(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf_第1页
(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf_第2页
(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf_第3页
(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf_第4页
(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf_第5页
已阅读5页,还剩63页未读, 继续免费阅读

(计算机软件与理论专业论文)基于神经网络的入侵检测系统研究与实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要 随着网络的发展,越来越多的部fj 和个人开始以网络作为i :作或生活的一部分,网络安 全问题也越来越显的重要,并逐渐成为当今研究的热点之一,传统的网络安全技术以防护为 主,依赖丁防火墙做为安全防护的措施,而面对网络规模的逐渐庞人及入侵和攻击的多样和 复杂,以防火墙为主的防御技术难以应对新的网络形势,入侵检测技术就能弥补防火墙的不 足以增强网络的安全性。入侵柃测作为新兴的网络技术有很多发展方向,其中智能化的入侵 检测是重要的分支之一。 首先介绍了网络安全的背景及入侵检测的现状,从漏洞扫描、口令破解、脚本攻击、拒 绝服务攻击等方面分析了典型的入侵和攻击方法。入侵检测系统就是根据这些入侵方法和技 术进行检测,目前的入侵检测产品中,s n o r t 是一个优秀的开源入侵检测系统,甚至许多商 业入侵检测也采用s n o r t 的某些设计思想,本文分析了s n o r t 的编科结构,研究了数据包在 s n o r t 中的检测流程及s n o r t 的检测引擎,根据s n o r t 的规则链表分析了s n o r t 规则检测的不足。 研究了改进的附加加动量项的神经网络b p 算法,通过仿真实验验证了增加动量项的b p 算 法比标准b p 算法的优势,同时根据改进算法,设计实现了神经网络插件。并根据s n o r t 的 插件机制设计了神经网络模块的样本提取插什和神经网络检测插件,最后对实验进行了分 析,对智能化的入侵检测系统做了有实践意义的探索和研究。 关键词:入侵检测、神经网络、b p 算法、s n o r t 、插什 a b s t r a c t w it ht h ed e v e l o p m e n to fn e t w o r k ,ag r o w i n gn u m b e ro fd e p a r t m e n t sa n d i n d i v i d u a l ss t a r tw o r k i n go nn e t w o r ko r a sap a r to f1 i f e 。t h ei s s u eo f n e t w o r ks e c u r i t yi si n c r e a s i n g l yi m p o r t a n ta n dg r a d u a l l yb e c o m eah o tt h i s t o d a y ,t h et r a d i t i o n a lp r o t e c t i o nt e c h n o l o g yo fn e t w o r ks e c u r i t ym a i n l y r e l yo nt h ef i r e w a l la sas e c u r i t yp r o t e c t i v em e a s u r e s a 1 0 n gw i t ht h e l a r g e r s c a l en e t w o r ka n dt h eg r a d u a l l yd i v e r s ea n dc o m p l e xi n v a s i o no r a t t a c k s m a i n l yr e l a y i n go nf i r e w a llt e c h n o l o g yt h ed e f e n s eo fn e t w o r k s e c u r i t yi sd i f f i c u l tt od e a lw i t ht h en e ws i t u a t i o ni nt h en e t w o r k i n t r u s i o nd e t e c t i o nt e c h n o l o g yw i l lm a k eu pt h ei n s u f f i c i e n to ff i r e w a l l t oe n h a n c en e t w o r ks e c u r i t y i n t r u s i o nd e t e c t i o na san e wn e t w o r k t e c h n o l o g y h a s m a n yd e v e l o p m e n t d i r e c t i o n i n t e l l i g e n