亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于Honeynet環(huán)境下的蠕蟲防御策略研究

        2009-01-01 00:00:00王德廣
        商場現(xiàn)代化 2009年6期

        [摘要] 蠕蟲對(duì)互聯(lián)網(wǎng)的威脅是越來越嚴(yán)重,但是honeynet的出現(xiàn)為解決問題指出了一個(gè)新的途徑。在本文中,介紹了蜜網(wǎng)和蠕蟲的定義,并在了解蜜網(wǎng)和蠕蟲的基礎(chǔ)上,給出了三種在蜜網(wǎng)中防御蠕蟲的方法:重定向技術(shù),honeystat技術(shù)和honeycomb技術(shù)。

        [關(guān)鍵詞] 蜜網(wǎng) 蜜罐 重定向 honeystat honeycomb

        隨著 Internet 的發(fā)展, 基于互聯(lián)網(wǎng)的應(yīng)用系統(tǒng)越來越多, 社會(huì)對(duì)網(wǎng)絡(luò)的依賴日益增強(qiáng), 同時(shí)網(wǎng)絡(luò)的安全也面臨著巨大的挑戰(zhàn),例如著名的1988年Robert T. Morris 蠕蟲事件成為網(wǎng)絡(luò)蠕蟲攻擊的先例, 從此,網(wǎng)絡(luò)蠕蟲成為研究人員的重要課題。

        蠕蟲利用常見服務(wù)的安全漏洞或策略缺陷,通過網(wǎng)絡(luò)進(jìn)行傳播,如果有漏洞的服務(wù)被安裝在大量可公開訪問的主機(jī)上,蠕蟲就能自動(dòng)入侵這些系統(tǒng),造成大范圍的感染。在發(fā)現(xiàn)和感染弱點(diǎn)系統(tǒng)階段,蠕蟲占用大量網(wǎng)絡(luò)和系統(tǒng)資源,如果蠕蟲負(fù)載具有攻擊性,則還會(huì)造成竊取用戶敏感數(shù)據(jù)、刪除寶貴資源等無法挽回的后果。傳統(tǒng)的安全措施,如防火墻或入侵檢測技術(shù)(IDS)顯得力不從心,這就需要引入一種全新的技術(shù)。這里從理論上對(duì)目前網(wǎng)絡(luò)安全領(lǐng)域的最新主動(dòng)入侵防護(hù)(Intrusion Prevention System,IPS)技術(shù),即蜜網(wǎng)技術(shù)(Honeynet),引入到蠕蟲病毒防治中進(jìn)行探索及討論。

        一、Honeynet和蠕蟲

        1.Honeynet

        Honeynet是一種被故意設(shè)計(jì)成存在缺陷,用來被攻擊或攻陷的網(wǎng)絡(luò)資源。它用于吸引攻擊者入侵,對(duì)攻擊者的一切操作進(jìn)行分析和學(xué)習(xí)。在一個(gè)Honeynet中,可以有各種不同的網(wǎng)絡(luò)設(shè)備和操作系統(tǒng),并可以同時(shí)運(yùn)行不同的服務(wù)。 Honeynet技術(shù)不能完全替代防火墻、入侵檢測系統(tǒng)(IDS)等傳統(tǒng)的安全技術(shù),而要與他們合作來構(gòu)成這個(gè)網(wǎng)絡(luò)體系架構(gòu)。

        一個(gè)標(biāo)準(zhǔn)的Honeynet主要由防火墻、入侵檢測系統(tǒng)(IDS)、日志服務(wù)器和多個(gè)Honeypot主機(jī)組成。其中防火墻和IDS對(duì)所有進(jìn)出Honeynet的數(shù)據(jù)進(jìn)行捕獲和控制,然后對(duì)所捕獲的信息加以研究,以便得到關(guān)于攻擊者的一些資料。而Honeynet將系統(tǒng)日志發(fā)送到服務(wù)器上保存,加強(qiáng)了對(duì)日志的保護(hù)。Honeynet可以是任何默認(rèn)安裝的系統(tǒng)。設(shè)置好Honeynet之后,盡可能不對(duì)系統(tǒng)進(jìn)行修改,以確保系統(tǒng)不會(huì)被攻擊者發(fā)現(xiàn)這是一個(gè)Honeynet。

        2.蠕蟲

        早期惡意代碼的主要形式是計(jì)算機(jī)病毒,1988年Morris蠕蟲爆發(fā)后,Spafford為了區(qū)分蠕蟲和病毒,對(duì)病毒重新進(jìn)行了定義,他認(rèn)為,“計(jì)算機(jī)病毒是一段代碼,能把自身加到其他程序包括操作系統(tǒng)上;它不能獨(dú)立運(yùn)行,需要由它的宿主程序運(yùn)行來激活它”而網(wǎng)絡(luò)蠕蟲強(qiáng)調(diào)自身的主動(dòng)性和獨(dú)立性。

