999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡攻擊之研究和檢測

2010-04-29 00:00:00
科學之友 2010年3期

摘要:隨著計算機技術的不斷發展,網絡安全問題變得越來越受人關注。而了解網絡攻擊的方法和技術對于維護網絡安全有著重要的意義。本文對網絡攻擊的一般步驟做一個總結和提煉,針對各個步驟提出了相關檢測的方法。

關鍵詞:掃描;權限后門

中圖分類號:TP393 文獻標識碼:A 文章編號:1000-8136(2010)03-0161-02

信息網絡和安全體系是信息化健康發展的基礎和保障。但是,隨著信息化應用的深入、認識的提高和技術的發展,現有信息網絡系統的安全性建設已提上工作日程。

入侵攻擊有關方法,主要有完成攻擊前的信息收集、完成主要的權限提升、完成主要的后門留置等,下面僅就筆者根據近年來在網絡管理中有關知識和經驗,就入侵攻擊的對策及檢測情況做一闡述。

對入侵攻擊來說,掃描是信息收集的主要手段,所以通過對各種掃描原理進行分析后,我們可以找到在攻擊發生時數據流所具有的特征。

1利用數據流特征來檢測攻擊的思路

掃描時,攻擊者首先需要自己構造用來掃描的IP數據包,通過發送正常的和不正常的數據包到達計算機端口,再等待端口對其響應,通過響應的結果作為鑒別。我們要做的是讓IDS系統能夠比較準確地檢測到系統遭受了網絡掃描。考慮下面幾種思路:

1.1特征匹配

找到掃描攻擊時數據包中含有的數據特征,可以通過分析網絡信息包中是否含有端口掃描特征的數據,來檢測端口掃描的存在。如UDP端口掃描嘗試:content:“sUDP”等等。

1.2統計分析

預先定義一個時間段,在這個時間段內如發現了超過某一預定值的連接次數,認為是端口掃描。

1.3系統分析

若攻擊者對同一主機使用緩慢的分布式掃描方法,間隔時間足夠讓入侵檢測系統忽略,不按順序掃描整個網段,將探測步驟分散在幾個會話中,不導致系統或網絡出現明顯異常,不導致日志系統快速增加記錄,那么這種掃描將是比較隱秘的。因此,通過上面的簡單的統計分析方法不能檢測到它們的存在,但是從理論上來說,掃描是無法絕對隱秘的,若能對收集到的長期數據進行系統分析,可以檢測出緩慢和分布式的掃描。

2檢測本地權限攻擊的思路

行為監測法、文件完備性檢查、系統快照對比檢查是常用的檢測技術。虛擬機技術是下一步我們要研究的重點方向。

2.1行為監測法

由于溢出程序有些行為在正常程序中比較罕見,因此可以根據溢出程序的共同行為制定規則條件,符合現有的條件規則就認為是溢出程序。行為監測法可以檢測未知溢出程序,但實現起來有一定難度,不容易考慮周全。行為監測法從以下方面進行有效地監測:一是監控內存活動,跟蹤內存容量的異常變化,對中斷向量進行監控、檢測。二是跟蹤程序進程的堆棧變化,維護程序運行期的堆棧合法性。以防御本地溢出攻擊和競爭條件攻擊。

監測敏感目錄和敏感類型的文件。對來自www服務的腳本執行目錄、ftp服務目錄等敏感目錄的可執行文件的運行,進行攔截、仲裁。對這些目錄的文件寫入操作進行審計,阻止非法程序的上傳和寫入。監測來自系統服務程序的命令的執行。對數據庫服務程序的有關接口進行控制,防止通過系統服務程序進行的權限提升。監測注冊表的訪問,采用特征碼檢測的方法,阻止木馬和攻擊程序的運行。

2.2文件完備性檢查

對系統文件和常用庫文件做定期的完備性檢查。可以采用checksum的方式,對重要文件做先驗快照,檢測對這些文件的訪問,對這些文件的完備性作檢查,結合行為檢測的方法,防止文件覆蓋攻擊和欺騙攻擊。

2.3系統快照對比檢查

對系統中的公共信息,如系統的配置參數、環境變量做先驗快照,檢測對這些系統變量的訪問,防止篡改導向攻擊。

2.4虛擬機技術

通過構造虛擬x86計算機的寄存器表、指令對照表和虛擬內存,能夠讓具有溢出敏感特征的程序在虛擬機中運行一段時間。這一過程可以提取與有可能被懷疑是溢出程序或與溢出程序相似的行為,比如可疑的跳轉等和正常計算機程序不一樣的地方,再結合特征碼掃描法,將已知溢出程序代碼特征庫的先驗知識應用到虛擬機的運行結果中,完成對一個特定攻擊行為的判定。

