电子商务安全技术 第11章(2) 网络攻击与防御_第1页
电子商务安全技术 第11章(2) 网络攻击与防御_第2页
电子商务安全技术 第11章(2) 网络攻击与防御_第3页
电子商务安全技术 第11章(2) 网络攻击与防御_第4页
电子商务安全技术 第11章(2) 网络攻击与防御_第5页
已阅读5页,还剩178页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、系统入侵的鉴别与防御(续)IntrusionIntrusion : Attempting to break into or misuse your system.Intruders may be from outside the network or legitimate users of the network.Intrusion can be a physical, system or remote intrusion.入侵行为主要是指对系统资源的非授权使用,它可以造成系统数据的丢失和破坏、可以造成系统拒绝对合法用户服务等危害。 传统的信息安全方法采用严格的访问控制和数据加密策略来防护,但

2、在复杂系统中,这些策略是不充分的。它们是系统安全不可缺的部分但不能完全保证系统的安全入侵检测(Intrusion Detection)是对入侵行为的发觉。它通过从计算机网络或计算机系统的关键点收集信息并进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象Intrusion Detection入侵检测的定义对系统的运行状态进行监视,发现各种攻击企图、攻击行为或者攻击结果,以保证系统资源的机密性、完整性和可用性进行入侵检测的软件与硬件的组合便是入侵检测系统IDS : Intrusion Detection System 入侵检测系统IDS(Intrusion Detection S

3、ystem)就是入侵检测系统,它通过抓取网络上的所有报文,分析处理后,报告异常和重要的数据模式和行为模式,使网络安全管理员清楚地了解网络上发生的事件,并能够采取行动阻止可能的破坏。 监控室=控制中心后门保安=防火墙摄像机=探测引擎Card Key形象地说,它就是网络摄象机,能够捕获并记录网络上的所有数据,同时它也是智能摄象机,能够分析网络数据并提炼出可疑的、异常的网络数据,它还是X光摄象机,能够穿透一些巧妙的伪装,抓住实际的内容。它还不仅仅只是摄象机,还包括保安员的摄象机,能够对入侵行为自动地进行反击:阻断连接、关闭道路(与防火墙联动)。 FirewallInternetServersDMZI

4、DS AgentIntranet监控中心router攻击者发现攻击发现攻击发现攻击报警报警IDS Agent 访问控制 认证 NAT 加密 防病毒、内容过滤 流量管理常用的安全防护措施防火墙一种高级访问控制设备,置于不同网络安全域之间的一系列部件的组合,它是不同网络安全域间通信流的唯一通道,能根据企业有关的安全政策控制(允许、拒绝、监视、记录)进出网络的访问行为。 两个安全域之间通信流的唯一通道安全域1Host A Host B 安全域2Host C Host D UDPBlockHost CHost BTCPPassHost CHost ADestinationProtocolPermitS

5、ource根据访问控制规则决定进出网络的行为防火墙%c1%1c%c1%1cDir c:防火墙的局限防火墙的局限性防火墙不能防止通向站点的后门。防火墙一般不提供对内部的保护。防火墙无法防范数据驱动型的攻击。防火墙本身的防攻击能力不够,容易成为被攻击的首要目标防火墙不能根据网络被恶意使用和攻击的情况动态调整自己的策略网络安全工具的特点优点局限性防火墙可简化网络管理,产品成熟无法处理网络内部的攻击IDS实时监控网络安全状态误报警,缓慢攻击,新的攻击模式Scanner简单可操作,帮助系统管理员和安全服务人员解决实际问题并不能真正扫描漏洞VPN保护公网上的内部通信可视为防火墙上的一个漏洞防病毒针对文件与

6、邮件,产品成熟功能单一IDS存在与发展的必然性网络攻击的破坏性、损失的严重性日益增长的网络安全威胁单纯的防火墙无法防范复杂多变的攻击为什么需要IDS关于防火墙网络边界的设备自身可以被攻破对某些攻击保护很弱不是所有的威胁来自防火墙外部入侵很容易入侵教程随处可见各种工具唾手可得防火墙与IDS联动时间Dt-检测时间Pt-防护时间Rt-响应时间Pt-防护时间 +在安全体系中,IDS是唯一一个通过数据和行为模式判断其是否有效的系统,防火墙就象一道门,它可以阻止一类人群的进入,但无法阻止同一类人群中的破坏分子,也不能阻止内部的破坏分子;访问控制系统可以不让低级权限的人做越权工作,但无法保证高级权限的做破坏

7、工作,也无法保证低级权限的人通过非法行为获得高级权限 入侵检测系统的作用入侵检测系统的作用实时检测实时地监视、分析网络中所有的数据报文发现并实时处理所捕获的数据报文安全审计对系统记录的网络事件进行统计分析发现异常现象得出系统的安全状态,找出所需要的证据主动响应主动切断连接或与防火墙联动,调用其他程序处理入侵检测技术IDS的作用入侵检测的特点 一个完善的入侵检测系统的特点:经济性时效性安全性可扩展性入侵检测技术IDS的优点实时检测网络系统的非法行为 网络IDS系统不占用系统的任何资源网络IDS系统是一个独立的网络设备,可以做到对黑客透明,因此其本身的安全性高 它既是实时监测系统,也是记录审计系统