ti n t r u s i o n d e t e c tio niso n ei m p o r t a n tb r a n c h t h i sp a p e ri n t r o d u c e dt h eb a c k g r o u n do fn e t w o r ks e c u r it ya n d i n t r u s i o nd e t e c t i o ns t a t u s ,a l s oa n a l y z i n gt h et y p i c a lm e t h o do fa t t a c k a n di n v a s i o nf r o mv u l n e r a b i li t ys c a n n i n g ,c r a c kp a s s w o r d s ,s c r i p t i n g a t t a c k s d e n i a lo fs e r v i c e a t t a c k s a n do t h e ra s p e c t s i n t r u s i o nd e t e c t i o n s y s t e mi st h eb a s i sb yt h e s em e t h o d st od e t e c t w i t hc u r r e n ti n t r u s i o n d e t e c t i o np r o d u c t s 。s n o r ti sa ne x c e l l e n to p e n - s o u r c ei n t r u s i o nd e t e c t i o n s y s t e m ,a n de v e nm a n y c o m m e r c i a li n t r u s i o nd e t e c t i o np r o d u c t sa l s o a d o p t e ds o m ed e s i g ni d e a sf o r ms n o r t t h i sp a p e ra n a l y z e st h ep r o g r a m m i n g s t r u c t u r eo ft h es n o r t ,t h ed e t e c t i o np r o c e s so ft h ep a c k e ta n dt h e d e t e c t i o ne n g i n ei ns n o r t ,a n da n a l y z i n gt h ed e f i c i e n c i e so fs n o r t a c c o r d i n gt ot h er u l e sc h a i no ft h es n o r t w i t hi m p r o v e m e n to nt h em o m e n t u m b a c k p r o g a t i o na l g o r i t h m ,t h e s i m u l a t i o nt e s ts h o w st h ei n c r e a s i n g m o m e n t u mb a c k p r o g a t i o nt h a nt h es t a n d a r db p a c o r d i n gt ot h ei m p r o v e d a l g o r i t h ma n dt h ep l u g i nm e c h a n i s mo fs n o r t ,d e s i g no ft h en e u r a ln e t w o r k p l u g 。i nw h i c hp i c k i n g s a m p l e sa n dt h en e u r a l n e t w o r kp l u g i nw h i c h d e t e c t i n g i n s n o r t f i n a l l ya n a l y z e t h e e x p e r i m e n t ,t h i sh a s t h e e x p l o r a t i o n a n d s t u d yw i t hp r a c t i c a ls i g n i f i c a n c ef o ri n t e l l i g e n t i n t r u s i o nd e t e c t i o ns y s t e m k e y w o r d s :i n t r u s i o nd e t e c t i o n ,a r t i f i c i a ln e u r a ln e t w o r k ,b pa l g o r i t h m ,s n o r t ,p l u g - i n u 附:学位论文原创性声明和关于学位论文使用授权的声明 原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师的指导下, 独立进行研究所取得的成果除文中已经注明引用的内容外,本 论文不包含任何其他个人或集体已经发表或撰写过的科研成果。 