基于流记录的扫描和反射攻击行为主机检测

来源 :东南大学 | 被引量 : 6次 | 上传用户:pcxuexi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
反射攻击是最近较为流行的一种分布式DDoS攻击,对互联网的正常运行造成了比较严重的危害;扫描通常作为所有网络入侵行为的起点在互联网上普遍存在。本文的研究工作将以反射式DDoS攻击和扫描现象作为研究对象。研究工作的目标是利用流记录提供的信息,设计检测算法并基于一个以流记录为分析数据源的精细化网管平台NBOS (Network Behavior Observation System)检测CERNET(中国教育和科研计算机网)实际网络环境中有反射攻击和扫描行为的主机。在反射攻击的研究方面,论文首先分析了UDP协议的反射攻击的攻击场景,并从流特征的角度给出了反射攻击的定义。在此基础上,从反射攻击中放大器端口的使用方式角度对攻击协议分为三类:(1)反射端口单一的攻击协议;(2)反射端口随机的攻击协议;(3)攻击使用基于TCP服务的协议。论文对第一类反射攻击的协议进行了分析,选择了5种可以导致反射攻击的基于UDP服务的协议作为研究对象,进行进一步深入的研究。研究工作从反射攻击的定义出发,设计了基于流记录的反射攻击行为主机检测算法并在NBOS平台部署该算法。论文还讨论了在算法部署过程中所遇到流记录数据源缺陷问题,针对这一问题给出了“分片端口-地址列表”和“基于NBOS角色函数”两个解决方案,将解决方案运用到检测算法中。检测算法在CERNET全网检测出了大量的反射DDoS攻击和导致攻击的放大器地址。另外,论文根据反射攻击原理和协议的漏洞,通过构造导致攻击的请求报文对检测出的放大器进行了模拟攻击实验并获得了回复,从而证实了放大器的存在和检测结果的正确性。在此基础上,论文进一步对反射攻击中放大器的带宽放大系数BAF (bandwidth amplification factor)进行了详细的研究。BAF是衡量放大器流量放大特点的一个指标。首先讨论了传统BAF计算方法的合理性和指出相关研究在计算BAF时未能考虑攻击报文分片的问题,给出了使用一次攻击中回复和请求的全报文长度计算BAF的计算公式。然后利用本文检出的CERNET内有反射攻击行为的主机以及构造出的攻击报文,设计了一个BAF数据获取实验。最后对于实验所获取的数据计算主机BAF,从统计性、稳定性、聚类等角度对BAF进行了特征分析,结果表明:161端口与1900端口的放大器稳定性较高,但总体BAF值偏小;123和19端口的放大器稳定性较差,但放大器的BAF值较大。论文对扫描行为的研究主要关注的是水平扫描行为。首先讨论了基于流记录进行扫描检测的可行性,在此基础上设计了一个以流记录为分析数据源的基于端口匹配的水平扫描检测算法,将该算法部署到NBOS平台上,并检测到了大量的TCP SYN和UDP水平扫描。这个结果表明基于抽样流记录进行扫描检测的是可行的,并证实了扫描行为在互联网上是普遍存在的这一事实。
其他文献
教育信息化是国家信息化建设的重要基础,教师则是教育信息化的中坚力量。随着教育信息化的推进,教师教研的方式也随之改变。“网络教研”已成为当前教师参与教研活动的首要方
无线传感器网络(Wireless Sensor Network,WSN)可靠性是保障网络正常工作的前提,是提高网络性能的基础。WSN可靠性不仅是网络设计的关键指标,同时也是保障网络正常运行和管理
近年来,智能规划已经成为人工智能的研究热点,可能性规划作为不确定规划的一种,由于能够定性的刻画现实世界中的不确定性,更适合于求解现实世界中的规划问题,而逐渐得到人们
从互联网诞生的那天起,信息量每日都在快速增长,搜索引擎是用户在海量数据中快速准确的寻找需要数据的最常用途径。随着网民数量的不断增长,特别是Web2.0技术的发展,互联网信
随着人类生活进入信息社会,以信息技术为核心的信息时代对教育领域产生了深刻的影响,并将成为教育改革的技术基础与动力。数据教育挖掘也随之成为一个新兴的、备受关注的研究
认知无线网络(CRN)与多输入多输出(MIMO)系统均是目前通信网络中的核心研究技术。MIMO系统的特点是可以将网络吞吐率在不加大通信带宽的前提条件下极大地提高,而 CRN具有智能
边界网关协议(Border Gateway Protocol,BGP)是在Internet上广泛使用的一种域间路由协议,BGP路由的收敛性影响着网络的稳定性,是影响网络路由性能的重要指标。判断BGP路由收敛性能
随着WEB2.0时代的到来,个人用户已经越来越多的参与到互联网信息的产生当中,各种各样的博客,微博,论坛和社区,每天都产生了大量的信息和数据。随着海量信息的不断整张,基于关
近年来,随着Android移动智能终端的普及应用,Android恶意软件也呈现爆发式的增长,严重影响了智能终端用户的财产安全和隐私信息安全。因此,如何实时监测和拦截Android软件恶
互联网是一个由数以百万计的本地网络组成的全球性网络,承载着广泛的信息资源与和服务。在网络空间中运作的系统和网络存在安全漏洞,给使用它们的个人、组织与国家带来安全风险