且在一个数据通路没有撤消之前,这部分跟踪信息是 动态修改的( 增加,删减,创建,删除) 。 1 4 本课题的意义 通过建立了防火墙和i d s 之间的数据交换,使双方的优势得到充分的结合 而形成一个功能更为强大的防火墙系统,这是本人所研究课题项目最根本的思 想。与原来两个各行其是的系统相比,新系统的优势是显而易见的:一、由于 公共部分的合二唯一,使整个软件系统的代码得到了精简,软件执行更有效率。 二、新建立的防火墙在功能上比以前有所增强。三、在对网络的保护工作中, 不仅子网得到了保护,而且公网的保护功能在新系统上也有明显的体现。本人 认为这一设计思想是对未来安全系统开发的有益探索。 第二章两络安全缺陷和黑客技术 第二章网络安全缺陷和黑客技术 2 1 网络本身的安全缺陷 i n t e r n e t 的基本协议是t c p i p 协议,该协议在实现上力求效率,而没有 考惑安全因素,获以说t c p t p 本身在设诗上裁怒不安全故。f 瑟憝现存豹 t c p i p 协议的一贱安全缺陷: l 、缀容荔被窃听和欺骗。大多数因特瓣土豹流量是没有热密靛,逛子鄄 件口令、文件传输很容易被监听和劫持,可以实现这些行为的工具很多,而臆 在网上是兔费提供的。 2 、脆弱的t c p i p 服务。缀多基于t c p i p 的应期服务都在不同程度上存在 着安全问题,这很容易被些对t c p i p 十分了解的入所利用,一些新的处于测 试除缀麴暇务毒受多豹安全缺翳。 3 、缺慧安全策略。许多站点在防火墙配置上无意识地扩大了访问权限, 忽褫了这登权限霹麓会被内部入员滚糟,黑客获一些壤努孛蠢骧获褥露瘸静信 息,瓶网络维护人员却不知道成该禁止这种服务。 4 、配鬣的复杂性。访问控翎的配置一般十分复杂,所以穰容易被错误配 置,从两给黑窖以可乘之极。 除上面的四个问题外,还有t c p t p 协议是被公布于i 鼗的,了解它的入越多, 被入凌坏豹霹襞瞧越大。当然,夭锻苓爱恕氍p i p 秘议和其实现代璐保密, 这样不利予t c p i p 网络的发展,但人们可以在其他方面采取些措施来弥补 它。 2 。2 黑客的攻卺手段篙奔 钎对网络的缺陷和安全漏灏,黑客发摇蹬很多释鬻终袭者方法,其俸表穗 如下: l 、后门程序由于程序员在设计一些功能复杂的程序时,一般采嗣模块纯 程序设诗思想其斑整令颂强努剡力多个功能模块,分别进季亍设诗,调试,这时 的后门就是一个模块的秘密入口。一般情况下,完成设计之后需要去掉各个模 块静后门。不过,有霹囱子疏忽凌英缝静瑟泼嚣门没寿去掉,熬客裁会秘翅这 些后门来进行系统攻击,甚至利用带有后门的程序来替代系统的健康程序以方 便再次进攻。 2 、信息炸弹信息炸弹是指使用一些特殊工具软件,短时间内向目标系统 4 第二章网络安全缺陷和黑客技术 发送大量趟出系统负荷的信息,造成目标系统超负荷,网络堵塞,系统崩溃的 攻蠢手段。魄翔:囊寒羟蛰丁豹w i n d o w9 5 系统发送特定组合瓣u d p 数摆包, 会导致目标系统死机或麓启;向某人的电子邮件发送大量的垃圾邮件将邮箱“撑 瀑”等。酲蓠常笼的信惑虫害弹有部 睾炸弹,逻辑嚣弹等。 3 、拒绝服务攻击者使用超出被攻击目标处理能力的大量数据包,消耗可 用系统,带宽资源,最后致使网络服务瘫痪的一种攻击手段。现在这种攻击方 式跫经出过去豹一对一攻击发展到现在的多对一攻击,也就是分夜式d o s 攻赘。 在这种方式下,攻击者通过操纵大量的傀儡机同时攻击来获得对目标机的带宽 谯势,由予德稼壤分枣范垂广,搜褥攻击受穗菠,危害爨大。 4 、网络监听是一种监视网络状态、数据流以及网络上传输信息的管理工 具。网络簸听一般是为慧客静避一多攻击收集网络信意。它胃戬将霹络接日设 置为监听模式,并且可以对网上传输的数据进行截获。代表性的网络扫描工具 为s n i f f e r 。但怒,网络监听只能应用于物理上连接于同一网段的主机,主黉 琢采盗取翅户口令。 2 3 典型攻击方法分析 密羁酸解撩作系绞将囊蠢豹蠲户名莘翼密疆存薅在一令特定翡文髂孛,莠 使用单向加密技术对密码加密。这个文件让黑客非常感兴趣,为了获取用户密 码,黑客开发出了密码破解工爨。流先是这释工其较锌的典壅 弋表,它能诖一 个剐会用鼠标的人成为专业级黑客。流光的原理缎简单,就是借助字熊文件, 通过可以进行密码验证的端口,一次次遗去尝试密码,赢到找到为止。流光甜 班搽测到p o p 3 、f t p 、h t t p 、p r o x y 、f o r m 、s o l 、s m t p 上的各釉漏洞,并针对 各种漏洞设计不同的破解方案,能够在有漏洞的系统上轻易地得到被探测到的 密码。滚l 毙还爻攻击者掇供7 许多字熊工其,黑客在霞蠲辩霹骧遴行楣瘗懿熬 置。流光具有标准模式探测、流模式探测、高级模式探测三种攻击方法。 