对本文的研究曾做出重要贡献的个人和集体,均已在文中以明确 方式标明。本人完全意识到本声明的法律责任由本人承担 论文作者签名: 盔丝圣 日 期: 2q q 星生( 月 关于学位论文使用授权的声明 本人完全了解贵州大学有关保留、使用学位论文的规定,同 意学校保留或向国家有关部门或机构送交论文的复印件和电子 版,允许论文被查阅和借阅;本人授权贵州大学可以将本学位论 文的全部或部分内容编入有关数据库进行检索,可以采用影印、 缩印或其他复制手段保存论文和汇编本学位论文。 ( 保密论文在解密后应遵守此规定) 论文作者签名:珥导师签名: e t 期2q q 鞋鱼 1 1 引言 第一章绪论 计算机网络安全问题是随着网络尤其是i n t e r a c t 的发展而产生的,计算机网络的连通性 和开放性给资源共享和通信带来了革命性的变化,现如今,全球网k 数量已接近7 亿,而中 国互联网信息中心2 0 0 6 年初发布的统计报告显示:我国互联网网站近白万家,上网用户1 亿多,网【心数和宽带上网人数均居全球第- 二。网络已经逐渐成为生活离不开的:具,然而网 络环境的复杂性、多变性以及信息系统的脆弱性、开放性和易受攻击性,决定了网络安全威 胁的客观存在。网络安全风险也无处不在,各种网络安全漏洞人量存在和不断被发现,计算 机系统遭受病毒感染和网络攻击的情况相当严重,计算机病毒尤其是网络病毒星现出异常活 跃的态势。人们在享受到各种生活便利和沟通便捷的同时,网络安全问题也日渐突出,特别 是进入新世纪以米,每年l 灭i 网络安全造成的损欠都有数十亿关元,且呈递增趋势。 1 2 网络安全的背景 导致网络安全的原冈可以 类为下面儿种: ( 1 ) 网络的共享性和开放性 资源共享是建立计算机网络的根本原冈,但这也为利用共享资源进行攻击和破坏提供了 机会,互联网规模的逐渐扩人也使攻击的范嗣也相应扩人,另外,由于i n t e m e t 在最初设计 时缺乏对安全性的总体构想和设计,t c p i p 协议最初也是建立在可信的环境之下,所以这些 设计对安全方面的疏漏造成了今天网络环境在安全方面的先大不足。 ( 2 ) 软硬件的不足 随着软什规模的不断扩火,其复杂度也相廊增加,以w i n d o w sx p 操作系统为例,其代 码量已达2 亿行,这使得系统设计者无法往短时间内预测系统在不同状态下的运行情况。因 此系统珏 ;洞和安全隐患的存在是在所难免,根据软件一鼙学的观点,平均每千行代码中就隐 含着4 - - 一5 个b u g ,所以同样的情况也存在于众多的服务器、浏览器和我们使用的网络软件 中。 ( 3 ) 黑客的攻击 据统计,几乎每2 0 秒全球就有一起黑客事件发生,仅美国每年所造成的经济损失就超 过1 0 0 亿美元。他们利用网络的各种漏洞和缺陷,或者修改网页进行恶作剧;或者1 f 法进入 主机破坏程序;或者闯入银行网络转移资金;或者窃取网上信息兴风作浪;或者进行电子邮 件骚扰:或者施放病毒使网络陷于瘫痪等等。政府、军事、邮电、金融和商业运营网络更是 他们攻击的主要目标。著名的“c n n ”、“y a h o o ”、“a m a z o n ”、国内的“新浪网”等都受到 过网络安全的困扰。 ( 4 ) 管理的缺陷 网络系统的严格管理是企业、机构及用户免受攻击的重要措施。事实上,很多企业、机 构及用户的网站或系统都疏于管理。据i t 界企业团体的调杏,美国9 0 的i t 企业对黑客 攻击准备不足目前,美国7 5 - - 8 5 的网站都抵挡不住黑客的攻击,约有7 5 的企业网上 信息失窃,其中2 5 的企业损失在2 5 万美元以上。我国的i s p 、证券公司及银行也多次被 国内外网络攻击。但是仍然有许多单位对臼己网络的安全问题毫无认识,甚至遭剑了攻击都 毫不知晓。 冈此,网络安全技术受到前所未有的。匝视,目前以成为网络技术发展中的关键问题之一, 而入侵检测技术与i :具的研究也成为越来越受剑重视的热点。 1 3 入侵检测的研究现状 入侵检测的研究首先是由j a m e sa n d e r s o n 在19 8 0 年提出的,他首次将入侵尝试或威 胁定义为:潜在的、有预谋的、朱经授权的访问企图,致使系统不可靠或无法使用,一时, 他将入侵行为划分为外部闯入、内部授权川户的越权使州和滥h j 三种类型,并提出州审计追 踪监视入侵产生的威胁。1 9 8 7 年d o r o t h ye d e n n i n g 2 1 首次给山一个入侵检测的抽象模型, 并将入侵检测作为一个新的安全防御措施提出。1 9 8 8 年,m o r r i s 蠕虫事f l :力n 快了对入侵检 测系统的开发研究。1 9 9 0 年,l t h e b e r l e i n t m 等人开发出了n s m ( n e t w o r ks e c u r i t ym o n i t o r ) , 该系统第一次直接将网络中的数据流作为入侵检测的数据米源,冈而可以在不将审计数据转 换成统一格式的情况下监控网络中的不同计算机,这就是基丁网络的入侵检测系统。网络 i d s 的研究方法有两种,一种是分析各主机的审计数据,并分析各主机审计数据的关系;二 是分析网络数据包,通过数据包的特征分析确认是否入侵。