999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡攻擊之研究和檢測

2009-03-25 10:54:50
商情 2009年11期
關鍵詞:程序特征檢測

楊 悅

【摘 要】隨著計算機技術的不斷發展,網絡安全問題變得越來越受人關注。而了解網絡攻擊的方法和技術對于維護網絡安全有著重要的意義。本文對網絡攻擊的一般步驟做一個總結和提煉,針對各個步驟提出了相關檢測的方法。

【關鍵詞】掃描 權限后門

信息網絡和安全體系是信息化健康發展的基礎和保障。但是,隨著信息化應用的深入、認識的提高和技術的發展,現有信息網絡系統的安全性建設已提上工作日程。

入侵攻擊有關方法,主要有完成攻擊前的信息收集、完成主要的權限提升完成主要的后門留置等,下面僅就包括筆者根據近年來在網絡管理中有關知識和經驗,就入侵攻擊的對策及檢測情況做一闡述。

對入侵攻擊來說,掃描是信息收集的主要手段,所以通過對各種掃描原理進行分析后,我們可以找到在攻擊發生時數據流所具有的特征。

一、利用數據流特征來檢測攻擊的思路

掃描時,攻擊者首先需要自己構造用來掃描的IP數據包,通過發送正常的和不正常的數據包達到計算機端口,再等待端口對其響應,通過響應的結果作為鑒別。我們要做的是讓IDS系統能夠比較準確地檢測到系統遭受了網絡掃描。考慮下面幾種思路:

1.特征匹配

找到掃描攻擊時數據包中含有的數據特征,可以通過分析網絡信息包中是否含有端口掃描特征的數據,來檢測端口掃描的存在。如UDP端口掃描嘗試:content:“sUDP”等等。

2.統計分析

預先定義一個時間段,在這個時間段內如發現了超過某一預定值的連接次數,認為是端口掃描。

3.系統分析

若攻擊者對同一主機使用緩慢的分布式掃描方法,間隔時間足夠讓入侵檢測系統忽略,不按順序掃描整個網段,將探測步驟分散在幾個會話中,不導致系統或網絡出現明顯異常,不導致日志系統快速增加記錄,那么這種掃描將是比較隱秘的。這樣的話,通過上面的簡單的統計分析方法不能檢測到它們的存在,但是從理論上來說,掃描是無法絕對隱秘的,若能對收集到的長期數據進行系統分析,可以檢測出緩慢和分布式的掃描。

二、檢測本地權限攻擊的思路

行為監測法、文件完備性檢查、系統快照對比檢查是常用的檢測技術。虛擬機技術是下一步我們要研究的重點方向。

1.行為監測法

由于溢出程序有些行為在正常程序中比較罕見,因此可以根據溢出程序的共同行為制定規則條件,如果符合現有的條件規則就認為是溢出程序。行為監測法可以檢測未知溢出程序,但實現起來有一定難度,不容易考慮周全。行為監測法從以下方面進行有效地監測:一是監控內存活動,跟蹤內存容量的異常變化,對中斷向量進行監控、檢測。二是跟蹤程序進程的堆棧變化,維護程序運行期的堆棧合法性。以防御本地溢出攻擊和競爭條件攻擊。

監測敏感目錄和敏感類型的文件。對來自www服務的腳本執行目錄、ftp服務目錄等敏感目錄的可執行文件的運行,進行攔截、仲裁。對這些目錄的文件寫入操作進行審計,阻止非法程序的上傳和寫入。監測來自系統服務程序的命令的執行。對數據庫服務程序的有關接口進行控制,防止通過系統服務程序進行的權限提升。監測注冊表的訪問,采用特征碼檢測的方法,阻止木馬和攻擊程序的運行。

2.文件完備性檢查

對系統文件和常用庫文件做定期的完備性檢查。可以采用checksum的方式,對重要文件做先驗快照,檢測對這些文件的訪問,對這些文件的完備性作檢查,結合行為檢測的方法,防止文件覆蓋攻擊和欺騙攻擊。

3.系統快照對比檢查

對系統中的公共信息,如系統的配置參數,環境變量做先驗快照,檢測對這些系統變量的訪問,防止篡改導向攻擊。

4.虛擬機技術

通過構造虛擬x86計算機的寄存器表、指令對照表和虛擬內存,能夠讓具有溢出敏感特征的程序在虛擬機中運行一段時間。這一過程可以提取與有可能被懷疑是溢出程序或與溢出程序相似的行為,比如可疑的跳轉等和正常計算機程序不一樣的地方,再結合特征碼掃描法,將已知溢出程序代碼特征庫的先驗知識應用到虛擬機的運行結果中,完成對一個特定攻擊行為的判定。

虛擬機技術仍然與傳統技術相結合,并沒有拋棄已知的特征知識庫。虛擬機的引入使得防御軟件從單純的靜態分析進入了動態和靜態分析相結合的境界,在一個階段里面,極大地提高了已知攻擊和未知攻擊的檢測水平,以相對比較少的代價獲得了可觀的突破。在今后相當長的一段時間內,虛擬機在合理的完整性、技術技巧等方面都會有相當的進展。目前國際上公認的、并已經實現的虛擬機技術在未知攻擊的判定上可達到80%左右的準確率。