8、,可以做到实时保护,事后分析取证 主机IDS系统运行于保护系统之上,可以直接保护、恢复系统通过与防火墙的联动,可以更有效地阻止非法入侵和破坏1980年 Anderson提出:入侵检测概念,分类方法1987年 Denning提出了一种通用的入侵检测模型独立性 :系统、环境、脆弱性、入侵种类 系统框架:异常检测器,专家系统 90年初:CMDS、NetProwler、NetRanger、ISS RealSecure入侵检测起源(1)入侵检测的起源(2)审计技术:产生、记录并检查按时间顺序排列的系统事件记录的过程审计的目标:确定和保持系统活动中每个人的责任重建事件评估损失监测系统的问题区提供有效的灾难

9、恢复阻止系统的不正当使用入侵检测的起源(3)计算机安全和审计美国国防部在70年代支持“可信信息系统”的研究,最终审计机制纳入可信计算机系统评估准则(TCSEC)C2级以上系统的要求的一部分“褐皮书”理解可信系统中的审计指南入侵检测的起源(4)1980年4月,James P. Anderson :Computer Security Threat Monitoring and Surveillance(计算机安全威胁监控与监视)的技术报告,第一次详细阐述了入侵检测的概念他提出了一种对计算机系统风险和威胁的分类方法,并将威胁分为外部渗透、内部渗透和不法行为三种还提出了利用审计跟踪数据监视入侵活动的思

10、想。这份报告被公认为是入侵检测的开山之作入侵检测的起源(5) 从1984年到1986年,乔治敦大学的Dorothy Denning和SRI/CSL的Peter Neumann研究出了一个实时入侵检测系统模型,取名为IDES(入侵检测专家系统)入侵检测的起源(6)1990,加州大学戴维斯分校的L. T. Heberlein等人开发出了NSM(Network Security Monitor)该系统第一次直接将网络流作为审计数据来源,因而可以在不将审计数据转换成统一格式的情况下监控异种主机入侵检测系统发展史翻开了新的一页,两大阵营正式形成:基于网络的IDS和基于主机的IDS 入侵检测的起源(7)I

11、DS物理结构IDS引擎IDS控制中心事件上报控制和策略下发IDS物理结构探测引擎采用旁路方式全面侦听网上信息流,实时分析将分析结果与探测器上运行的策略集相匹配执行报警、阻断、日志等功能。完成对控制中心指令的接收和响应工作。探测器是由策略驱动的网络监听和分析系统。IDS物理结构引擎的功能结构提供报警显示提供对预警信息的记录和检索、统计功能制定入侵监测的策略;控制探测器系统的运行状态收集来自多台引擎的上报事件,综合进行事件分析,以多种方式对入侵事件作出快速响应。这种分布式结构有助于系统管理员的集中管理,全面搜集多台探测引擎的信息,进行入侵行为的分析。IDS物理结构控制中心IDS物理结构控制中心的功

12、能结构IDS的系统结构 单机结构 :引擎和控制中心在一个系统之上,不能远距离操作,只能在现场进行操作。优点是结构简单,不会因为通讯而影响网络带宽和泄密。分布式结构就是引擎和控制中心在2个系统之上,通过网络通讯,可以远距离查看和操作。目前的大多数IDS系统都是分布式的。 优点不是必需在现场操作,可以用一个控制中心控制多个引擎,可以统一进行策略编辑和下发,可以统一查看申报的事件,可以通过分开事件显示和查看的功能提高处理速度等等。IDS的系统结构-分布式结构图IDS性能指标系统结构事件数量 处理带宽 定义事件 事件响应 自身安全 多级管理事件库更新 友好界面 日志分析 资源占用率 抗打击能力 日志分

13、析所谓日志分析,就是按照事件的各种属性、源、目的地址分布等信息进行统计分析、数据检索等操作,提供各种分析的图形、表格信息,使用户十分清楚地了解所发生地总体态势,并方便地查找出所需要地事件。IDS的事件按照类型一般分为3大类:记录事件、可疑事件、非法事件。事件响应当IDS系统产生了一个事件后,不仅仅是报告显示该事件,还可以进行一系列操作对该事件进行实时处理。按照处理方法的不同,一般分为基本(被动)响应和积极(主动)响应2种。 基本响应是IDS所产生的响应只是为了更好地通知安全人员,并不对该网络行为进行进行自动的阻断行为。 基本响应主要由下面几种:事件上报:事件日志:Email通知:手机短信息:呼