1 9 9 1 年,由j a c k s o n 和h o c h b e r g 提出了从多主机收集信息然后合并处理以检测协同攻击的思想,并随之研发山了 n a d i r ( n e t w o r ka n o m a l yd e t e c t i o na n di n t r u s i o nr e p o r t e r ) 署t ld i d s ( d i s t r i b u t ei n t r u s i o n d e t e c t i o ns y s t e m ) 一j 。他们的思想主要是收集多个主机的日志,加以综合,h jr 丁检测协同攻 击。随着互联网的快速膨胀,需要更灵活、快速与面向局域网及j “域网的检测手段,予是在 1 9 9 4 年m a r k c r o s b i e 和s p a f f o r d t 5 j 使用自动代理提高入侵检测系统的使川范同、维护能力、 有效性和容错能力。1 9 9 5 年由j a v i t z 研制的i d e s ( 入侵检测专家系统) 改进版问世,叫做 n i d e s ( 下一代i d e s ) ,次年由c h e u n g 和s t a n i f o r d 完成的g r i d s 的设计和实现解决了当时 人部分入侵检测系统的鹿川规模缺陷。到了1 9 9 8 年,a n d e r s o n 和k h a t t a k l 6 1 提供一个入侵 检测新方法,通过合并相关的信息技术,整合到入侵检测的检测上具中米提高检测能力,信 息融合手段人行其时,这些相关的信息技术中包括了生物学、人类行为学等智能科学。2 0 0 0 年以来对y a h o o 舢a z o n ,c n n 等大型网站的d d o s 攻击引发了对i d s 系统的新一轮研究热 潮 目前各种i d s 研究项目和商业产品的数量很大,其中具有代表性的入侵检测系统,分 为开放源码的i d s 项目自由软件和商业i d s 二个类别。 ( 1 ) s n o r t 。s n o r t 是一个开源的、跨平台、易于扩展的入侵检测系统,可以运行在 u n i x 平台和w i n d o w s 平台。是目前安全领域中最活跃的开放源码的:i :具之一,也是昂贵的 商业入侵检测系统最好的替代产品之一。它通过l i b p c a p 或w i n c a p 获取网络包,并进行协议 分析。s n o r t 根据入侵描述对网络数据进行匹配和搜索,能够检测到多种网络攻击与侦察, 对丁最新的攻击方法,使用s n o r t 的规则描述能够快速方便地写山新攻击的描述,从而使 s n o r t 能够检测到这种攻击。 ( 2 ) r e a l s e c u r er e a l s e c u r e 由i n t e r n e ts e c u r i t ys y s t e m s ( i s s ) 开发的商业i d s 产品,包 括三种系统部件:网络入侵检测a g e n t ,主机入侵检测a g e n t 和管理控制台。r e a l s e c u r e 属于 分布式结构,每个网络监视器运行于专用的一l :作站上,监视不同的网段。r e a l s e c u r e 的入侵 检测方法属于异常行为检测并实现了基于主机检测和基于网络检测的无缝集成。对于不同的 应用程序e x c h a n g e 、m s s q l 、l d a p 、o r a c l e 和s y b a s e 等,r e a l s e c u r e 提供了专门的系统 代理进行入侵检测。整个系统由一个管理程序进行配置和与用户的交互,可提供安全报告等 信息。 2 国内也已经出现了许多的i d s 产品,如浪潮网泰入侵枪测系统、启明星辰天闽黑客入 侵检测与预警系统、金诺网安入侵检测系统尔软n e t e y e 入侵检测解决方案等等。 目前,入侵检测系统多是基t d o r o t h yd e n n i n g l 7 1 的入侵检测模型,在这一模型中,将 审计记录、网络包以及任何其它可观察剑的活动作为检测系统中非止常操作的根据,并且使 州跟踪和与已知攻击方式进行比较的方法米进行检测,这种模型可以分为异常入侵检测与误 州入侵检测两类。异常入侵检测记录用户在系统上的活动并根据这些记录创建活动的统计 报告。如果报告表明它与正常用户的使川有明显的不同,那么检测系统就会将这样的活动视 为入侵。误用入侵检测是事先对已知的入侵方式进行定义,并将这些方式写进系统中,将网 络上检测到的攻击与系统定义的已知入侵方式进行对比如果两者相同则认为发生了入侵。 这种传统模型及其i :具在早期是起了很人的作刖的,但是随着时间的推移,这些还停留住基 本的数据包捕获加以1 卜智能模式匹配与特征搜索技术来探测攻击。冈此存在着: 1 误珏 ;报率高 i d s 常川的检测方法有特征检测、异常检测、状态检测、协议分析等。而这些榆测方式 都存在缺陷。比如异常检测通常采川统计方法米进行检测,而统计方法中的阂值难以有效确 定,太小的值会产生人量的误报,太人的值义会产生人量的漏报。而住协议分析的检测方式 中,一般的i d s 只简单地处理了常川的如h 1 v r p 、f t p 、s m t p 等,其余人量的协议报文完 全可能造成i d s 漏报,如果考虑支持尽量多的协议类型分析,网络的成本将无法承受。 2 没有主动防御能力 i d s 技术采川了一种预设置式、特征分析式j :作原理,所以检测规则的更新总是落后于 攻击手段的更新。