- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Speaker Hom-Jay HomDate20100513.ppt
Speaker: Hom-Jay Hom Date:2010/05/13 Honeypot Detection in Advanced Botnet Attacks International Journal of Information and Computer Security 2010 - Vol. 4, No.1 ?pp.?30 – 51 Ping Wang, Lei Wu, Ryan Cunningham,Cliff C. Zou Outline * * Introduction Honeypot Detection in Hierarchical Botnets Experiment Evaluation Honeypot Detection in P2P-Structured Botnets Defense Against Honeypot-Aware Attacks Related Work Conclusion Introduction (1) 在過去的10年,網際網路用戶不斷遭受四面八方而來的攻擊,如:電子郵件病毒和蠕蟲等…。 攻擊者已經轉向影響和控制受害者的電腦,這一有利可圖的攻擊主題,使大量的殭屍電腦出現在網路上。 殭屍網路,是網路上受害電腦被安裝惡意程式進而被 攻擊者所控制。稱為bot,透過網路接受命令從 botnet的擁有者,或稱“botmaster”。 Botmaster可利用botnet,進行如:DDoS、SPAM-mail、鍵盤側錄,等…攻擊。 * * Introduction (2) Honeypot 是一種特殊構造的電腦或網路陷阱,用來吸引攻擊者,以便在背後收集檢測惡意攻擊。 隨著越來越多的人開始使用honeypot監測 和防禦系統,botmasters將設法避免botnet掉入陷阱中。 本文我們提出了botmasters如何試圖掉入蜜罐陷阱,與他們的殭屍網路建設和維護。 這種知識對安全人員是有用的,以便準備迎接,更先進的殭屍網路攻擊。 * * Introduction (3) honeypot檢測方法一般是根據硬體或和軟體:安全人員建立honeypot有責任不能使攻擊造成他人的損害,而botmasters不需要遵循這一限制。 基於這個原則,我們提出了一個新的honeypot檢測技術,其簡單且有效。 並以實驗表明,且對於honeypot和honeynet目前的標準提出一些建議與相關事項。 * * Introduction (4) 在階層式的殭屍網路如果要檢測一controller是否正常 ,botmasters可執行命令到botnet,再透過sensor檢視就可得知controller是否正確執行。 目前比較流行的是 P2P殭屍網路,由於分散式並不集中所以,更難以監測和消滅。 本文提出一個簡單而有效的P2P殭屍網路技術“Two-stage reconnaissance worm”的蠕蟲攻擊,也是有能力檢測honeypot。 * * Hierarchical botnets introduction * * 階層式botnet之架構圖: Detection of honeypot bots (1) 原則上要有一受感染的電腦或冒牌的惡意流量到連結到遠端botmaster實際控制的電腦上。 這些遠端電腦既是botmaster的sensor。 如果sensor從受害者的電腦收到完整及正確的資訊,則此電腦被視為正常的bot,而不是honeypot。 由於honeypot管理者不知道哪個電腦是botmaster的sensor哪些是無辜的電腦,他們無法抵禦這檢測技術,而不危害到那些無辜的電腦。 * * Detection of honeypot bots (2) 檢測bot是否為honeypot的步驟: * * Detection through infection 一些honeypot計畫會使受感染的電腦不斷在網路上攻擊其他電腦,因此在種種情況下honeypot必須修改或限制,如:GenII honeynets。 GenII honeynets是加入了NIPS來限制流量出入。 所以botmaster須利用其他方式,如:MD5特徵碼來驗證。 因此如果沒有詳細的binary code分析,將無法判定哪些IP屬於 botmaster的sensor。 * * Detection through other illicit activities 基於一般偵測honeypot的方法: Low rate port scanning : 透過隱藏的sensor IP在port-scan IP list的方式來判別是否在honeypot環境。 例如GenII honeynet
您可能关注的文档
- Mobile Arts Telecom Platform19 November 2002.ppt
- Modulation formats for digital fiber transmission.ppt
- Module #17Recurrence Relations.ppt
- Module 2 Education Unit 3Language in use.ppt
- Module G1Electric Power Generation and Machine Controls.ppt
- Module4 Unit 1 listening and speaking.ppt
- Modulo Economia delle Aziende Sanitarie.ppt
- Molecular Modeling in the Undergraduate Curriculum.ppt
- Monetary Policy in Action.ppt
- MSR Asia Lab Update.ppt
- Speaking on Special Occasions.ppt
- Sprachreformatorische Bewegungen im 17. Jahrhundert.ppt
- Stanford University, SLAC, NIIT and the Digital Divide.ppt
- Stars from Asia.ppt
- Stat 112 Lecture 17 Notes.ppt
- STATE FISCAL STABILIZATION FUND.ppt
- Staying on Good Terms Managing Creditand Debt.ppt
- Stereochemistry.ppt
- Strategic Human Resource Management in Europe.ppt
- Supermarket Industry Pest Analysis.ppt
最近下载
- 标准图集-17J008 挡土墙(重力式、衡重式、悬臂式) 无水印.pdf VIP
- 第二课 活动 一周健康食谱 家庭食谱我设计(教案) 五年级上册综合实践活动浙科版.pdf
- GB50210-2018建筑装饰装修工程质量验收标准.docx VIP
- 广州数控GSK25iMbGSK25iTb系列 编程操作手册.pdf
- 2025北京通州七年级(下)期末英语试卷及答案.pdf VIP
- 中兴常用光传输设备介绍.ppt VIP
- 中国地图报表Excel版(可设置颜色).xls VIP
- 苏TZG 01-2021 预应力混凝土空心方桩图则.docx VIP
- 领导干部离任经济责任审计难点及解决方案.doc VIP
- 德国旅游城市.docx VIP
文档评论(0)