- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
分布式入侵检测系统数据研究模块和特征库组建.docx
分布式入侵检测系统数据研究模块和特征
库组建
摘要:为了应对越来越复杂的网络环境,为教学 网络开发的分布式入侵检测系统可以对来自网络内外的恶 意入侵和不良信息进行有效的预警和响应。系统的逻辑结构 划分为数据采集模块、数据分析模块、数据库模块、管理控 制平台模块和通信模块,本文对数据分析模块进行了详细的 阐述,并在数据分析的基础上形成系统自己的特征库。
关键字:网络安全 入侵检测 数据分析 模式匹配 中图分类号:TP393文献标识码:A文章编号: 1009-3044 (2013) 22-5056-02
1数据包的解析
数据解析就是把数据包层层剥开,确定该包属于何种协 议,有什么特征,并标记到某一全局变量中,从而有利于后 来的数据分析。
在日常的网络中,IP、TCP、UDP、ICMP数据包是应用最 为多的几类数据包,IP协议,中文是网际协议,是TCP/IP 协议族群中应用最多的协议,该协议工作在网络层,是一种 无连接的不可靠的数据报协议;TCP (transmission control protocol)是传输控制协议,为不可靠的因特网上提供了一 种可靠的、端对端的字节流通信的协议,工作在传输层。UDP
(User Datagram Protocol),即用户数据报协议,主要用 来支持那些需要在计算机之间传输数据的网络应用,和TCP 协议一样,也是工作在传输层。ICMP ( Internet Control Message Protocol)是网际控制信息协议。TCP/IP设计了 ICMP—种差错和控制报文协议,不仅用于传输差错报文,还 传输控制报文。当网关发现传输错误时,立即向源主机发送 ICMP报文,报告出错信息,让源主机采取相应处理措施。
IP层的分组时数据报,是一个变长的分组,由首部和数 据两部分组成,在传输的过程中,如果数据报长度过长可以 分片,一个分片了的数据报还可以再分片,同一数据报的所 有分片数据报的标示字段值相同,而不同的标志字段的值对 分片有不同的要求,分片偏移则是指明了该片数据报在整个 数据报中的位置。
使用TCP协议传送的数据单元被称为报文段有首部和数 据两部分组成。
UDP用户数据报的每一个数据报的前8个字节用来包含 报头信息,剩余字节则用来包含具体的传输数据。UDP协议 使用端口号为不同的应用保留各自的数据传输通道。UDP协 议使用报头中的校验值来保证数据的安全,与TCP协议不同, UDP要求必须具有校验值。
2特征库的建立
因为本系统是基于Snort的,借鉴了 Snort的规则模式, 所以这里特征库又称为规则库,在前文中已经简单介绍了 Snort规则的基本语法结构,网络上有一部分Snort规则的 资源,可以下载来用,但是要想教学网络分布式入侵检测系 统更好的适用于其所在的环境,还必须编写自己的规则,建 立自己的特征库。
编写自己的规则有两种基本的方法:
1) 对已有规则进行修改或添加,这种方法可以调整规 则,使它更加有效。可以通过对误报的分析,一步一步来完 善规则。
2) 创建自己的新规则。
规则由规则头和规则体组成,它不但要求熟悉规则的语 法结构,还要求了解入侵信息的特征,往往通过研究一个新 的漏洞或攻击时,采用流量分析来创建新规则,它也被用来 提炼和修改已存在的规则。有一个经典的分析工具WinDump 被大家广泛采用。
WinDump是Windows平台下的一款免费的网络协议分析 软件,它可以捕捉网络上两台计算机之间所有的数据包,供 网络管理员做进一步流量分析。由于它是免费的。所以在网 络上有很多的资源下载。
规则可以以文档的方式存放在硬盘上,也可以建成数据 库的形式存放。建成数据库的形式要根据规则的格式设置表 的属性。规则由规则头和规则选项两部分组成,规则头有响 应动作,协议,源、目的IP和源、目的端口组成,这些字 段是必需的,所以在表中可以设置相应的固定的属性。规则 选项是可以不存在的,所以可以建立两个表,把规则头设置 为主表,把规则选项设置成副表,通过外键使两表相连。在 数据分析过程中,进行规则与数据流的匹配时可以根据各个 字段的匹配。
入侵监测系统要求不断加强,其首要表现就在于规则的 增强上,不但要不断对已有的规则进行修改和更新,还要给 规则库添加新的规则。现阶段在本系统中还是手动地改写规 则库中的规则,如何让它能够根据不合法行为自动地更新, 增强系统的自学习能力,是入侵监测系统上还需深入研究的 问题。
3特征库中的部分规则介绍
本系统的规则特征库主要来自三部分,一方面是Snort 官方网站上提供了很多成熟的规则,本系统根据自身软硬件 环境以及其所在网络的特点对部分规则进行了运用,第二种 就是对snort已有的部分规则的修改,最后一部分是根据规 则特点自己编写的,下面对部分规则进行简单
您可能关注的文档
- 农村社会工作与我国留守妇女社会支持网的建构试论农村留守妇女的安全感解析.docx
- 农村社保是民生安全网和社会稳定器.docx
- 农村社区公共池塘型水资源治理中的问题与对策.docx
- 农村社区建设研究管理政治与法律途径.docx
- 农村离婚妇女夫妻共有财产分割.docx
- 农村税费制度理性反思与改革重构.docx
- 农村税费改革中农村债务的思考.docx
- 农村税费改革看我国财政法制建设安徽省为例.docx
- 农村空巢老人社会适应现状调查和思索.docx
- 农村经济建设.docx
- 《2025年智能终端用户体验研究:AI助手集成市场竞争分析》.docx
- 2025年展览行业数字化转型与展会扩张路径报告.docx
- 2025年内容营销内容数据分析.docx
- 《2025年AI算力基建驱动多模态应用落地商业化模式创新报告》.docx
- 2025-2026学年初中英语鲁教版五四学制2012八年级上册-鲁教版五四学制2012教学设计合集.docx
- 2025年金融风控系统需求增长全球市场趋势.docx
- 《2025年光伏产业高效组件技术突破与产业化进程》.docx
- 《2025年宠物智能产品市场调研:创新与场景化需求分析》.docx
- 2025年冬季保暖场景家居服市场增长与产品创新分析.docx
- 公务员考试常识题库900题详解版.docx
原创力文档


文档评论(0)