从实用的角度看,检测算法还必须易丁扩充,使得在新的攻击方法出现时, 能够方便迅速地更新检测手段,检测剑新的或朱知形式的攻击。攻击特征的提取很幽难,使 攻击特征既包含同种攻击的所有变化方式,又不能使其与菲攻击行为相匹配,而且攻击技术 也在不断发展,收集到所有最新的攻击模式是不可能的。 3 缺乏准确定位和处理机制 i d s 仅能识别i p 地址,无法定位i p 地址,不能识别数据来源。i d s 系统在发现攻击事 件的时候,只能关闭网络出口和服务器等少数端口,但这样关仞j 同时会影响其他正常川户的 使用。冈而其缺乏更有效的响应处理机制。 4 性能普遍不足 目前采用特征检测技术的i d s 产品不能适应交换技术利高带宽环境的发展,在人流量 冲击、多i p 分片情况_ 卜都可能造成i d s 的瘫痪或丢包,形成d o s 攻击。 随着机器学习理论的迅速发展,采用智能技术的入侵检测的方法成了近米研究的热点。 神经网络入侵检测系统便是其中的重要的分支。国内外学者在研究神经网络入侵检测方面也 做了不少t 作,k f o x 8 】等使h j 神经网络来进行攻击检测,对异常检测和误用检测采j j 多层 感知机m l p 和多层b p 神经网络模型,取得了不错的实验效果a g h o s h 和a s c h w a r t z h a r d p j 使川神经网络用丁异常检测和误用检测的应用,他们的实验结果表明基于神经网络的入俊检 测模型在误用检测中f t 作良好,s u s a nc l e e 和d a v i dvh e i n b u c h 1 0 将一个异常行为检测作 用的分层神经网络包含于i d s 之中,实验的结果表明该系统对监视有选择区域的网络行为 有好的效果,且有一定的适应性和对一些未知入侵的识别能力。此外还有d a v i de n d l e i i l j 针 对s o l a r s 系统的b s m 模块所产生的系统调川审计数据使川神经网络等。 1 4 本文的主要工作 本文首先综合分析了攻击行为和入侵检测技术,针对网络入侵检测技术的不足,重点研 究了智能算法神经网络用于入侵检测系统s n o r t ,设计实现了s n o r t 系统的神经网络插件以增 3 强s n o r t 的入侵检测能力以适应朱米的网络环境。本文所完成的主要:l :作如下: 1 、在介封 网络安全的背景上,分析了入侵的方法和手段。 2 、研究了神经网络b p 算法及不足,并研究了改进学习率的附加动量项的b p 算法,通过 仿真实验验证了改进的b p 算法比标准b p 算法的优势,同时根据入侵检测的要求,设 计了神经网络检测模型,l 并设计实现了瑚y - s n o r t 捅什的改进的b p 学习算法。 3 、从编程角度研究了开源的s n o r t 入侵检测系统,分析了s n o r t 的框架结构及各模块的编程 结构,并剖析了s n o r t 的入侵检测流程,还分析了s n o r t 的规则链表及规则检测机制,也 分析了s n o r t 规则检测机制的不足之处。 4 、以s n o r t 的插1 ;,i :机制设计实现了入侵检测的神经网络特征提取插什及神经网络检测插件, 并对比了s n o r t 系统和神经网络插r l :的实验结果,为智能化的入侵检测系统做j ,具有实 践意义的有益探索。 1 5 论文的组织及结构 本论文共分六章,各章的内容安排如卜: 第一章:概述本文的研究背景,研究现状及主要i :作。 第二二章:论述了网络手j 描、拒绝服务攻卉、脚本攻击、缓冲【又:溢出攻击等入侵的主要方式和 技术,及入侵检测技术的分类和入侵检测的发展方向。 第三章:介绍了神经网络的特点,用数学的方法描述了神经网络b p 算法,指出了标准b p 算法的不足,论证了改进b p 算法的优势并实现了改进b p 算法的入侵检测插1 i ,l :。 第四章:剖析了s n o r t 的系统结构,介绍了数据包的捕获原理,并对s n o r t 的各模块进行了分 析,同时也分析了数据包在s n o r t 中的检测流程及s n o r t 的检测引擎,最后分析了 s n o r t 的规则检测链表的构建及规则检测的不足。 第五章:根据s n o r t 的插什机制,首先确定神经网络插件的特征编码并进行门一化处理,然 后确定神经网络的结构,设计并实现了神经网络样本提取插件雨i 神经网络检测插 什,最后对实验结果进行了分析论述。 第六章:全文的总结及对后续一l :作的展望 4 第二章入侵方法和入侵检测技术 入侵检测是一项新的网络安全技术,目前已经受到各界的j 泛关注,它的出现是对原有 安全系统的一个重要补充。它能收集计算机系统和网络的信息,并对这些信息加以分析,对 保护的系统进行安全审计、监控、攻击识别以及作出实时反应,如记录证据川_ j :跟踪、恢复、 断开网络连接等。 2 1 入侵检测的概念 2 1 1 入侵检测的作用 入侵检测2 j 系统是一种主动的网络安全防护措施,全称为i n t r u s i o nd e t e c t i v es y s t e m , 是入侵检测的软什与硬什的组合。它从计算机网络系统中的若干关键点收集信息,并分析这 些信息,检奄网络中是否有违反安全策略的行为和遭到袭击的迹象,入侵检测系统在发现入 侵后,会及时作出响应,包括切断网络连接、记录事件和报警等。