14、机信息:Windows消息:基本响应通过IDS的事件积极响应,IDS系统可以直接阻止网络非法行为,保障被保护系统的安全。阻断:通过发送扰乱报文,IDS系统破坏正常的网络连接,使非法行为无法继续进行。 源阻断:通过记忆网络非法行为的源IP地址,在一段时间内阻断所有该地址的网络连接,使网络非法行为在其行动的初期就被有效地组织。 联动:通过防火墙的联动,IDS系统可以彻底阻止网络非法行为 基本响应考察IDS系统的一个关键性指标是报警事件的多少。一般而言,事件越多,表明IDS系统能够处理的能力越强。一般而言,这个数量在5001000之间,应该与流行系统的漏洞数目相关。 事件数量作为分布式结构的IDS系

15、统,通讯是其自身安全的关键因素。这包含2个部分:一是身份认证,一是数据加密。身份认证是要保证一个引擎,或者子控制中心只能由固定的上级进行控制,任何非法的控制行为将予以阻止,如下图所示:通讯探测引擎控制中心探测引擎控制中心非法控制中心通讯实例事件响应基本(被动)响应积极(主动)响应连接申请方 被连接方 连接申请报文 连接确认报文 数据通讯报文 通讯结束申请报文 确认报文 发送确认和连接报文 数据通讯报文 确认报文 通讯结束申请报文TCP连接是经过3次握手建立连接、4次握手中断连接而完成的 TCP连接的建立与拆除IDS设备开始报文 后续报文 防火墙监测网络报文设置命令隐蔽性:在作为一个安全的网络设

16、备,IDS是不希望被网络上的其他系统发现,尤其不能让其他网络系统所访问。关闭所有可能的端口 、修改系统的设置,阻止一切没有必要的网络行为 、关闭所有网络行为,进行无IP地址抓 包。定制操作系统 自身安全分级管理的主要指标是管理层数目,至少具有主控、子控2级控制中心 分级管理的另一个指标是各级系统的处理能力是否分档次 多级管理IDS的一个主要特点,就是更新快,否则就会失去作用。目前由于internet网络的发展,一个蠕虫病毒可能一天就流行与全世界因此IDS事件的增加速度,必须能够跟上需要的发展 事件库更新好的IDS系统必须有能力抵抗黑客的恶意信息的破坏IDS杀手:在短时间内发送大量的具有黑客特征

17、的报文信息,使一个报文至少产生1个以上的IDS事件,造成IDS系统在1秒内生成成百上千的事件,最终“累死”IDS系统,同时掩护真正地黑客行为。 IDS欺骗:目前地IDS系统主要使基于数据的模式匹配,因此,不少黑客程序通过把黑客特征信息分开,改变形式等措施,使IDS系统的数据匹配失效,从而躲过IDS的监控。如碎包 抗打击能力IDS功能结构入侵检测是监测计算机网络和系统,以发现违反安全策略事件的过程简单地说,入侵检测系统包括三个功能部件:(1)信息收集(2)信息分析(3)结果处理信息收集(1)入侵检测的第一步是信息收集,收集内容包括系统、网络、数据及用户活动的状态和行为。需要在计算机网络系统中的若

18、干不同关键点(不同网段和不同主机)收集信息,尽可能扩大检测范围从一个源来的信息有可能看不出疑点信息收集(2)入侵检测很大程度上依赖于收集信息的可靠性和正确性,因此,要保证用来检测网络系统的软件的完整性,特别是入侵检测系统软件本身应具有相当强的坚固性,防止被篡改而收集到错误的信息 信息收集的来源系统或网络的日志文件网络流量系统目录和文件的异常变化程序执行中的异常行为系统或网络的日志文件黑客经常在系统日志文件中留下他们的踪迹,因此,充分利用系统和网络日志文件信息是检测入侵的必要条件日志文件中记录了各种行为类型,每种类型又包含不同的信息,例如记录“用户活动”类型的日志,就包含登录、用户ID改变、用户

19、对文件的访问、授权和认证信息等内容显然,对用户活动来讲,不正常的或不期望的行为就是重复登录失败、登录到不期望的位置以及非授权的企图访问重要文件等等 系统目录和文件的异常变化网络环境中的文件系统包含很多软件和数据文件,包含重要信息的文件和私有数据文件经常是黑客修改或破坏的目标。目录和文件中的不期望的改变(包括修改、创建和删除),特别是那些正常情况下限制访问的,很可能就是一种入侵产生的指示和信号入侵者经常替换、修改和破坏他们获得访问权的系统上的文件,同时为了隐藏系统中他们的表现及活动痕迹,都会尽力去替换系统程序或修改系统日志文件 信息分析 模式匹配 统计分析 完整性分析,往往用于事后分析模式匹配模

