一种多传感器协同攻击源追踪方法_第1页
一种多传感器协同攻击源追踪方法_第2页
一种多传感器协同攻击源追踪方法_第3页
一种多传感器协同攻击源追踪方法_第4页
全文预览已结束

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一种多传感器协同攻击源追踪方法

0攻击源追踪算法随着网络攻击技术的进步和攻击技术的复杂性,网络攻击的来源变得越来越复杂。高明的攻击者可以伪造带有虚假IP源地址国内外专家为此做了大量的研究工作,如:输入调试法、路由记录法及数据包标记法等。这些方法各有侧重,对网络攻击源追踪起到了积极的作用。然而在对追踪信息的聚生共享和分布式追踪系统内部如何协同工作的研究领域涉及尚少,因此本文提出一种基于协同机制的攻击源追踪方法。该方法利用自主设计的软件构建监控代理间的协同追踪机制,使监控代理能够主动响应网络攻击事件,彼此交互可靠且可信的查询消息,对攻击源进行协同追踪定位。另外考虑到网络环境的复杂性,对网络中伪造IP和跨越“跳板”等类型攻击的情况进行了针对性的设计,避免了对单一追踪算法的依赖,追踪信息的利用率和定位的准确度大大提高。1真实网络攻击源与路径的定位与研究网络攻击追踪是一个十分复杂的问题,其本身涉及到多个层面的技术理论和专题研究方向。就网络攻击追踪过程而言,可分为两部分:一是定位真实的网络攻击源;二是重构网络攻击路径。在对网络攻击源定位方面着重研究了随机数据包标记方法在重构攻击路径方面着重研究了输入调试方法上述追踪方法各有特点,但是由于需要一定的硬件环境支持,所以在实际应用中仍存在着一定的不足。本文提出的方法着力于吸取上述追踪方法的优点,以期简单高效地达到追踪网络攻击源的目的。2局部追踪策略针对目前网络追踪信息采集不全面,对信息的聚生程度不够高造成追踪关联分析结果频频出现偏差的现状,本文将协同思想引入攻击追踪领域,提出了一套自适应协同追踪机制。该机制应用于追踪系统中,在检测到网络攻击的基础上,自动将全局追踪任务分解为若干局部追踪任务,并分配给各监控代理,通过代理彼此间的交互合作,达到简化复杂追踪问题、提高工作效率的目的。自适应协同追踪机制设计的关键在于对协同粒度的控制。如果粒度设置过细,会增加完成单个追踪任务的复杂度和系统的误报率;反之,协同粒度设置过粗,会减少追踪信息的占有量和系统的可靠性。通过对追踪信息的关联分析和协同追踪粒度设置问题的讨论,设计了一种新的自适应协同聚生追踪协议。该协议是整个协同追踪机制应用实现的基础,不仅对监控代理间合作关系的建立和撤销做了详细说明,还对协同粒度的设置进行了较好地控制。2.1查询式追踪协议设计由于在追踪过程中各监控代理间需要建立一种可信的交互式合作关系,进行信息的聚生共享,因此本文定义了一种新的自适应协同聚生追踪协议。该协议的基本设计思想是:通过在监控代理间互相发送查询式追踪数据包,达到聚生共享追踪信息的目的。图1描述了查询式追踪数据包的结构。IP选项字段最适合添加信息,通过对其修改来设计监控代理间查询式追踪数据包。其中增加了三个域:消息标志域(MessageSigns)、信息域(Information)和追踪标志域(TraceStamp)。11消息标志域1说明消息类型。表1描述了在协同追踪过程中使用的两种消息:询问消息和响应消息。2监控代理间的检测包括一些具体的相关信息,内容依靠消息的类型而定。(a)1(询问):询问消息主要用于识别网络中的“跳板”主机和对监控代理是否报警或转发攻击数据流的查询,是在相关监控代理间主动调节可信协同粒度、构建协同追踪团队的重要依据。具体如下:00:询问监控代理是否对追踪标志域中的攻击进行报警;01:询问监控代理是否转发过特定数据包的相关信息;10:预留;11:预留;(b)0(响应):响应消息主要用于响应查询消息和一些用于验证响应的认证信息。