        我們認(rèn)為“網(wǎng)絡(luò)蠕蟲是一種智能化、自動(dòng)化,綜合網(wǎng)絡(luò)攻擊、密碼學(xué)和計(jì)算機(jī)病毒技術(shù),不需要計(jì)算機(jī)使用者干預(yù)即可運(yùn)行的攻擊程序或代碼,它會(huì)掃描和攻擊網(wǎng)絡(luò)上存在系統(tǒng)漏洞的節(jié)點(diǎn)主機(jī),通過局域網(wǎng)或者國際互聯(lián)網(wǎng)從一個(gè)節(jié)點(diǎn)傳播到另外一個(gè)節(jié)點(diǎn)”。該定義體現(xiàn)了新一代網(wǎng)絡(luò)蠕蟲智能化、自動(dòng)化和高技術(shù)化的特征。

        蠕蟲的行為特征:

        從功能模塊實(shí)現(xiàn)可以看出,網(wǎng)絡(luò)蠕蟲的攻擊行為可以分為4個(gè)階段:信息收集、掃描探測、攻擊滲透和自我推進(jìn)。信息收集主要完成對(duì)本地和目標(biāo)節(jié)點(diǎn)主機(jī)的信息匯集;掃描探測主要完成對(duì)具體目標(biāo)主機(jī)服務(wù)漏洞的檢測;攻擊滲透利用已發(fā)現(xiàn)的服務(wù)漏洞實(shí)施攻擊;自我推進(jìn)完成對(duì)目標(biāo)節(jié)點(diǎn)的感染。

        通過對(duì)蠕蟲的整個(gè)工作流程進(jìn)行分析,可以歸納得到它的行為特征為:自我繁殖、 利用軟件漏洞、造成網(wǎng)絡(luò)擁塞、消耗系統(tǒng)資源、留下安全隱患等。

        二、Honeynet技術(shù)在對(duì)抗蠕蟲的應(yīng)用

        Honeynet技術(shù)在安全領(lǐng)域正在得到越來越廣泛應(yīng)用,我們使用Honeynet技術(shù)對(duì)抗蠕蟲病毒,這些研究中的方法也成為Honeynet 信息分析技術(shù)的一部分。

        1.重定向技術(shù)

        重定向的基本思想是:通過Honeynet中的Honeypot來偽裝被保護(hù)區(qū)的主機(jī),對(duì)進(jìn)入保護(hù)區(qū)的主機(jī)的流量利用網(wǎng)絡(luò)入侵檢測和主機(jī)上的入侵檢測,由Honeynet重定向器進(jìn)行控制,將惡意流量重定向到Honeypot上進(jìn)行拖延攻擊和深入研究,系統(tǒng)的架構(gòu)如右圖:

        系統(tǒng)的實(shí)現(xiàn)原理如下:

        (1)獲取重定向信息:我們通過靜態(tài)和動(dòng)態(tài)兩種方式來獲取,靜態(tài)的可以在Honeypot重定向器啟動(dòng)時(shí),通過讀取配置文件得到(已知的攻擊)需要重定向到Honeypot中上的入侵者信息,動(dòng)態(tài)的我們利用SSL通訊機(jī)制和FIFO隊(duì)列機(jī)制,不停的接受來自NIDS和被保護(hù)主機(jī)HIDS報(bào)告的入侵者信息。

        (2)管理黑名單:通過對(duì)黑名單的比對(duì),對(duì)新的入侵者進(jìn)行重定向轉(zhuǎn)移,并更新黑名單;對(duì)已經(jīng)重定向的攻擊者更新攻擊時(shí)間,延長其被重定向的時(shí)間,又避免重復(fù)實(shí)施重定向。

        (3)實(shí)施重定向轉(zhuǎn)移:對(duì)來自攻擊者的數(shù)據(jù)包,并通過IPTables的標(biāo)志技術(shù)將其重定向到相應(yīng)的Honeypot上去,并記錄重定向日志。

        (4)獨(dú)立的撤銷重定向進(jìn)程:定時(shí)啟動(dòng)進(jìn)程,根據(jù)配置文件中定義的重定向時(shí)長來判斷,對(duì)已經(jīng)到達(dá)時(shí)長的通過IPTables的標(biāo)志技術(shù)將其重定向到真實(shí)的主機(jī)上去。