20、式匹配就是将收集到的信息与已知的网络入侵和系统误用模式数据库进行比较,从而发现违背安全策略的行为一般来讲,一种进攻模式可以用一个过程(如执行一条指令)或一个输出(如获得权限)来表示。该过程可以很简单(如通过字符串匹配以寻找一个简单的条目或指令),也可以很复杂(如利用正规的数学表达式来表示安全状态的变化)统计分析统计分析方法首先给系统对象(如用户、文件、目录和设备等)创建一个统计描述,统计正常使用时的一些测量属性(如访问次数、操作失败次数和延时等)测量属性的平均值将被用来与网络、系统的行为进行比较,任何观察值在正常值范围之外时,就认为有入侵发生完整性分析完整性分析主要关注某个文件或对象是否被更改

21、,这经常包括文件和目录的内容及属性,它在发现被更改的、被安装木马的应用程序方面特别有效入侵检测的分类(1)按照分析方法(检测方法)异常检测模型(Anomaly Detection ):首先总结正常操作应该具有的特征(用户轮廓),当用户活动与正常行为有重大偏离时即被认为是入侵。也称为基于行为的检测。误用检测模型(Misuse Detection):收集非正常操作的行为特征,建立相关的特征库,当监测的用户或系统行为与库中的记录相匹配时,系统就认为这种行为是入侵。也称为基于知识的检测。异常检测Below Threshold levelsExceed Threshold LevelsSystem Au

22、ditMetricsProfilerIntrusionNormal Activity异常检测模型(基于行为的检测)前提:入侵是异常活动的子集 用户轮廓(Profile): 通常定义为各种行为参数及其阀值的集合,用于描述正常行为范围过程 监控 量化 比较 判定 修正指标:漏报(false positive),错报(false negative)异常检测异常检测如果系统错误地将异常活动定义为入侵,称为误报(false positive) ;如果系统未能检测出真正的入侵行为则称为漏报(false negative)。 特点:异常检测系统的效率取决于用户轮廓的完备性和监控的频率。因为不需要对每种入侵行

23、为进行定义,因此能有效检测未知的入侵。同时系统能针对用户行为的改变进行自我调整和优化,但随着检测模型的逐步精确,异常检测会消耗更多的系统资源。与系统无关,通用性强。误检率高。 Anomaly Detectionactivity measuresprobable intrusionRelatively high false positive rate - anomalies can just be new normal activities.0102030405060708090CPUProcess Sizenormal profileabnormal基于误用的入侵检测思想:运用已知攻击方法,根

24、据已定义好的入侵模式,通过判断这些入侵模式是否出现来检测。因为很大一部分的入侵是利用了系统的脆弱性,通过分析入侵过程的特征、条件、次序以及事件间关系能具体描述入侵行为的迹象。也称基于知识的入侵检测。依据具体特征库进行判断,所以检测准确度很高,并且因为检测结果有明确的参照,也为系统管理员做出相应措施提供了方便。重要问题如何全面的描述攻击的特征如何排除干扰,减小误报解决问题的方式System AuditMetricsPattern MatcherIntrusionNormal ActivityNo Signature MatchSignature Match误用检测模型(基于知识的检测)误用检测前

25、提:所有的入侵行为都有可被检测到的特征 攻击特征库: 当监测的用户或系统行为与库中的记录相匹配时,系统就认为这种行为是入侵 过程 监控 特征提取 匹配 判定 指标 错报低 漏报高 误用检测误用检测模型如果入侵特征与正常的用户行能匹配,则系统会发生误报;如果没有特征能与某种新的攻击行为匹配,则系统会发生漏报。特点:采用特征匹配,误用模式能明显降低错报率,但漏报率随之增加。攻击特征的细微变化,会使得滥用检测无能为力Misuse DetectionIntrusion Patternsactivitiespattern matchingintrusionCant detect new attacksE

26、xample: if (src_ip = dst_ip) then “land attack”入侵检测的分类(2)按照数据来源:基于主机:系统获取数据的依据是系统运行所在的主机,保护的目标也是系统运行所在的主机基于网络:系统获取的数据是网络传输的数据包,保护的是网络的运行混合型监视与分析主机的审计记录可以不运行在监控主机上能否及时采集到审计记录?如何保护作为攻击目标主机审计子系统?基于主机在共享网段上对通信数据进行侦听采集数据 主机资源消耗少 提供对网络通用的保护如何适应高速网络环境?非共享网络上如何采集数据?基于网络两类IDS监测软件网络IDS侦测速度快 隐蔽性好 视野更宽 较少的监测器 占

27、资源少 主机IDS视野集中 易于用户自定义保护更加周密对网络流量不敏感 入侵检测的分类(3)按系统各模块的运行方式集中式:系统的各个模块包括数据的收集分析集中在一台主机上运行分布式:系统的各个模块分布在不同的计算机和设备上入侵检测的分类(4)根据时效性脱机分析:行为发生后,对产生的数据进行分析联机分析:在数据产生的同时或者发生改变时进行分析当一个入侵正在发生或者试图发生时,IDS系统将发布一个alert信息通知系统管理员如果控制台与IDS系统同在一台机器,alert信息将显示在监视器上,也可能伴随着声音提示如果是远程控制台,那么alert将通过IDS系统内置方法(通常是加密的)、SNMP(简单