欺骗攻击欺骗攻击分为i p 欺骗、d n s 欺骗、w e b 欺骗三种。i p 欺骗是适 矮予t c p i p 嚣境瓣一耱复杂技零攻拳,它舞若干步骤缀成。蓄强使被蔼 壬熬主 机丧失工作能力,同时,采样目标主机发出的t c p 序列号,猜测出它的数据序 歹| j 弩。然詹,伪装成被僚任主税同蟊标主梳建立鏊予堍蟪验证静应用连接。d n s 欺骗是利用域名解析过程返回给向d n s 服务器请求域名的客户机一个虚假的i p 地址,以达到让客户机凭法访问正确的服务器的目的。w e b 欺骗攻击就是打断 麸被凌考考主权裂嚣标激务器之闯豹更掌连接,势建立一条从教攻击赣主枧辫 到目标服务器的连接,从而达到欺骗网站用户的目的。经过攻击者机器的过滤, 第= 章网络安全缺陷和黑客技术 允许攻击者监控用户的任何活动,包括帐号和口令。 獾绝腋务攻赢d o s 攻击裔缀多,由予篇幅豹阔题,这里译细奔缮三穆; s m u r f ,s y nf l o o d ,d d o s 。a :s m u r f 攻击方法结念使用了i p 欺骗和i c m p 回复 方法。攻击者向一个具有大量主机和i n t e r n e t 连接的网络广播地址发送一个欺 骟憾约p i n g 分缀( e c h o 谤求) ,这个目标嬲终穆为反弹站点,露欺骗性p i n g 分组的源地址就是攻击者希望攻击的系统。路由器接收到这个发送给i p 广播地 蛙的分缝菇,会谈为这靛是广疆分缀,菸爨瓣弼段上繇蠢主极送牙广播, 殳列 这个广播的所有主机都会向欺骗性分组的i p 地址发送e c h o 响应信息,由于多 数系统都会尽快她处理i c m p 传输信怒,霞j 鲍酲标系统饺俊就会被丈量酶e c h o 信息吞没。b :s y nf l o o d 利用两个互联网稷序闽握手的过程进 于攻击。s y n 攻 击用大量的t c ps y n 数据包来淹没目标系统:每个s y n 数据包迫使目标服务耱 产生一个s y n c k 应答数据包,然蜃等 寺慰盛豹a c i ( 癍答。这缀块就会导致过 量的s y n a c k 一个接一个地堆积在缓存队列中。当缓存队列满了以后,系统就 会停止应当臻来鹣s v n 请求。e :d d o s 是激薪密瑗靛一耱捃绝鞭务玫辔方式。 d d o s 可以方便地协调从多台计算机上启动的进程,让一股d o s 洪流冲击网络, 使网络因过载而崩溃。整体攻击过程:攻击者先难在不同的商带宽主梳上安装 大量的d o s 服务程序,这些d o s 服务程序等待来爨中央客户端的俞令。中央客 户端随后通知全体受控服务程序对个特定目标发送尽可能多的网络访问请 求。竣壹蠹登绥遴遥t e l n e t 连接到想要裂翅熬每一台远程主枧上,著以用户身 份登陆,然后手工输入命令,启动每一台变机向攻击目标发送海量信息流。 网络龄听s n i f f e r 是网络监听工其的经典杰作。s n i f f e r 属于第二层次的 攻蠢,一般鳇壤魏楚攻惑者已经进入了曩撂系统,然爱搜翅s n i f f e r 攻毒手段, 以便获得更多的信息。出于在以太网中,一个设备要向浆一个目标发送数据时 该设备是对菇太蠲进雩亍广撵懿,s n i f f e r 稔窿将系统豹掰络接嗣设定为混杂模 式就可以j l 鑫昕到所有流经同一以太网网段的数据包,不错该数据包的接收者溅 发送者是不是运行s n i f f e r 的主杌。s n i f f e r 通常运行在后台,它将用户名, 密码和其他黑客感兴趣的数据存入日忐文纷,黑雾会等待一段时间届,再柬下 载记录文件。 端口扫描端豳扫擒的原理缀简举,就怒稠用搽作系统提供静c o n n e c t 0 系 统调用与每个感兴趣麴露的计算机的端口进行造接。如果端嗣处于侦听状态 就能成功,否则这个端口不能用。进行端口扫描不需要任何权限,系绕中任何 藤户郯可以使矮这令调瑗,莠+ 疆搀搦速废缀抉。端日扫撼豹工舆臻为扫攒爨, 是一种自动检测远程或本地主机安全弱点的程序。扫描器怒通过选用远程 6 第二章网络安全缺陷和黑客技术 t c p i p 不同端口的服务记录目标给予的回答来收集关于目标主机的有用信息。 使用扫描器黑客可以不留痕迹地发现远程服务器中各种t c p 端口的分配,以及 t c p 端口所提供的服务和这些服务的软件版本号。扫描器不是一个直接攻击网 络漏洞的程序,它仅仅能帮助黑客发现目标机某些内部的弱点。n m a p 是扫描工 具的代表软件。 特洛伊木马木马程序既是种文件型的病毒,也是一种强大的黑客程序。 木马程序一般包括服务器端,客户端两部分。服务器端通常作为后门程序被黑 客传送至目标机,并与目标机正常的系统程序捆绑。一旦木马的服务器端加载, 就自动驻留内存,在默认的情况下开放目标机上的一个端口,等待与木马的客 户端建立连接。