入侵检测的规模还应根据 网络威胁、系统构造和安全需求的改变而改变。 入侵检测被认为是防火墙之后的第_ 二道安全闸i 、j ,是防火墙的合理补充。i d s 主要执行 如下任务j j : 1 监视、分析州户及系统活动。 2 系统配置和漏洞的审计。 3 识别已知进攻的活动模式。 4 异常行为模式的统计分析。 5 评估重要系统资源和数据文件的完整性。 6 操作系统的日志跟踪管理,并识别川户违反安全策略的行为。 2 1 2 入侵检测的必要性 当前有很多防火墒用于网络的安全保护,防火墙【l4 j 可以通过过滤不安全的服务而降低 风险,使网络环境变得更安全,然而防火墙只是提高了网络的安全性,它仍有以下的缺陷: ( 1 ) 防火墙难于防内人f | j 普遍认为:只要设置防火墙守住网络的门户不让黑客进入就万事 大吉了。的确,设置防火墙对保证网络i 、j 户的安全很重要,但它并非无坚不摧。防火墙无法 防止来自网络内部的攻击,统计表明,人约7 5 8 0 的蓄意攻击由企业内部工作人员发起, 因为他们知道企业的安全策略。 ( 2 ) 防火墙难于管理和配置,易造成安全漏洞;防火墙的管理及配置相当复杂,要想成功 的维护防火墙,要求防火墙管理员对网络安全攻击的手段及其与系统配置的关系有相当深刻 的了解。防火墙的安全策略无法集中管理。一般米说,由多个系统( 路由器、过滤器、代理 服务器、网关、堡垒主机) 组成的防火墙,管理上有所疏忽是在所难免的。 ( 3 ) 防火墙的安全控制主要是基于i p 地址的,难于为用户在防火墙内外提供一致的安全策 略;许多防火墙对用户的安全控制主要是基丁用户所刚机器的i p 地址而不是用户身份,这 样就很难为同一用户在防火墙内外提供一致的安全策略,限制了企业网的物理范围。 5 ( 4 ) 防火墙无法防范病毒,不能防止感染了病毒的软件或文件的传输。其次,防火墙还不 能防- i 卜数据驱动式攻击,当通过向某个程序发送数据。以产生1 f 预期结果就是数据驱动攻击。 另外,新的技术同样给防火墙带来了严重的威胁。例如,v p n 可穿透防火墙【l5 1 ,虽然 v p n 本身很安全,但有可能通过v p n 进行通信的其中一方被r o o tk i t 或n e t b u s 所控制,而 这种破坏行为是防火墙无法抵御的。基丁以上原闪,需要i d s 在防火墙后提供安全保障。 同时,目前有多种方法可以检测剑网络入侵行为,但是儿乎所有这些方法都要使,f j 日:文件 或跟踪文件。但是,这些文4 ;,i :记录的绝人多数数据是在系统上e 常运行时产生的。如果没有第 三方i :具把止常情形与异常情形时的记录内容区分开米,则入侵行为很难检测。而入侵检测 技术就可以发现网络中是否有违反安全策略的行为和遭到袋击的迹象。为网络安全提供实时 的入侵检测及采取相应的防护手段,冈此i d s 已经成为安全策略的重要组成部分。 2 2 入侵方法与手段 网络威胁的种类很多,。卜面我们分析儿类典型的网络入侵手法: 2 2 1 漏洞扫描 攻击者通过向远程主机的不同端口服务发出请求访问,并记录目标给予的府答米搜集人 量关于目标土机的各种有川信息。扫描不是目的,它仅仅能帮助入侵者发现目标系统的某些 渊洞,为_ 卜一部的攻击或破坏做准备。 早期的攻击者要白己编写漏洞扫描的程序,对攻击者的要求很高,而现在由于网络的共 享性,很多编写好的扫描器在网上肆意传播,这就使网络安全问题日益严重。 按照扫描的目的米分,可分为端口扫描和漏洞扫描;端口扫描川米扫描目标系统开放的 网络服务端口以及与端口相关的信息。例如:s q ls g t v e r 的默认端口是1 4 3 3 ,如果入侵者探 测剑某土机的1 4 4 3 端口开放,就可以有针对性的进一步探测s q ls e r v e r 的漏洞,从而逐步完 成漏洞的扫描。 与端口扫描相比,漏洞扫描更为直接,对网络安全的威胁性也越大,虽然漏洞一般用手 t 方法同样可以检测到,但攻击者为了提高效率,通常会使川漏洞扫描器,与手j 二扫描方法 相比使用扫描器被入侵检测设备和有经验的网络安全人员发现的可能性会增大,从而暴露出 网络入侵者的行踪和目的。 扫描的类型有很多,据f y o d o r 1 6 1 的研究主要有以下方法: 一t c pc o n n e c t 扫描:这种类型就是最传统的扫描技术,科序调用c o n n e c t ( ) 套接口函数连 接到目标端口,形成一次完整的t c p 三次握手过程,显然能连接得上的目标端口就是 开放的。在u n i x 下使用这种扫描方式不需要任何权限。还有一个特点,它的扫描速度 非常快,可以同时使川多个s o c k e t 米加快扫描速度,使用一个非阻塞的i o 调h j 即可以 监视多个s o c k e t 不过由丁它不存在隐蔽性,所以不可避免的要被目标主机记录+ 卜连接 信息和错误信息或者被防护系统拒绝 t c ps y n 扫描:这种扫描方式也被称为“半打开”扫描,因为利用了t c p 协议连接 的第一步,并且没有建立一个完整的t c p 连接。实现办法是向远端土机某端口发送一 个只有s y n 标志位的t c p 数据报,如果主机返同一个s y n a c k 数据包,那么,这个 主机正在监听该端口,如果返同的是r s t 数据包,说明,主机没有监听该端口,即被 扫描主机的该端口是关闭的。这种方法比完整的t c p 连接要隐蔽,并且目标系统的日 志中一般不记录未完成的t c p 连接。 