28、网络管理协议,通常不加密)、email、SMS(短信息)或者以上几种方法的混合方式传递给管理员常用术语Alert(警报)当有某个事件与一个已知攻击的信号相匹配时,多数IDS都会告警一个基于anomaly(异常)的IDS会构造一个当时活动的主机或网络的大致轮廓,当有一个在这个轮廓以外的事件发生时,IDS就会告警有些IDS厂商将此方法看做启发式功能,但一个启发式的IDS应该在其推理判断方面具有更多的智能 常用术语 Anomaly(异常)首先,可以通过重新配置路由器和防火墙,拒绝那些来自同一地址的信息流;其次,通过在网络上发送reset包切断连接但是这两种方式都有问题,攻击者可以反过来利用重新配置的

29、设备,其方法是:通过伪装成一个友方的地址来发动攻击,然后IDS就会配置路由器和防火墙来拒绝这些地址,这样实际上就是对“自己人”拒绝服务了发送reset包的方法要求有一个活动的网络接口,这样它将置于攻击之下,一个补救的办法是:使活动网络接口位于防火墙内,或者使用专门的发包程序,从而避开标准IP栈需求 常用术语 Automated ResponseIDS的核心是攻击特征,它使IDS在事件发生时触发特征信息过短会经常触发IDS,导致误报或错报,过长则会减慢IDS的工作速度有人将IDS所支持的特征数视为IDS好坏的标准,但是有的产商用一个特征涵盖许多攻击,而有些产商则会将这些特征单独列出,这就会给人一

30、种印象,好像它包含了更多的特征,是更好的IDS常用术语 Signatures(特征)默认状态下,IDS网络接口只能看到进出主机的信息,也就是所谓的non-promiscuous(非混杂模式)如果网络接口是混杂模式,就可以看到网段中所有的网络通信量,不管其来源或目的地这对于网络IDS是必要的,但同时可能被信息包嗅探器所利用来监控网络通信量交换型HUB可以解决这个问题,在能看到全面通信量的地方,会都许多跨越(span)端口常用术语Promiscuous(混杂模式)试验模型(Operational Model)平均值和标准差模型(Mean and Standard Deviation Model):

31、多变量模型(Multivariate Model): 多个随机变量的相关性计算, 马尔可夫过程模型(Markov Process Model):初始分布和概率转移矩阵;预测新的事件的出现频率太低,则表明出现异常情况。时序模型(Time Series Model):该模型通过间隔计时器和资源计数器两种类型随机变量参数之间的相隔时间和它们的值来判断入侵入侵检测相关的数学模型统计异常检测基于特征选择异常检测基于贝叶斯推理异常检测基于贝叶斯网络异常检测基于模式预测异常检测基于神经网络异常检测基于贝叶斯聚类异常检测基于机器学习异常检测基于数据挖掘异常检测异常入侵检测方法基于行为的检测概率统计方法 操作密

32、度审计记录分布范畴尺度数值尺度记录的具体操作包括:CPU 的使用,I/O 的使用,使用地点及时间,邮件使用,编辑器使用,编译器使用,所创建、删除、访问或改变的目录及文件,网络上活动等。 基本思想是用一系列信息单元(命令)训练神经单元,这样在给定一组输入后,就可能预测出输出。当前命令和刚过去的w个命令组成了网络的输入,其中w是神经网络预测下一个命令时所包含的过去命令集的大小。根据用户的代表性命令序列训练网络后,该网络就形成了相应用户的特征表,于是网络对下一事件的预测错误率在一定程度上反映了用户行为的异常程度。目前还不很成熟。 基于行为的检测神经网络方法神经网络检测思想基于条件概率误用检测基于专家

33、系统误用检测基于状态迁移误用检测基于键盘监控误用检测基于模型误用检测误用入侵检测方法基于知识的检测模型推理 模型推理是指结合攻击脚本推理出入侵行为是否出现。其中有关攻击者行为的知识被描述为:攻击者目的,攻击者达到此目的的可能行为步骤,以及对系统的特殊使用等。根据这些知识建立攻击脚本库,每一脚本都由一系列攻击行为组成。 基于知识的检测状态迁移分析 状态迁移法将入侵过程看作一个行为序列,这个行为序列导致系统从初始状态转入被入侵状态。分析时首先针对每一种入侵方法确定系统的初始状态和被入侵状态,以及导致状态迁移的转换条件,即导致系统进入被入侵状态必须执行的操作(特征事件)。然后用状态转换图来表示每一个