具体如下:00:监控代理没有对查询的攻击类型报警;01:监控代理确有对查询的攻击类型报警;10:监控代理没有转发过具有某特定特征的IP数据包(无效状态);11:监控代理确有转发过具备某特定特征的IP数据包(有效状态);3跟踪标志域说明查询消息的具体类型,包含了报警信息中的源主机IP地址与目的主机IP地址的哈希值,用于区分多攻击源并发攻击的报警响应。2.2攻击路径构造算法结合协同追踪和监控等技术,追踪系统的攻击路径构造算法如算法1所示。算法1攻击路径构造算法算法首先根据报警信息查找出距离攻击主机最近的监控代理AT2.3充电过程及追踪过程分布式网络追踪系统主要由控制中心和各监控代理组成。各监控代理分布于网络各关键检测节点处,主要负责单点收集网络数据和监控网络安全状况。控制中心负责连接管理各个监控代理,接收报警信息。图1描述了网络攻击追踪的具体过程,追踪任务细化为两轮:初步协同追踪和深度协同追踪。图2中标注的①为协同追踪的第一轮:初步协同追踪。本轮追踪从能够检测出来的、距离攻击发起主机最近的监控代理开始。当攻击发生时,攻击数据流所经过路径上的所有监控代理都会发出报警,报警信息上报并由控制中心负责对收集的一系列报警信息进行分析。同时控制中心向距离攻击主机最近的监控代理发出协同追踪命令信息,如图中①对应的监控代理即为初步追踪的起始点。监控代理接到命令后,向相邻的监控代理发送查询报警的数据包,并在数据包中标识了所查询攻击报警的特征码;相邻监控代理接收到报警查询数据包后,检查自身是否对查询式追踪数据包所标识的报警信息产生了报警,以此判断下一步措施。如果该监控代理产生了该次报警则应答确认响应,并将其本身的MAC地址和IP地址的Hash值添加到数据包中后向其相邻监控代理转发(已查询监控代理除外)该查询数据包;未产生报警则丢弃该查询数据包。同理,经过其后监控代理间的协同查询工作,最后由距离受害主机最近的监控代理(如图Destination)负责收集所有带有攻击路径的数据包,上报控制中心重构出攻击路径。图2中标注的②为协同追踪的第二轮:深度协同追踪。本轮追踪从初步协同追踪过程中所能够最大限度追踪到的主机地址开始。由于在网络攻击追踪过程中可能有受控主机的存在,而网络攻击者往往是通过“跳板”主机对目标主机实施攻击的,因此需要发动深度协同追踪。图2中②为SteppingStone的IP地址,也就是深度协同追踪的开始点。追踪系统在重构攻击路径后提高了对第一轮追踪到的攻击者②监控的精度。所有的监控代理着重监控流向②的数据流,判断其是否是“幕后”攻击源控制的“跳板”或“僵尸”主机。监控代理在解析数据包进行判断的过程中,如果匹配出不正常的交互连接则将自身标记为有效状态,反之则处于无效状态。经过一段时间的监控后,由距离②最近的监控代理发起追踪查询,向相邻监控代理发送询问数据包。相邻监控代理接收到询问数据包后,根据各监控代理对发往②的数据流是否处于有效状态做不同处理。如果监控代理处于有效状态,那么该监控代理发回表示处于有效状态的响应数据包,同时将本身的MAC地址和IP地址的Hash值添加到询问数据包中,并向相邻监控代理(已查询监控代理除外)发送该数据包;如果监控代理处于无效状态,则发回表示处于无效状态的响应数据包,并丢弃询问数据包。在监控代理的不断查询中,当某一代理接收到的响应数据包显示其周围的监控代理都处于无效状态时,则该监控代理为数据包追踪的源头。经过本轮相关监控代理间的密切合作,就可以快速准确的追踪“幕后”攻击源,重构出完整的攻击路径。3自适应协同追踪机制的实验结果分析本文提出的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论