下一代防护系统识别攻击的五种算法_第1页
下一代防护系统识别攻击的五种算法_第2页
下一代防护系统识别攻击的五种算法_第3页
下一代防护系统识别攻击的五种算法_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、下一代防护系统(Cisco IPS)-识别攻击的五种算法简介在众多的入侵检测系统(IDS)中,采用的网络入侵防范方法有很大的区别。因此,IDS市 场上的许多厂商都疑惑,到底哪种才是最好的方法和解决方案。本文将讨论各种入侵检测 方法的优缺点,并说明思科为IDS产品使用的方法。本文讨论的检测技术包括简单样式匹 配、状态样式匹配、基于协议解码的签名、启发式签名和异常检测。但是,本文并没有详 细说明每种方法,只介绍了这些方法的基本概念以及各种方法之间的区别。在本文中,”签名”指一组条件,如果满足这组条件的话,就表明是某种类型的入侵活动。签 名所使用的算法可能是本文介绍的五种方法之一(例如:异常检测签名

2、”)。说明这一点很重 要,因为”签名”一词经常与样式匹配相关。事实上,这个概念很可能引起误解,让读者以为 基于签名的IDS仅限于样式匹配。上述定义的目的就是排除这种误解。样式匹配样式匹配的概念是查找单个分组中顺序固定的字节。顾名思义,这种方法不够灵活,但易于 使用。在多数情况下,只有某项服务过程中发现可疑分组,或者更准确地说,只有可疑分 组来往于某个端口,才会执行样式匹配。这种方式虽然能减轻对每个分组的检查工作量,但 它使系统难以处理如通常可以随意移动的“特洛伊马”及其相关流量.使用简单样式匹配方法的签名的结构如下:如果分组是IPv4和丁。?,目标端口是2222,且负载包含字串”foo”,则发

3、出警报。当然,这个例子非常简单,不过,它的变形也并不难。例如,用户可以在分组中包含特定的 检查起点和终点,也可以为即将考虑的分组确定TCP标记。总之,这种技术是最简单、最 基本的入侵检测模块。优点:是检测入侵的最简单的方法这种方法可以将利用与样式直接关联,针对性强这种方法能够对定义的样式发出可靠的警报这种方法可以对所有协议适用缺点:如果样式不象签名编写者假定的那么独特,这种方法会出现高错误指示率对袭击作少量修改就可以躲过检测(错误漏报)可能需要多个签名才能防范一个易损点,多种工具会导致多个签名 这种方法通常仅限于检查单个分组,不适用于基于流的网络流量,例如HTTP流量,因而使 入侵技术易于实施

4、状态样式匹配更先进的一种方法是状态样式匹配分析。这种方法是签名方法的扩展,它扩展了样式匹配的 概念,因为网络流通常包含多个基本分组,因而匹配应该在流状态内中执行。其含意是,执 行这种签名分析的系统必须考虑TCP流中分组的到达顺序,而且必须处理分组边界以外的 匹配样式。那么,这种方法对在简单样式匹配段落中讨论的实例有什么影响呢?这种方法不查找每个分 组中的样式,取而代之的是,系统必须开始保持正在监控的TCP流的状态信息。为了解其 间的差别,可以考虑以下情况。假设正在查找的袭击来自与服务器连接的客户机,而且已经 在IDS上部署了样式匹配方法。如果已经发动了袭击,即去往目标端口 2222的所有TCP

5、 分组中都有foo”字串,则警报响起。但是,如果袭击者在第一个分组中发送fo”,在第二个 分组中发送”o”,就不会响警报。如果部署状态样式匹配算法,检测器就会将字串的fo”部 分保存起来,因此,当客户机发送”.o”时,就可以完成匹配。优点:与简单样式匹配相比,这种方法的工作量只是稍有增加这种方法允许将利用与样式直接关联,针对性强这种方法能够对已确定的样式发出可靠警报这种方法适用于所有协议这种方法使入侵更困难一点缺点:如果样式不象签名编写者假定的那么独特,这种方法会导致高错误指示率 只需对袭击作少量修改就能躲过检查(错误漏报)需要多个签名才能发现一个易损点,多种工具会导致多个签名基于协议解码的分