三、后門留置檢測的常用技術

1.對比檢測法

檢測后門時,重要的是要檢測木馬的可疑蹤跡和異常行為。因為木馬程序在目標網絡的主機上駐留時,為了不被用戶輕易發現,往往會采取各種各樣的隱藏措施,因此檢測木馬程序時必須考慮到木馬可能采取的隱藏技術并進行有效地規避,才能發現木馬引起的異常現象從而使隱身的木馬“現形”。常用的檢測木馬可疑蹤跡和異常行為的方法包括對比檢測法、文件防篡改法、系統資源監測法和協議分析法等。

2.文件防篡改法

文件防篡改法是指用戶在打開新文件前,首先對該文件的身份信息進行檢驗以確保沒有被第三方修改。文件的身份信息是用于惟一標識文件的指紋信息,可以采用數字簽名或者md5檢驗和的方式進行生成。

3.系統資源監測法

系統資源監測法是指采用監控主機系統資源的方式來檢測木馬程序異常行為的技術。由于黑客需要利用木馬程序進行信息搜集,以及滲透攻擊,木馬程序必然會使用主機的一部分資源,因此通過對主機資源(例如網絡、CPU、內存、磁盤、USB存儲設備和注冊表等資源)進行監控將能夠發現和攔截可疑的木馬行為。

4.協議分析法

協議分析法是指參照某種標準的網絡協議對所監聽的網絡會話進行對比分析,從而判斷該網絡會話是否為非法木馬會話的技術。利用協議分析法能夠檢測出采取了端口復用技術進行端口隱藏的木馬。

參考文獻:

[1]張普兵,郭廣猛,廖成君.Internet中的電子欺騙攻擊及其防范[J].計算機應用,2001,21(1):32-34.

[2]蘇一丹,李桂.基于DFA的大規模入侵建模方法研究[J].計算機工程與應用,2003,39(28).[3]蔣總禮,姜守旭.形式語言與自動機理論[M].北京:清華大學出版社,2003.

猜你喜歡
程序特征檢測
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
如何表達“特征”
不忠誠的四個特征
當代陜西(2019年10期)2019-06-03 10:12:04
試論我國未決羈押程序的立法完善
人大建設(2019年12期)2019-05-21 02:55:44
“程序猿”的生活什么樣
抓住特征巧觀察
英國與歐盟正式啟動“離婚”程序程序
環球時報(2017-03-30)2017-03-30 06:44:45
小波變換在PCB缺陷檢測中的應用
主站蜘蛛池模板: 一级毛片不卡片免费观看| 久草视频一区| 欧美日韩国产成人高清视频| 99这里只有精品免费视频| 免费播放毛片| 伊人婷婷色香五月综合缴缴情| 波多野结衣爽到高潮漏水大喷| 国产精品专区第一页在线观看| 久久综合丝袜长腿丝袜| 国产麻豆福利av在线播放 | 国产精品亚洲五月天高清| 国产高清不卡视频| 91美女视频在线| 国产99视频在线| 亚洲中文字幕无码mv| 2021国产在线视频| 青青草久久伊人| 国产精品免费入口视频| 亚洲精品欧美日韩在线| 麻豆精品在线播放| 国产第一页第二页| 亚洲欧美日韩另类| 国产成年女人特黄特色毛片免| 9久久伊人精品综合| 一级爱做片免费观看久久| 无码精油按摩潮喷在线播放 | 伊在人亚洲香蕉精品播放 | 精品久久777| 色网站在线视频| 秋霞午夜国产精品成人片| 亚洲经典在线中文字幕| 高清视频一区| 四虎精品黑人视频| 国模视频一区二区| 亚洲一区二区三区国产精品| 鲁鲁鲁爽爽爽在线视频观看| 亚洲成人网在线播放| 国产精品蜜芽在线观看| 欧美伦理一区| 一级高清毛片免费a级高清毛片| 国产不卡在线看| 三区在线视频| 中国国产高清免费AV片| 久久夜色撩人精品国产| 国产成人凹凸视频在线| 亚洲综合色婷婷中文字幕| 日本高清免费一本在线观看| 国产夜色视频| 国产成人精品日本亚洲77美色| 国产91导航| 亚洲女人在线| 一区二区自拍| 极品性荡少妇一区二区色欲| 国产jizz| 日本成人一区| 久久网综合| 日本黄网在线观看| 亚洲第一黄色网址| 欧美激情视频一区| 免费午夜无码18禁无码影院| 99re在线免费视频| 精品欧美日韩国产日漫一区不卡| 小说区 亚洲 自拍 另类| 国产人碰人摸人爱免费视频| 在线国产毛片手机小视频| 久久这里只有精品免费| 欧美一级高清片欧美国产欧美| 国模私拍一区二区三区| 成人福利一区二区视频在线| 2020国产精品视频| 成人久久精品一区二区三区| 国产日本欧美在线观看| 婷婷五月在线| 中国国产一级毛片| 久久一级电影| 国产日本视频91| 日韩美毛片| 538国产视频| 亚洲第一黄片大全| 国产福利2021最新在线观看| 国产一级特黄aa级特黄裸毛片| 亚洲an第二区国产精品|