34、状态和特征事件,这些事件被集成于模型中,所以检测时不需要一个个地查找审计记录。但是,状态转换是针对事件序列分析,所以不善于分析过分复杂的事件,而且不能检测与系统状态无关的入侵。 Petri网分析一分钟内4次登录失败 基于生物免疫检测基于伪装检测其它基于协议分析的检测检测要点TCP协议:protocol:tcp目地端口21:dst port:21必须是已经建立的连接:conn_status:established(TCP层状态跟踪)必须是FTP已经登录成功:ftp_login:success(应用层状态跟踪)协议命令分析,把cd命令与后面的参数分开来,看cd后面是目录名是否为“.%20.”:ft

35、pcomm_cd_para:” .%20.”(协议解码)分析下一个服务器回应的包,是“250”(成功)还是“550”(失败): ftp_reply:”250”|”550” (应用层状态跟踪)很难让这种分析产生误报和漏报,而且还能跟踪攻击是否成功。活动数据源感应器分析器管理器操作员管理员事件警报通告应急安全策略安全策略入侵检测系统原理图攻击模式库入侵检测器应急措施配置系统库数据采集安全控制系统审计记录/协议数据等系统操作简单的入侵检测示意图基于主机的入侵检测系统系统分析主机产生的数据(应用程序及操作系统的事件日志)由于内部人员的威胁正变得更重要基于主机的检测威胁基于主机的结构优点及问题基于主机的

36、检测威胁特权滥用关键数据的访问及修改安全配置的变化基于主机的入侵检测系统结构基于主机的入侵检测系统通常是基于代理的,代理是运行在目标系统上的可执行程序,与中央控制计算机通信集中式:原始数据在分析之前要先发送到中央位置分布式:原始数据在目标系统上实时分析,只有告警命令被发送给控制台目标系统审计记录收集方法审计记录预处理异常检测误用检测安全管理员接口审计记录数据归档/查询审计记录数据库审计记录基于审计的入侵检测系统结构示意图集中式检测的优缺点优点:不会降低目标机的性能统计行为信息多主机标志、用于支持起诉的原始数据缺点:不能进行实时检测不能实时响应影响网络通信量分布式检测的优缺点优点:实时告警实时响

37、应缺点:降低目标机的性能没有统计行为信息没有多主机标志没有用于支持起诉的原始数据降低了数据的辨析能力系统离线时不能分析数据操作模式操作主机入侵检测系统的方式警告监视毁坏情况评估遵从性基于主机的技术面临的问题性能:降低是不可避免的部署/维护损害欺骗基于网络的入侵检测系统入侵检测系统分析网络数据包基于网络的检测威胁基于网络的结构优点及问题基于网络的检测威胁非授权访问数据/资源的窃取拒绝服务基于网络的入侵检测系统结构基于网络的入侵检测系统由遍及网络的传感器(Sensor)组成,传感器会向中央控制台报告。传感器通常是独立的检测引擎,能获得网络分组、找寻误用模式,然后告警。传统的基于传感器的结构分布式网

38、络节点结构传统的基于传感器的结构传感器(通常设置为混杂模式)用于嗅探网络上的数据分组,并将分组送往检测引擎检测引擎安装在传感器计算机本身网络分接器分布在关键任务网段上,每个网段一个管理/配置入侵分析引擎器网络安全数据库嗅探器嗅探器分析结果基于网络的入侵检测系统模型分布式网络节点结构为解决高速网络上的丢包问题,1999年6月,出现的一种新的结构,将传感器分布到网络上的每台计算机上每个传感器检查流经他的网络分组,然后传感器相互通信,主控制台将所有的告警聚集、关联起来数据采集构件应急处理构件通信传输构件检测分析构件管理构件安全知识库分布式入侵检测系统结构示意图基于网络的入侵检测的好处威慑外部人员检测

39、自动响应及报告基于网络的技术面临的问题分组重组高速网络加密对NIDS的规避对NIDS的规避及对策基于网络层的规避及对策基于应用层的规避及对策基于网络层的规避及对策理论1998年1月Ptacek&Newsham论文:Insertion, Evasion, and Denial of Service: Eluding Network Intrusion Detection主要思想一个网络上被动的设备很难只根据网络上的数据预计受保护的终端系统的行为,利用IDS对数据包的分析处理方式与终端服务器TCP/IP实现方式的不同,进行插入、逃避及拒绝服务攻击,使IDS无法正确地检测到攻击。对数据包的不同处理方

40、式当处理到重叠的TCP/IP分片时,有些系统保留新数据,有些系统保留老数据,IDS处理重叠时可能与终端系统不同Windows NT 4.0保留老数据Linux保留新数据终端系统可能会丢弃某些带了不被支持或不寻常的TCP/IP选项的数据包,IDS则可能还会处理那些包终端系统可能被配置成丢弃源路由的包终端系统可能丢弃有老时间戳的包终端系统可能丢弃某些带有特殊TCP/IP选项组合的包因为网络拓扑与数据包TTL值的设置,IDS和终端系统可能收到不同的数据包更多的不同在进行TCP/IP分片的重组时,IDS与终端系统的所设定的超时可能不同,造成重组的结果不同IDS与终端系统的硬件能力不同,导致一方能够完成