        當(dāng)蠕蟲感染我們的主機(jī)我們能做什么呢?首先通過重定向技術(shù),重定向到Honeynet中去,或者對(duì)那些不明的數(shù)據(jù)包進(jìn)行觀測和控制,當(dāng)它們發(fā)起攻擊時(shí)重定向到Honeynet中去,然后對(duì)它的行為特征進(jìn)行研究;如MSBlast蠕蟲,通過TCP要求進(jìn)入port時(shí),Honeynet響應(yīng)請(qǐng)求,這樣我們就有了感染MSBlast蠕蟲的機(jī)會(huì),重定向到Honeynet中去,TFTP能夠獲得MSBlast蠕蟲,研究它的行為和流量,通過動(dòng)態(tài)的重定向技術(shù),配合入侵檢測系統(tǒng),能夠控制MSBlast蠕蟲。

        2.Honeystat技術(shù)

        Georgia大學(xué)的David Dagon等人采用HoneyStat來識(shí)別蠕蟲,一種基于Honeypot技術(shù)和Logistic回歸理論的病毒檢測的方法,HoneyStat是一種腳本驅(qū)動(dòng)、自動(dòng)的、覆蓋大量IP地址的Honeypot, 每個(gè)HoneyStat節(jié)點(diǎn)可以產(chǎn)生三類事件警報(bào): 內(nèi)存事件警報(bào)、磁盤事件警報(bào)和網(wǎng)絡(luò)事件警報(bào),內(nèi)存事件包括緩沖區(qū)溢出等操作,網(wǎng)絡(luò)事件包括下載蠕蟲代碼,磁盤事件包括對(duì)文件系統(tǒng)的修改等操作。 然后基于Logistic回歸理論對(duì)這些警報(bào)進(jìn)行分析, 就可以檢測出當(dāng)前是否有病毒或自動(dòng)的攻擊正在局域網(wǎng)中活動(dòng)。

        當(dāng)一個(gè)HoneyStat事件發(fā)生時(shí),我們一般采取以下的方法分析;

        (1)當(dāng)一個(gè)報(bào)警事件發(fā)生時(shí),我們檢查Honeypot是否已經(jīng)記錄它為活動(dòng)、事件,如果它是一個(gè)正在感染中的事件,我們簡單的加以記錄。比如,如果我們首先發(fā)現(xiàn)一個(gè)內(nèi)存事件,然后又在同一Honeypot里發(fā)現(xiàn)了磁盤事件,那么我們將添加諸如磁盤事件和相關(guān)的網(wǎng)絡(luò)活動(dòng)等信息,來更新原來的內(nèi)存事件的信息。我們這樣做的目的使得內(nèi)存事件所記錄的信息更豐富。據(jù)此,使得Honeypot能夠更好的檢測事件,保持活動(dòng)狀態(tài)。

        (2)如果一個(gè)事件還包括網(wǎng)絡(luò)事件(比如下載一個(gè)egg或發(fā)起一個(gè)掃描活動(dòng)),那么報(bào)告此類事件的honeypot將被重置。這主要是因?yàn)閮蓚€(gè)方面:一是為了和Honeypot數(shù)據(jù)控制的原則相符,我們必須防止其他節(jié)點(diǎn)對(duì)這個(gè)節(jié)點(diǎn)的攻擊;二是,一旦發(fā)起一個(gè)網(wǎng)絡(luò)活動(dòng),我們必須記錄盡可能多的攻擊行為,用來推斷蠕蟲目前是感染性的。如果只是觀察到磁盤事件或者內(nèi)存事件,那么honeypot所在的節(jié)點(diǎn)不需要重置。我們利用一個(gè)仿真器來部署所有的Honeypot節(jié)點(diǎn),那么重置在實(shí)踐上也是很快的。若利用輪詢調(diào)度方式對(duì)一個(gè)虛擬磁盤進(jìn)行復(fù)制,那么我們將不得不停止或者重啟仿真器,復(fù)制得到的磁盤映像保持掛起狀態(tài),并不需要親新啟動(dòng)客戶操作系統(tǒng)。重置延遲很短,通常幾秒鐘或者一分鐘,并且一般在TCP超時(shí)發(fā)生之前完成。

        (3)分析節(jié)點(diǎn)檢查事件的基本屬性,并由此決定哪些節(jié)點(diǎn)需要重置以適應(yīng)受影響的操作系統(tǒng)(OS)。此刻,honeypot節(jié)點(diǎn)通常被設(shè)置成覆蓋各種操作系統(tǒng)linux,windows,而且還包含不同補(bǔ)丁,如果其中一個(gè)操作系統(tǒng)感染了蠕蟲,那么重置大部分節(jié)點(diǎn)運(yùn)行有漏洞的操作系統(tǒng),意義將會(huì)顯得非同尋常。這將會(huì)使得所有honeypot節(jié)點(diǎn)捕獲類似事件的可能性大大提高。