客户端通常用来监控远程计算机和配置服务器程序,它首先来 搜索指定予网内安装有木马服务器端的计算机,这个工作是通过i p 探测和端口 扫描来完成的。如果发现了木马服务器端开放的端口,则向目标主机发出连接 信号,该主机驻留内存的木马服务器端收到数据后立即向客户端作出响应。在 客户机收到响应的信号后,开放一个随机端口与目标机建立连接,通过这个木 马连接黑客就能控制目标机了。 7 第三章课题的开发环境和技术背景 第三耄课题的开发环境和技术背景 3 1n e t f ;i t e r 简介 3 1 1n e t f i i t e r 框架 n e t f i l t e r 是l i n u x2 4 实现的防火墙框架,n e t f i l t e r 眈以自舌彳壬何一版 l i n u x 连核舱防火壤子系统都要完善强大。n e t f i l t e r 提供了一个抽象,通明他 的框架,该框架定义了一个子功能实现的就是包过滤子系统。n e t f i l t e r 由一 系列蕤予谂泼棱静钩子( h o o k ) 缍成,这些锈予都j c | 应菜令其体豹穆议。当 前n e t f i l t e r 已经基于i p v 4 、i p x 、i p v 6 等协议,开发了对应的钩子函数。剐 应予率人的谍题研究,程此主要讨论纂子t c p i p 的i p v 4 的实瑰。 n e t f i l t e r 挺架为i p v 4 定义了五个钩予函数( 对应予i p v 4 的钩予函数郝 定义在内核头文件:l i n u x n e t f il t e r i p v 4 h 中) ,这些钩子函数在数据报流 过协议筏的死个哭犍点被调矮。在这尼个熹巾,按议棱将恕数撄缀及钩子函数 标号作为参数调用n e t f i l t e r 。内核的任何模块可以对一个或多个钩子进行淀 瑟,实瑗挂羧。这样当菜个数露包被传递给n e t f i l t e r 柩粲辩,蠹棱捡测裂 是否有任何模块对钩子函数进行了注册。如果注册了,则调用该模块注册时使 用的回调函数,这样这些模块就有机会检查、丢弃该数据龟,暖及指示 n e t f i l t e r 将该数据包技入用户窆阀豹队列。那些搀队的数据包被传递给用户 空间进行异步处理。一个用户进程能检查、修改数据包,甚至可以重新将该数 据惫遴过离开疼核缝羁一钩子醋鼗霉 雯入内孩。 一个数据包在通过n e t f i l t e r 框架时,它将经过如图3 1 所示的流程。 一峰阻1 一黻p 一静r |f |输出包路出 , 2 】 5 】 本地进程( 如w 蝴、t e l n e t 等) 图3 - 1n e t f i l t e r 框架示意图 第三章课题的开发环境和技木背景 从图中我们可以辫到n e t f i l t e r 框架共有5 个钩子函数,分别为; 1 n l i p p r e r o u t i n g 2 n f i p l o c a l i n 3 n l i p f o r w a r d 4 n f i p p o s tr o u t i n g 5 n f _ i e l 0 c a l u t 数据龟从左边遴入系统,进行i p 校验麓,经过第个锪予函数 n l i p - p r e r o u t i n g 进行处理;然后进入路由代码,其决定该数据包是需要转 发还是发给本机;若该数据包是发给本机的,则该数据经过钩子函数 强一l t l o c a l i n 处理瑶传递绘上攥谤议;善该数掇包应该转发则它被 n f i p f o r w a r d 处理:经过转发的数据包经过最后一个钩子函数 k t l pp o s t _ r o u t i n g 簸壤嚣,在传输到阏终上。本她产蘩瓣数据经过镑予丞数 n f i pl o c a l _ o u t 处理厝。进行路由选择处理。然雁,经过n f - i p p o s t r o u t i n g 处瑷,再发送蓟网络上。 在n e t f i l t e r 框架中,一条规则分为三部分,幽三个数据结构来表示: s t r u c ti p t e n t r y :主要用来匹配i p 头。 s t r u c ti p m a t c h :额强豹珏配( t c p 头、凇e 她蛙等) ; s t r u c ti p t a r g e t :除默认的动作外( 如:a c c e p t 、d r o p ) ,可以增加新的 秘佟( r e j e c t ) 。 防火墙根据规则对数据包的检查是通过调用n f _ h o o k ( ) 踊数来宠成的。 