6、析从许多方面看,基于协议解码的签名是状态样式匹配的智能扩展。实施这种签名时,对各种 元素的解码方法与后面讨论的客户机或服务器解码相同。发现协议 元素后,IDS将利用RFC 制定的规则查找入侵。在某些情况下,这些入侵是通过某协议字段内的样式匹配发现的,随 着字段长度或数量的增加,某些入侵变形需要更加先进的技术才能发现。需要注意的是, 样式匹配和协议解码并非水火不相容。为说明起见,可以再考虑一下基本检测的例子。假设袭击执行的基础协议是虚构的BGS协 议,更确切地说,假设袭击要求,非法变量foo必须传递到BGS型字段中。为使情况进一 步复杂,假设类型字段前面是称为BGS选项的长度可变的字段。合法选项

7、表是fooh、mooh、 tormer和buildo。在这种情况下,使用简单样式匹配或状态样式匹配算法将导致错误指示, 因为选项fooh包含正在搜索的样式。另外,由于字段长度可变,因而无法通过定义搜索起 止位置来限制这些错误指示。肯定foo正作为BGS型变量传递的唯一方法是对协议完全解 码。如果协议允许执行样式匹配算法难以处理的行为,协议解码不完全也会导致错误漏报。例如, 如果BGS协议允许隔字节为空(数值设置在 BGS报头中),则样式匹配将无法发现 fx00ox00ox00。相反,协议解码型分析机制则能够跳过空字节,如果类型字节中包含foo, 将能够如期发出警报。优点:如果协议经过精心定义和

8、实施,这种方法能减少出现错误指示的机会这种方法可以与利用直接关联这种方法更通用,能发现袭击变形这种方法能够根据协议规则可靠报告违反情况缺点:如果RFC模棱两可,允许开发人员随意解释和实施,则会导致高错误指示率,这些灰色协 议违反情况非常普遍启发式分析启发式签名使用某些算法逻辑作为警报决策的基础。这些算法通常是对正出现的流量类型的 统计评估。这种签名的典型例子是,将用于检测端口清除的签名。这种签名寻找某机器上 正在接触的某个端口的阈值。通过定义感兴趣的分组类型(例如SYN分组),还可以进一步 限制自己。另外,还可以要求所有探针都必须来源相同。这种签名需要执行某些阈值操作, 这样才能使之符合网络上

9、正在监控的使用样式。这种签名可用于查找非常复杂的关系以及简 单统计实例中说明的情况。优点:某些可疑/恶意行为无法通过其它手段检测缺点:为更好地符合网络流量和减少错误漏报,需要调整或修改算法异常分析异常签名一般视糜诓檎?quot;正常”的网络流量的变形。这种方法的最大问题是,首先得 定义什么是”正常”情况。某些系统具有正常情况的硬性定义,在这种情况下,可以把它们 看成是启发式系统。某些系统可以学习什么是正常情况,但问题是怎样消除将异常作为正常 的可能性。不仅如此,如果将正在学习的流量样式假定为正常,则系统必须学会区分合理 变形与非法流量。虽然几种商用产品声称自己使用了异常检测方法,但一般学术机构

10、才从事 这方面的工作。这种检测的一个子类是基于概况的检测方法。这些系统根据用户或系统在 网络上交互时的方式的变化发送警报。但是,这种方法也存在相同的限制和问题,因为中心 类别可 能会推断行为变化的倾向。感兴趣的事实可以从趋势数据中学到,而且可以根据这 些算法检测后来袭击。但是,这些系统提供的信息一般针对性不强,而且需要很多调查才 能发挥作用。在某些情况下,各种方法之间的界限是模糊的,因为多数协议解码分析机制 会警告用户,协议违反情况并不直接与已知袭击相关,而属于”异常”(例如基于长度的缓 冲器溢出检测)。因此,这种方法就具有异常检测的性质。这些系统称为IDS的灵丹妙药,但是,虽然许多学术研究机

11、构都对这些技术进行了长时间 的研究,但成果有限,在生产中效果不佳。正如一句谚语所说的那样:”如果听起来完美得 无法实现,事实就很可能如此。优点:如果正确采用这种方法,可以检测到未知袭击 因为无需开发新签名,这种方法的成本较低缺点:从整体上看,这些系统无法为入侵数据提供任何细化程度。打个比喻,比如发生了一件非常 可怕的事,但系统无法明确描述。多数情况下,信噪比太低这种方法高度依赖于系统学习什么是正常情况的环境结论那么,什么方法最好?答案很简单:这取决于您的具体操作和目的。迄今为止,思科对网络 IDS(NIDS)的哲学思想是,组合使用样式匹配、状态样式匹配、协议解码和启发式签名。 思科认为,用户最好根据需要解决的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论