        3.Honeycomb技術(shù)

        劍橋大學(xué)的Kreibich等人提出使用honeypot來自動(dòng)提取蠕蟲的特征,然后將這些特征加入到現(xiàn)有的IDS特征庫。他們將這個(gè)系統(tǒng)稱為Honeycomb。

        主要步驟為:首先對(duì)進(jìn)入Honeycomb的數(shù)據(jù)包按照協(xié)議進(jìn)行解析,然后提取應(yīng)用層數(shù)據(jù),利用后綴樹算法(suffix tree)提取出最長的相同子串,最后將這些子串作為蠕蟲的特征加入到IDS的特征庫中。

        采用這種方法,可以極大地減少人工操作,大大的減少事件的分析量,還改變了IDS系統(tǒng)的被動(dòng)防御為主動(dòng)防御,并且可以縮短蠕蟲發(fā)生到特征提取之間的時(shí)間,有助于在初期就發(fā)現(xiàn)蠕蟲。

        三、結(jié)論

        Honeynet技術(shù)處于發(fā)展階段,但也為整個(gè)網(wǎng)絡(luò)安全注入了新的技術(shù)。相對(duì)于其他安全機(jī)制,它具有使用簡單, 配置靈活, 占用的資源少,可以在復(fù)雜的環(huán)境下有效地工作,收集的數(shù)據(jù)和信息有很好的針對(duì)性和研究價(jià)值。既可作為獨(dú)立的安全工具, 還可以與其他安全機(jī)制聯(lián)合使用。Honeypot也存在收集數(shù)據(jù)面比較狹窄和引入了新的風(fēng)險(xiǎn)的不足。Honeypot技術(shù)不能完全取代其他安全機(jī)制,應(yīng)將其與被動(dòng)防御技術(shù)結(jié)合起來使用,以增強(qiáng)網(wǎng)絡(luò)和系統(tǒng)的安全性。本文中所說的方法就是采用Honeynet技術(shù)和被動(dòng)防御技術(shù)相結(jié)合,增強(qiáng)了系統(tǒng)安全性。而其在蠕蟲病毒防治中病毒中的運(yùn)用還處于理論研究階段,我們可以通過增加全球的觀測點(diǎn),來觀察和提取出蠕蟲的行為特征,達(dá)到主動(dòng)防御蠕蟲的目的,當(dāng)然各種新的觀點(diǎn)和技術(shù)還在不斷地出現(xiàn),他們都將得到充分的發(fā)展和運(yùn)用,其應(yīng)用前景也將會(huì)越來越廣闊。

        參考文獻(xiàn):

        [1]胡文,黃 皓:蜜罐重定向機(jī)制的設(shè)計(jì)與實(shí)現(xiàn); 信息安全、文章編號(hào):1008-0570(2006)01- -0027-03

        [2]DavidDagon,XinzhouQin,GuofeiGu,WenkeLee;JulianGrizzard,JohnLevine,and HenryOwen; HoneyStat: LocalWormDetection Using Honeypots

        [3]文偉平卿斯?jié)h蔣建春王業(yè)君:網(wǎng)絡(luò)蠕蟲研究與進(jìn)展.軟件學(xué)報(bào)

        在线观看免费的黄片小视频| 中国年轻丰满女人毛茸茸| 亚洲色大成人一区二区| 国产目拍亚洲精品二区| 国产激情一区二区三区在线| 无码丰满熟妇一区二区| 国产成人亚洲精品91专区手机| 久久人妻av不卡中文字幕| 一区二区在线视频免费蜜桃| 韩国三级中文字幕hd| 久草视频国产| 日韩成精品视频在线观看| 久久综网色亚洲美女亚洲av| 免费人成再在线观看视频| 免费毛片性天堂| 国产午夜精品综合久久久| 摸丰满大乳奶水www免费| 亚洲人成亚洲精品| 日韩精品视频在线观看免费| 我揉搓少妇好久没做高潮| 亚洲中文字幕一区精品自拍| chinese国产乱在线观看| 日韩精品不卡一区二区三区 | 亚洲av日韩专区在线观看| 中文字幕久久久人妻无码| 久久精品蜜桃美女av| 国产a√无码专区亚洲av| 国产欧美日韩a片免费软件| 日本国产在线一区二区| 国产草逼视频免费观看| 一本一道久久综合久久| 伊人久久大香线蕉在观看| 国产白浆大屁股精品视频拍| 无码熟妇人妻av在线影片最多| 国产av国片精品| 99久久无色码中文字幕鲁信| 一区二区三区最新中文字幕| 性生交大全免费看| 日韩av中出在线免费播放网站| 精品国产一区二区三区香| 国产av无码专区亚洲av毛网站|