6 _ t c p a c k 扫描:发送一个只有a c k 标忠的t c p 数据报给主机,如果i 机反馈一个t c p r s t 数据报米,那么这个主机是存在的。也可以通过这种技术米确定对方防火墙是否 是简单的分组过滤,还是一个基丁状态的防火墙。 t c pf i n 扫描:对h 标主机某端口发送一个t c pf i n 数据报。如果主机没有返同任何 信息,那么这个主机是存在的,而且止在监听这个端口;如果主机返同一个t c pr s t 同米,那么说明该主机是存在的,但是没有监听这个端口。 一t c pn u l l 扫描:向目标土机发送一个没有任何标忠位的t c p 包,根据r f c 7 9 3 ,如 果目标土机的相应端口是关仞1 的话,应该发送同一个r s t 数据包。 t c p x m a s 树扫描:无论是t c p 全连接h 描还是t c ps y n 扫描,由丁涉及t c p 三次握 手很容易被远程土机记录。卜来。x m a s 扫描不包含标准的t c p 三次握:f 协议的任何部分, 所以无法记录。卜米,从而比s y n 扫描隐蔽的多。这种扫描向目标主机发送一个f i n 、 u r g 和p u s h 分组,根据r f c 7 9 3 ,如果目标主机的相应端口是关闭的,那么应该返 同一个r s t 标志。 u d pi c m p 端口不可达手j 描:此方法是利用u d p 本身是无连接的协议,所以一个打开 的u d p 端口并不会给我们返同任何响应包,不过如果端口关闭,某些系统将返同 i c m pp o r tu n i 砸a c h 信息。但是由于u d p 是不可靠的1 卜面向连接协议,所以这种 扫描方法也容易出错,而且还比较慢。 一 分片扫描:在发送一个扫描数据包时,将数据包分成许多的i p 分片,通过将t c p 包头 分为儿段,放入不同的i p 包中,将使得一些包过滤群序难以对其过滤,冈此这个办法 能绕过一些包过滤程序。不过有些程序是不能止确处理这些被人为分割的i p 分片,从 而导致系统崩溃,这将暴露扫描者的行为。 一 f t p 跳转扫描:根据r f c9 5 9 文档,f t p 协议支持代理,这样我们可以连上提供f t p 服务的某机器a ,然后让a 向我们的目标主机b 发送数据,不过,一般的f t p 主机不 支持这个功能,但是可以利j h j 这个服务探测剑某些信息。如我们若需要扫描b 的端口, 可以使用p o r t 命令,声明b 的某个端口是开放的,若此端口确实开放,f t p 服务器 a 将返回1 5 0 和2 2 6 信息,否则返同错误信息,这种方式的隐敞性很好,能突破有些防 火墒进行信息采集,缺点是速度比较慢。 2 2 2 口令破解 在现实中,黑客攻击目标的时候,9 0 会把破泽普通川户的口令作为第一步。先州“f i n g e r 远端主机名”找出主机上的h j 户帐号,然后心字典穷举法进行攻击。因为事实上,很多川户 都把自己常用的英文单词或者自己的姓名作为口令。通过一些程序,臼动地从计算机字典里 面去单词作为用户的口令输入给远端的主机,尝试进入系统。这个破译过程由程序来完成的。 大概十儿个小时就可以把字典里的单词都完成。这类科序的典型代表是l e t m e i n 。 如果这种方法不能奏效,黑客就会仔细地寻找目标的薄弱环节和漏洞,伺机夺取目标中 存放口令的文件s h a d o w 或者p a s s w d 。w i n d o w sx p ,w i n d o w s2 0 0 0 和w i n d o w s2 0 0 3 中对用 户帐户的安全管理使用了安全帐号管理器( s a m ) 的机制【1 7 1 ,口令在s a m 中通过单向函数 ( o w f ) 加密,s a m 文件存放在“s y s t 锄r o o t s s y s t 锄3 2 c o n f i g s a m ”中,由于历史的原 因在s a m 文件中保存了两个不同的口令信息:l m 口令散列算法和n t 正式口令。而l m 口令算法就是其弱点,l m 把密码分为两个7 位进行d e s 加密,这样,密码“1 2 3 4 5 6 7 # $ ” 甚至不如“p y u c 6 ”这样的密码安全,因为分为两个7 位后,就成为“1 2 3 4 5 6 7 ”和“ $ ”, 而这两个密码都很容易破解。而在u n i x 系统中,用户的基本信息都是存放在p a s s w d 文件 中的,所有的口令都经过d e s 加密后专i 、j 放在s h a d o w 文件中保护。而老版本的u n i x 的口 7 令都在p a s s w d 文什中。一口获得了这个文件,就可以川专川的破解d e s 加密算法的程序米 解口令。 2 2 3 脚本攻击 在网络安全中,随着2 0 0 3 年开始兴起的s q l 注入攻击,w e b 程序的安全越米越受剑重 视,w e b 程序的安全性问题主要是冈为川户的输入没有过滤完全,在很多w e b 程序中,都 有把j h j 户输入的值输出的功能,如果对丁这些j u j 户的输入没有仔细检夼,那么就有可能引起 安全问题。 