- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于系统调用的入侵检测实验指导书(sr)
实验三: 基于系统调用的入侵检测
一、实验目的
了解基于系统调用序列的入侵检测技术的原理;设计 STIDE 检测的各项参
数,并分析所设计检测方案的检测性能。
二、实验内容
1)获得某个特权进程的系统调用迹审计数据包;
2)熟悉 STIDE 工具的命令与输出格式;
3)了解不同检测参数与异常信号阈值的作用。
4)采用不同检测参数与阈值对特权进程的行为迹进行检测;
5)分析不同参数与阈值下的检测性能。
三、实验准备
1.特权进程的系统调用行为迹
系统调用:
操作系统提供给用户的两个接口之一。应用程序要求访问系统资源
时,均通过系统调用实现。操作系统内对系统调用都规定有相应的系统
调用名以及系统调用号。
特权进程:
执行过程中,为了完成用户的任务,需要从进程的用戶空间切换至
内核空间的进程。典型的特权进程有 lpr,sendmail等。
进程的系统调用行为迹:
进程从开始运行直到运行结束所发出的系统调用序列。进程的系统
调用行为迹的存储格式一般采用二元组表示,前一个数字是进程 ID,
后一个数字表示该进程所发出的系统调用。同一个系统调用迹文件中,
可能包括有多个进程的系统调用系列。这些系统调用序列相互交错在一
起,但同一进程 ID 的各个系统调用是依次发出的,且属于同一进程。
一组进程ID 和系统调用号采用两个数字表示,称为一个输入数字对
( pair number)。
2.STIDE 工具的命令与输出格式
STIDE 是美国新墨西哥大学计算机科学技术系 Hofmeyr 等在研究基于系
统调用的入侵检测的过程中开发的一个工具,目前最新版本为 1.2。实验中
涉及到的命令及参数如下:
2.1 指定数据库的名称: -d our_data.db.
其中,-d 选项表示后面的文件名为所采用的数据库文件名。
2.2 指定配置文件:-c stide.config。
表示在生成正常库或进行检测时所采用的配置文件名。配置文件中
设置有各项参数,STIDE初始化时自己也设置有缺省参数。这些参数的
优先顺序为,配置文件中的参数优先于 STIDE的缺省参数,STIDE 调用
时的指令参数又优先于配置文件中的参数。
2.3 指定STIDE的工作模式:-a/空缺
STIDE可工作于两种模式,第一种模式是正常库生成模式,第二种
模式为检测模式。处于正常库生成模式时用选项参数 -a 表示。-a 即
向正常库中添加记录。处于检测模式时,简单地在命令行去掉-a 选项
即可。
2.4 指定STIDE的终端信息输出模式:-v
STIDE在建立正常库过程中,会通过终端向用户显示建库的相关信
息。选项-v 表示,按统计信息格式详细地输出建库时与每一个加入正
常库的系统调用短序列相关的信息。
2.4 正常库统计信息生成格式:-aof “%p\t%s\t%d\n”
指定终端操作提示信息的格式。没有特殊要求时建议采用“%p/
t%s\t%d\n”。与-v 选项配合使用,表示按以下格式显示正在加入正常
库的系统调用短序列的以下信息。
%p: 显示当前系统调用短序列加入正常库时所读入的最后一个进程
ID/系统调用号数据对;
%s: 显示进程 ID;
%d: 显示以系统调用短序列个数表达的当前正常库的大小。
%t:各个显示数据项之间以 TAB 分隔。
2.5 输入数据:<data.file
输入数据分为两种,一种是建正常库时所用的系统调用行为迹数据
文件,另一种则时在检测时,输入的被测进程的系统调用行为迹数据文
件。
您可能关注的文档
- 回应型政治现代国家治理的运行特质.PDF
- 团头鲂雌核发育后代的微卫星标记分析.PDF
- 固始县教育体育局行政职权运行流程图.doc
- 国外传媒资本对中国期刊广告收益影响的实证研究.PDF
- 国投电力控股股份有限公司关于转让国投煤炭运销.PDF
- 国立高雄大学高阶管理人才培育中心在职专班经费结报作业.PDF
- 国考数字推理方法.docx
- 国际斡旋的成败分析.PDF
- 国际研讨会」通过本会参加「台北市社会局.PDF
- 国际蛋白质研究战略规划与布局.PDF
- 2025湖南省怀化市怀雅实验学校诚聘骨干教师24人考试历年真题汇编带答案解析.docx
- 2025湖南省粮油食品进出口集团有限公司总部招聘3人笔试备考题库带答案解析.docx
- 2025湖南省第二人民医院(湖南省脑科医院)部分高层次人才岗位招聘直接考核实施考试模拟卷附答案解析.docx
- 2025年养老院期末考试题及答案.doc
- 海南省陵水黎族自治县顺湖中学2025-2026学年高一上学期12月月考历史试题.docx
- 2025湖南省第二人民医院(湖南省脑科医院)部分高层次人才岗位招聘直接考核实施备考题库附答案解析.docx
- 2025湖南省怀化市怀雅实验学校诚聘骨干教师24人备考题库及答案解析(夺冠).docx
- 2025湖南省怀化市怀雅实验学校诚聘骨干教师24人考试模拟卷及答案解析(夺冠).docx
- 2025湖南省怀化市怀雅实验学校诚聘骨干教师24人考试历年真题汇编及答案解析(夺冠).docx
- 2025年养老院员工安全培训考试题及答案.doc
最近下载
- 新版出口报关单模板.xls VIP
- 2021MAM-6070M空压机微电脑控制器.docx VIP
- 《北京中医药大学学报2010年第11期》.pdf VIP
- 年产10万吨聚羧酸系减水剂项目可行性研究报告.docx VIP
- 泵房设备安装方案.docx VIP
- GB∕T42430-2024血液、尿液中乙醇、甲醇、正丙醇、丙酮、异丙醇和正丁醇检验.pptx VIP
- 年南海区第十二届初中综合能力大赛数学模拟试题.pdf VIP
- 戴笠:政治侦探.pdf VIP
- 国开(SC)-数据库运维-形考3(考核内容:第5章~第7章,30%)-学习资料.docx VIP
- 中国视神经脊髓炎谱系疾病诊断与治疗指南解读PPT课件.pptx VIP
原创力文档


文档评论(0)