41、的重组对另一方来说不可能完成所有以上这些的不同,使下面的这几种攻击成为可能。插入攻击在数据流中插入多余的字符,而这些多余的字符会使IDS接受而被终端系统所丢弃。逃避攻击想办法使数据流中的某些数据包造成终端系统会接受而IDS会丢弃局面。拒绝服务攻击IDS本身的资源也是有限的,攻击者可以想办法使其耗尽其中的某种资源而使之失去正常的功能。CPU,攻击者可以迫使IDS去执行一些特别耗费计算时间而又无意义的事内存,连接状态的保留、数据包的重组都需要大量的内存,攻击者可以想办法使IDS不停的消耗内存日志记录空间,攻击者可以不停地触发某个事件让IDS不停地记录,最终占满记录空间IDS需要处理网络上所有的数据

42、包,如果攻击者能使IDS所在的网络达到很高的流量,IDS的检测能力将急剧下降基于网络的入侵检测系统的主要优点有:(1)成本低。(2)攻击者转移证据很困难。(3)实时检测和应答。一旦发生恶意访问或攻击,基于网络的IDS检测可以随时发现它们,因此能够更快地作出反应。从而将入侵活动对系统的破坏减到最低。(4)能够检测未成功的攻击企图。(5)操作系统独立。基于网络的IDS并不依赖主机的操作系统作为检测资源。而基于主机的系统需要特定的操作系统才能发挥作用。基于主机的IDS的主要优势有:(1)非常适用于加密和交换环境。(2)实时的检测和应答。(3)不需要额外的硬件。主机IDS和网络IDS的比较基于异常的入

43、侵检测思想:任何正常人的行为有一定的规律需要考虑的问题:(1)选择哪些数据来表现用户的行为(2)通过以上数据如何有效地表示用户的行为,主要在于学习和检测方法的不同(3)考虑学习过程的时间长短、用户行为的时效性等问题数据选取的原则(1)数据能充分反映用户行为特征的全貌(2) 应使需要的数据量最小(3) 数据提取难度不应太大NIDS抓包PF_PACKET从链路层抓包libpcap提供API函数winpcapWindows下的抓包库分析数据包EthernetIPTCP模式匹配EthernetIPTCP协议分析HTTPUnicodeXML模式匹配 0 0050 dac6 f2d6 00b0 d04d

44、cbaa 0800 4500 .P.M.E. 10 0157 3105 4000 8006 0000 0a0a 0231 d850 .W1.1.P 20 1111 06a3 0050 df62 322e 413a 9cf1 5018 .P.b2.A:.P. 30 16d0 f6e5 0000 4745 5420 2f70 726f 6475 .GET /produ 40 6374 732f 7769 7265 6c65 7373 2f69 6d61 cts/wireless/ima 50 6765 732f 686f 6d65 5f63 6f6c 6c61 6765 ges/home_coll

45、age 60 322e 6a70 6720 4854 5450 2f31 2e31 0d0a 2.jpg HTTP/1.1. 70 4163 6365 7074 3a20 2a2f 2a0d 0a52 6566 Accept: */*.Ref 80 6572 6572 3a20 6874 7470 3a2f 2f77 7777 erer: http:/www 90 2e61 6d65 7269 7465 6368 2e63 6f6d 2f70 ./p a0 726f 6475 6374 732f 7769 7265 6c65 7373 roducts/wireless b0 2f73 746f

46、 7265 2f0d 0a41 6363 6570 742d /store/.Accept- c0 4c61 6e67 7561 6765 3a20 656e 2d75 730d Language: en-us. d0 0a41 6363 6570 742d 456e 636f 6469 6e67 .Accept-Encoding e0 3a20 677a 6970 2c20 6465 666c 6174 650d : gzip, deflate. f0 0a55 7365 722d 4167 656e 743a 204d 6f7a .User-Agent: Moz 100 696c 6c61

47、 2f34 2e30 2028 636f 6d70 6174 illa/4.0 (compat 110 6962 6c65 3b20 4d53 4945 2035 2e30 313b ible; MSIE 5.01; 120 2057 696e 646f 7773 204e 5420 352e 3029 Windows NT 5.0) 130 0d0a 486f 7374 3a20 7777 772e 616d 6572 .Host: www.amer 140 6974 6563 682e 636f 6d0d 0a43 6f6e 6e65 .Conne 150 6374 696f 6e3a 2

48、04b 6565 702d 416c 6976 ction: Keep-Aliv 160 650d 0a0d 0a e. 0 0050 dac6 f2d6 00b0 d04d cbaa 0800 4500 .P.M.E. 10 0157 3105 4000 8006 0000 0a0a 0231 d850 .W1.1.P 20 1111 06a3 0050 df62 322e 413a 9cf1 5018 .P.b2.A:.P. 30 16d0 f6e5 0000 4745 5420 2f70 726f 6475 .GET /produ 40 6374 732f 7769 7265 6c65