虛擬機技術仍然與傳統技術相結合,并沒有拋棄已知的特征知識庫。虛擬機的引入使得防御軟件從單純的靜態分析進入了動態和靜態分析相結合的境界,在一個階段里,極大地提高了已知攻擊和未知攻擊的檢測水平,以相對比較少的代價獲得了可觀的突破。在今后相當長的一段時間內,虛擬機在合理的完整性、技術技巧等方面都會有相當的進展。目前國際上公認的并已經實現的虛擬機技術在未知攻擊的判定上可達到80 %左右的準確率。

3后門留置檢測的常用技術

3.1對比檢測法

檢測后門時,重要的是要檢測木馬的可疑蹤跡和異常行為。因為木馬程序在目標網絡的主機上駐留時,為了不被用戶輕易發現,往往會采取各種各樣的隱藏措施,因此檢測木馬程序時必須考慮到木馬可能采取的隱藏技術并進行有效地規避,才能發現木馬引起的異常現象,從而使隱身的木馬“現形”。

常用的檢測木馬可疑蹤跡和異常行為的方法包括對比檢測法、文件防篡改法、系統資源監測法和協議分析法等。

3.2文件防篡改法

文件防篡改法是指用戶在打開新文件前,首先對該文件的身份信息進行檢驗以確保沒有被第三方修改。文件的身份信息是用于惟一標識文件的指紋信息,可以采用數字簽名或者md5檢驗和的方式進行生成。

3.3系統資源監測法

系統資源監測法是指采用監控主機系統資源的方式來檢測木馬程序異常行為的技術。由于黑客需要利用木馬程序進行信息搜集,以及滲透攻擊,木馬程序必然會使用主機的一部分資源,因此通過對主機資源(例如網絡、CPU、內存、磁盤、USB存儲設備和注冊表等資源)進行監控將能夠發現和攔截可疑的木馬行為。

3.4協議分析法

協議分析法是指參照某種標準的網絡協議對所監聽的網絡會話進行對比分析,從而判斷該網絡會話是否為非法木馬會話的技術。利用協議分析法能夠檢測出采取了端口復用技術進行端口隱藏的木馬。

Research and Measuring that the Network Attacks

Li Ying

Abstract: With the constant development of the technology of the computer, the online security question is concerned by people more and more. And understand method and technology that the network attacks have important meanings in maintaining the online security. Make a summary and refine, has put forward the relevant methods to measure to each step in general step that this text attacks to the network.

Key words: scanning; back door of the authority

主站蜘蛛池模板: 国产一级二级三级毛片| 深夜福利视频一区二区| 制服丝袜亚洲| 欧美亚洲国产精品第一页| 亚洲美女一级毛片| 亚洲无线国产观看| 国产成人高精品免费视频| 91综合色区亚洲熟妇p| 九九九精品成人免费视频7| AV老司机AV天堂| 国内精品视频| 成人午夜在线播放| 久久国产精品娇妻素人| 成人国产精品网站在线看| 美女潮喷出白浆在线观看视频| 成年人福利视频| a级免费视频| 日韩色图区| 天天色天天操综合网| 色九九视频| 久久国产精品波多野结衣| 国产91丝袜在线播放动漫| 丁香五月亚洲综合在线| 黄色国产在线| 国产在线自在拍91精品黑人| 视频在线观看一区二区| 国产精品va免费视频| 国产91丝袜在线观看| 午夜少妇精品视频小电影| 四虎免费视频网站| 人妻无码一区二区视频| 亚洲视频二| 亚洲Av综合日韩精品久久久| 亚洲欧美在线综合一区二区三区| 欧美一区日韩一区中文字幕页| 成人国产精品2021| 看av免费毛片手机播放| 四虎成人免费毛片| a亚洲视频| 中国国语毛片免费观看视频| 激情無極限的亚洲一区免费| 中文字幕欧美日韩高清| 国产主播在线一区| 伊人福利视频| 国产偷国产偷在线高清| 午夜日b视频| 在线免费看片a| 伊人成人在线视频| 视频二区中文无码| 亚洲高清国产拍精品26u| av在线5g无码天天| 国模沟沟一区二区三区| 久久黄色免费电影| 婷婷亚洲最大| 制服丝袜在线视频香蕉| 五月婷婷丁香综合| 亚洲欧美在线看片AI| 色婷婷在线影院| 国产精品白浆在线播放| 99久久精品国产自免费| 国产又粗又爽视频| 亚国产欧美在线人成| 尤物特级无码毛片免费| av天堂最新版在线| 久久频这里精品99香蕉久网址| 欧美成人一级| 国产福利免费在线观看| 农村乱人伦一区二区| 美女国产在线| 亚洲欧美国产高清va在线播放| 欧美一区二区三区国产精品| 国产鲁鲁视频在线观看| 国产又黄又硬又粗| 国产噜噜噜| 久久久久久久97| 激情爆乳一区二区| 欧美成人精品一区二区| 无码专区在线观看| 国产一区成人| 欧美日本激情| 丝袜国产一区| 综合社区亚洲熟妇p|