例如在利川a s p 和s q ls e r v e r 构建的网站中,在登录网站时要输入州户名和密码,在a s p 脚本中一定有检测川户名和密码的s q l 语句: s e l e c t 牛f r o mu s ew h e r eu s e m a m e = a d m i n a n dp a s s w o r d = a s d 而如果在川户名的文本框内输入“a d m i n 一”,密码框随便输入些内容。则最终的s q l 语 句就变为: s e l e c t 牛f r o mu s ew h e r eu s e n a m e = a d m i n 一a n dp a s s w o r d = a s d 由于一是注释语句,所以此时系统真实执行的s q l 语句是: s e l e c t f r o mu s e rw h e r eu s e n a m e = a d m i n 这样攻击者就可以轻松绕过系统的身份认证和审核。此外还有跨站脚本攻击f l 引。攻击 者往w e b 页面里插入恶意h t m l 代码,当川户浏览该页之时,嵌入其中w e b 里面的h t m l 代 码会被执行,从而达到恶意川户的特殊目的。例如若页面存在x s s 漏洞,就可以插入 j a v a s c r i p t 代码到页面里。 例如:w w w s o m e s i t e t l d c g i - b i n p r o g r a m c g i ? p a g e = 攻击代码 当我们提交 这个u r l 的时,就会执行攻击代码。 2 2 4 拒绝服务攻击 拒绝服务攻击是英特网中非常普遍的和难以防御的一种攻击形式。它的主要目标是使被 攻击的网络或服务器不能提供正常的服务。拒绝服务攻击的方式有多种【l9 1 ,其最基本的方 式就是利用合理的服务请求来占用过多的服务资源,最终导致服务超载,无法响应其他的请 求。这些服务资源包括网络带宽、磁盘文件容量、开放的进程等。典型的拒绝服务攻击方式 有下面儿种: 一p i n go f d e a t h :i c m p ( i n t e m e t 控制信息协议) 在i n t e m e t 上用于错误处理和传递控制信息。 它的功能之一是与主机联系,通过发送一个”请求”( e c h or e q u e s t ) 信息包看看主机是否 正在运行。最普通的p i n g 程序就是这个功能。而在t c p i p 的r f c 文档中对包的最大 尺寸都有严格限制规定,许多操作系统的t c p i p 协议栈都规定i c m p 包人小为6 4 k b , 且在对包的标题头进行读取之后,要根据该标题头里包含的信息米为有效载衙生成缓冲 区。”p i n go fd e a t h ”就是故意产生畸形的测试p i n g 包,声称自己的尺寸超过i c m p 上 限,也就是加载的尺寸超过6 4 k b 上限,使未采取保护措施的网络系统出现内存分配错 误,导致t c p 口协议栈崩溃,最终使接收方发生系统崩溃。 一 s y nf l o o d :我们知道当刚户进行一次标准的t c p 连接时,会有一个3 次握手过程。首 先是请求服务方发送一个s y n 消息,服务方收剑s y n 后,会向请求方同送一个 s y n a c k 表示确认,当请求方收到s y n - a c k 后,再次向服务方发送一个a c k 消息, 这样一次t c p 连接建立成功。”s y nf l o o d ”则专i 、j 针对t c p 协议栈在两台主机间初始 8 化连接握手的过程进行d o s 攻击,其在实现过程中只进行前2 个步骤:当服务方收剑 请求方的s y n a c k 确认消息后,请求方由- 丁采川源地址欺骗等手段使得服务方收不到 a c k 州应,于是服务方会在一定时间处丁等待接收请求方a c k 消息的状态。而对于某 台服务器来说,可川的t c p 近接是有限的,冈为他们只有有限的内存缓冲区州丁创建 连接,如果这一缓冲区充满了虚假连接的初始信息,该服务器就会对接卜来的连接停r i : 响应,直至缓冲i 又:里的连接企图超时。如果恶意攻i h 方快速迕续地发送此类连接请求, 该服务器可川的t c p 连接队列将很快被阻塞,系统可用资源急剧减少,网络可h j 带宽 迅速缩小,k 此。卜去,除了少数幸运h j 户的请求可以插在人量虚假请求间得剑应谷外, 服务器将无法向川户提供j l :常的合法服务。 _ t e a r d r o p :这种攻击利川在t c p i p 协议实现中信任l p 碎片中的包的标题头所包含的信 息来实现白己的攻击。i p 分段含有指示该分段所包含的是原包的哪一段的信息,某些 t c p i p 协议( 例如n t 在s e r v i c ep a c k4 以前) 在收剑含有重叠偏移的伪造分段时将崩 溃。 u d pf l o o d :u d p ( 川户数据包协议) 的应用比较j “泛,很多提供w w w 和m a i l 等服 务设备通常是使川u n i x 的服务器,它们默认打开一些u d p 服务。如e c h o 服务会显示 接收剑的每一个数据包,而原本作为测试功能的c h a r g e n 服务会在收到每一个数据包时 随机反馈一些字符。u d pf l o o d 假冒攻击就是利川这两个简单的t c p | p 服务

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论