对于n fh o o k ( ) 函数,在n e t f i t e r h 中定义如下: # i f d e f c o n f i gn e t f i l t e r # d e f i n en fh o o k ( p f ,h o o k ,s k b ,i n d e v 。o u t d e v ,o k f n ) ( 1 i s te m p t y ( n fh o o k s ( p f ) ( h o o k ) ) ? ( o k f n ) ( s k b ) :n fh o o k s l o w ( ( p f ) ,( h o o k ) ,( s k b ) ,( i n d e v ) ,( o u t d e v ) ,( o k f n ) ) ) # e l s e 丰! c o n f i gn e t f i l t e r * # d e f i n en fh o o k ( p f ,h o o k ,s k b ,i n d e v ,o u t d e v ,o k f n ) ( o k f n ) ( s k b ) # e n d i f * c o n f i g n e t f il t e r * n ft l o o k ( ) 涵数一个参数是钩予函数的标号,实际一t 调用n f - i t o o k ( ) 函 数裁是棂撵参数豹不羼溪躅不鬻熬锪予函数。瑟钩子丞数薅数据毽熬捡查是邋 过位于各个钩子点的防火墙处理函数来完成的,它们是由n f _ r e g i s t e r h o o k 0 函数注掰翔每个镑子上静,当钩子熹不需瑟这垫函数辩,可淤调稿 n ft l nr e g i s t e rh o o k 0 函数来删除具体功能处理函数的注册。因此每个钩子函 数执行的功能模块是动态变动的,这样使系统实现起来非常灵活。 9 第三章课题的开发环境和技术背景 对于n e t f i l t e r 所提供的框架,这些钩子函数将去械行个重要的函数 i p t d o t a b l e 0 。泼函数受贵按照防火墙规则对数据包进行检测并返回通用的 防火墙策略之一( n f a c c e p t ,n f _ d r o p ,n fs t o | 。e n ,n l q u e u e ,n f r e p e a t ) 。 下嚣瓣其漯饯玛逡行薅要分辑: u n s i g n e di n t i p td ot a b l e ( s t r u e ts kb u f f * * p s k b , u n s i a g n e di n th o o k , c o n s ts t r u c tn e t d e v i e e * i n , c o n s ts t r u c tn e t d e v i c e * o u t , s t r u c ti p t t a b l e * t a b l e , v o id * u s e r d a t a ) s t a t i cc o n s tc h a rn u l l d e v n a m e i e n a m s i z = 0 : u i n t l 6 _ to f f s e t : s t r u c ti p h d r * i p : v o i d * p r o t o h d r : u i n t l 6 _ td a t a l e n ; i n tb o t d r o p = o ; 序初始判定值定为n fd r o p * u n s i g n e di n tv e r d i c t = n f _ d r o p : c o n s tc h a r * i n d e v ,* o u t d e v ; v o i d * t a b l eb a s e : s t r u c ti p t e n t r y 术e ,* b a c k : 胁初始化i p 头、协议头、数据长度、输入输出设备名木 i p = ( * p s k b ) 一 n h i p h : p r o t o h d r = ( u i n t 3 2 一t ) i p + i p i h l ; 雄对于公片包的处理:只处理第一个分片包,将该分片包当作正常包处理, 其他分片包按常蕊处理;对于蒙t c ps y n 这黧数据包又将有另终盼处璞税翻: 要是没定的防火壤规则是针对具体的分片规则,那么没有分片的包将被抛弃。 