49、7373 2f69 6d61 cts/wireless/ima 50 6765 732f 686f 6d65 5f63 6f6c 6c61 6765 ges/home_collage 60 322e 6a70 6720 4854 5450 2f31 2e31 0d0a 2.jpg HTTP/1.1. 70 4163 6365 7074 3a20 2a2f 2a0d 0a52 6566 Accept: */*.Ref 80 6572 6572 3a20 6874 7470 3a2f 2f77 7777 erer: http:/www 90 2e61 6d65 7269 7465 6368 2e6

50、3 6f6d 2f70 ./p a0 726f 6475 6374 732f 7769 7265 6c65 7373 roducts/wireless b0 2f73 746f 7265 2f0d 0a41 6363 6570 742d /store/.Accept- c0 4c61 6e67 7561 6765 3a20 656e 2d75 730d Language: en-us. d0 0a41 6363 6570 742d 456e 636f 6469 6e67 .Accept-Encoding e0 3a20 677a 6970 2c20 6465 666c 6174 650d :

51、gzip, deflate. f0 0a55 7365 722d 4167 656e 743a 204d 6f7a .User-Agent: Moz 100 696c 6c61 2f34 2e30 2028 636f 6d70 6174 illa/4.0 (compat 110 6962 6c65 3b20 4d53 4945 2035 2e30 313b ible; MSIE 5.01; 120 2057 696e 646f 7773 204e 5420 352e 3029 Windows NT 5.0) 130 0d0a 486f 7374 3a20 7777 772e 616d 6572

52、 .Host: www.amer 140 6974 6563 682e 636f 6d0d 0a43 6f6e 6e65 .Conne 150 6374 696f 6e3a 204b 6565 702d 416c 6976 ction: Keep-Aliv 160 650d 0a0d 0a e.协议分析一个攻击检测实例老版本的Sendmail漏洞利用$ telnet 25WIZshell或者DEBUG# 直接获得rootshell!简单的匹配检查每个packet是否包含:“WIZ”| “DEBUG”检查端口号缩小匹配范围 Port 25:“WIZ”| “DEBUG” 深入决策树只判断客户端发送

53、部分 Port 25:Client-sends: “WIZ” |Client-sends: “DEBUG” 响应策略弹出窗口报警E-mail通知切断TCP连接执行自定义程序与其他安全产品交互FirewallSNMP Trap压制调速 撤消连接 回避 隔离 SYN/ACKRESETs自动响应一个高级的网络节点在使用“压制调速”技术的情况下,可以采用路由器把攻击者引导到一个经过特殊装备的系统上,这种系统被成为蜜罐蜜罐是一种欺骗手段,它可以用于错误地诱导攻击者,也可以用于收集攻击信息,以改进防御能力蜜罐能采集的信息量由自身能提供的手段以及攻击行为数量决定 蜜罐BOF: NFR Windowspect

54、er是商业产品,运行在Windows平台上Deception Toolkit : DTK是一个状态机,实际上它能虚拟任何服务,并可方便地利用其中的功能直接模仿许多服务程序Mantrap : Recourse 最多达四种操作系统 运行在Solaris 平台Honeynets : 它是一个专门设计来让人“攻陷”的网络,一旦被入侵者所攻破,入侵者的一切信息、工具等都将被用来分析学习蜜罐实例主动攻击模型The Common Intrusion Detection Framework: http:/draftsincreasingly, intrusions are taking on a grande

55、r scale. Many attacks can be orchestrated over a wide area network, and over a long period of time. In such an environment, the ability of intrusion detection systems and their components to share information about these attacks is especially important. Such sharing would allow systems to warn other

56、s about possible impending attacks In order to achieve this, it is necessary for IDS systems to have well defined interfaces to share information. CIDFComponentsEvent generators (E-boxes)Event analyzers (A-boxes) Event databases (D-boxes) Response units (R-boxes) Event Generators obtain events from

57、the larger computational environment outside the intrusion detection system provide them in the CIDF gido format to the rest of the system. Event Generatorsconverting features of typical computational environments into standard gido formatre-usable in that CIDF has a standard gido format it is usefu

58、l to specify an interface for how event generators are configured and used Event Analyzers Receive gidos from other componentsAnalyze them, and return new gidos (which presumably represent some kind of synthesis or summary of the input events)Event DatabasesThese components simply exist to give pers

59、istence to CIDF gidos where that is necessary Response Units Consume gidos which direct them Carry out some kind of action on behalf of other CIDF components, and they carry out this action. This includes such things as killing processes, resetting connections, altering file permissions, etc. CISLA

60、Common Intrusion Specification Language A language that can be used to disseminate event records, analysis results, and countermeasure directives amongst intrusion detection and response components. We give an encoding that translates these messages into an efficient octet stream. 配置互操作性:相互发现并交换数据语法

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论