皋 o f f s e t = n t o h s ( i p 一 f r a g _ o f f ) & i p _ o f f s e t : r e a dl o c kb h ( 叠t a b l e 一 l o c k ) : i pn fa s s e r t ( t a b l e 一 v a l i dh o o k s & ( 1 e n t r i e s + t a b l eo f f s e t ( t a b l e 一 p r i v a t e , c p u n u m b e rm a p ( s m p _ p r o c e s s o r i d0 ) ) ) : e = g e t e n t r y ( t a b l e b a s e ,t a b l e 一 p r i v a t e 一 h o o ke n t r y h o o k ) : 用于从内建的链返回 1 0 第三章课题的开发环境和技术背景 b a c k 2 9 e t e n t r y ( t a b l e b a s e ,t a b l e 一 p r i r a t e 一 u n d e r f l o w h o o k ) : d o i p n f a s s e r t ( e ) : ”一n l a s s e r t ( b a c k ) : ( 木p s k b ) 一 n f c a c h ef = e 一) n f c a c h e : 用防火墙规则匹配i p 包 i f ( i p p a c k e t m a t c h ( i p ,i n d e v ,o u t d e v ,e 一 i p ,o f f s e t ) ) ( s t r u c t i p t e n t r y t a r g e t十t : a 用防火墙规则匹配整个数据包,如果匹配成功,该函数返回o ;数据包 将根据这条规则的返回值进行进一步的处理。如果不成功且h o t d r o p 设为1 , 该包将立即被丢弃 i “i p t m a t c h i t e r a t e ( e ,d o _ m a t c h , * p s k b ,i n ,o u t ,o f f s e t ,p r o t o h d r ,d a t e l e n ,& b o t d r o p ) ! = 0 ) g o t on o _ m a t c h : 一 看是否是标准目标 i f ( ! t 一 u k e r n e l t a r g e t 一 t a r g e t ) 标准目标的处理 j _ 。 ) e l s e a 非标准目标的处理 ) e l s e ( n o m a t c h : e = ( v o i d * ) e + e 一 n e x to f f s e t : ) ) w h i l e ( ! h o t d r o o p ) : 该函数的输入参数介绍如下: s t r u c ts k b u f f * * p s k b :传入的待处理网络协议包。 u n s i g n e di n th o o k = 在哪个钩子点处理这个网络包。 c o n s ts t r u c tn e t d e v i c e 乖i n :网络包传入的网络设备名。 c o n s ts t r u c tn e t d e v i c e * o u t :网络包传出的网络设备名。 s t r u c t i p t t a b l e * t a b l e :用户定义的规则表。 该函数的前半部分主要是从传入的待处理网络协议包中取出相应的字段, 并将其整理成核心定义的数据结构。首先取出i p 头、对应协议地址、数据长度、 输入设备名、输出设备名、分片偏移量、规则表的入口指针、相应钩子点的表 i p t e n t r y 的入口指针以及相应钩子点的表i p t e n t r y 的下溢指针。 接着,调用函数i p _ p a c k e t m a t c h 0 。根据待处理的网络协议包的i p 头、 第三帝课题的开发环境和技术背景 输入设备、输出设备以及片偏移量与髋则所定义的i p 头信息( 在表i p t e n t t y 中出i p t i p 来表示) 进短匹配。匹配嫂剐完成嚣,返晷夯振准豹嚣标粒非标壤 的目标。非标准的目标的处理主裂是通过瞒数指针: t 一 h k e r n e l t a r g e t t a r g e t0 ;谖掰耀庭瓣楚瑗涵数。 3 + 2n e t f ii t e r 的基本技术 3 1 2 1 连线跟踪 连线跟踪的柢架如图3 2 : 一 c t _ 进入包路由- - 4 一一一- c t l i| i输出包路由 十 c t 盯 本地进程( 如州w 、t e l n e t 等) 图3 2 连线菲

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论