国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

基于Linux蜜網(Honeynet)的防御系統
2006-12-06   

隨著Internet的高速發展,個人、企業以及政府部門越來越多地依靠網絡傳遞信息,然而網絡的開放性與共享性使它正遭受著來自黑客、腳本編輯者所帶來的巨大的安全威脅,分布式拒絕服務攻擊、被控主機敏感信息的竊取,嚴重地影響了網路的正常工作,一個安全可靠的防御網絡成為現在安全領域的一個熱點。究其根源,是攻擊者與防御者之間在進行著一場不對稱的博弈,特別是信息上的不對稱,攻擊者可以利用掃描、探測等一系列技術手段全面獲取攻擊目標的信息,而防御者對他所受到的安全威脅一無所知,即使在被攻陷后還很難了解攻擊者的來源、攻擊方法和攻擊目標,蜜網技術就是為了扭轉這種不對稱局面而提出的。

1 蜜網技術原理

蜜網技術實質上仍是一種蜜罐技術,是一種對攻擊者進行欺騙的技術,通過布置一些作為誘餌的主機、網絡服務以及信息誘使攻擊者對他們進行攻擊,減少對實際系統所造成的安全威脅。但蜜網有其自身特點:首先,蜜網是由多個蜜罐以及防火墻、入侵防御系統、系統行為記錄、自動報警、輔助分析等一系列系統和工具所組成的一整套體系結構,這種體系結構創建了一個高度可控的網絡,使得安全研究人員可以控制和監視其中的所有攻擊活動,從而去了解攻擊者的攻擊工具、方法和動機。其次,蜜網是一種高交互型的用來獲取廣泛的安全信息的蜜罐,高交互意味著蜜網是用真實的系統,應用程序以及服務來與攻擊者進行交互。

蜜網體系結構具有三大關鍵需求:即數據控制、數據捕獲和數據分析。數據控制是對攻擊者在蜜網中對第三方發起的攻擊行為進行限制的機制,用以降低部署蜜網所帶來的安全風險。最大的挑戰在于對攻擊數據流進行控制而不能讓攻擊者懷疑:我們必須要給攻擊者一定的自由度,允許他們做大部分“合法”的事情,比如從網絡上下載入侵工具包等,這樣才能獲取信息,學習他們的攻擊方法,但是要拒絕所有攻擊其它機器的行為,這就需要一個自由度和安全性的權衡。數據捕獲,即監控和記錄攻擊者在蜜網內的所有行為,最大的挑戰在于要搜集盡可能多的數據,而又不被攻擊者所察覺。數據分析則是對捕獲到的攻擊數據進行整理和融合,以輔助安全專家從中分析出這些數據背后蘊涵的攻擊工具、方法、技術和動機,在分布式部署的蜜網體系中,還存在著將多個蜜網中捕獲數據進行安全地傳輸到一臺中央服務器,并進行集中化分析的分布式數據收集需求。

2 基于LINUX蜜網的防御系統的實現

本系統中使用IP分布如下:

Name       |Type          |IPorGroupitems      |Description
Firewall   |Workstation   |10.10.14.11         |honeynetadministrator
Roxen      |Workstation   |10.10.14.20         |runningtheRoxenwebserver
DNS        |Workstation   |10.10.14.23         |DNSserver
Apache     |Workstation   |10.10.14.30         |webserver,vulnerabiliable
Honeynet   |Group         |Roxen+DNS+Apache    |Theseareourhoneypots

本honeynet沒有故意留下了漏洞,但可以通過Apache能夠給用戶一個nobodyshell,再使用EOE防止普通用戶成為root,這樣限制了攻擊者所能做的事。在此基礎上增加策略:

(1)有主機都可以通過ssh或MYSQL連通/firewall;

(2)有主機都可以連接到honeynet這個組;

(3)honeynet允許連接到任意主機;

(4)除了以上之外,所有的通信都被攔截;

(5)所有防火墻允許通過的數據都記錄。

因此策略可以有下面四條:

Num Source   Destination     Service     ActionLog
00           Firewall        sshorMySQL  AcceptLog
01           honeynet        any         acceptlog
02           honeynet        any         anyacceptlog
03           other           any         droplog

進行日志服務器配置

日志服務器數據庫采用MYSQL,首先在MYSQL中建立snort和ssyslog的用戶并分別給他們對各自數據庫的INSERT,DELETE,USAGE,SELECT權限方法如下:

Echo CREATE DATABASE snort; | mysql – u root - pmypass
mysql> grant INSERT,SELECT on snort.* to root@* ;

入侵檢測系統配置

作為一個Honeynet,有大量的數據需要手工分析,IDS在這里可以起到很大的幫助。主機型入侵檢測系統往往以系統日志、應用程序日志等作為數據源,它保護的一般是所在的系統。網絡型入侵檢測系統的數據源則是網絡上的數據包。往往將一臺主機的網卡設于混雜模式(promiscmode),監聽所有本網段內的數據包并進行判斷。一般網絡型入侵檢測系統擔負著保護整個網段的任務。作為Honeynet,從目的考慮,我們需要捕獲網絡及主機上的所有信息。這時主機IDS的必要性不是非常明顯,所以主機只要能夠阻止用戶執行shell或者成為超級用戶就可以了。網絡層使用snort作為入侵檢測的記錄工具。

主機IDS:EyeonExec如我們上面所說的,EyeonExec就是一個阻止用戶執行shell或者成為超級用戶的微型HIDS,它可以在發現這樣的企圖后報警,并且發送mail給系統管理員。

網絡IDS:Snort

把snort配置為記錄所有連接情況,HoneynetProject提供了一份snort.conf文件,在此snort一是充當了嗅探器的作用,不用再加載一個sniffer,這樣可以減輕系統負載;二是一旦snort沒有發現攻擊特征,我們還可以通過連接記錄的情況來發現入侵企圖。

配置VirtualHoneynet

虛擬Honeynet通常依靠某些模擬軟件,在一個操作系統上同時運行幾個虛擬的系統,User-Mode-Linux來實現在Linux中運行Linux的功能,創建內核通常加上“ARCH=um”,比如你用makex config,現在就需要用make xfocus ARCH= um,然后“make dep ARCH=um”、“make linux ARCH=um”,編譯完成后你會得到一個名為“linux”的可執行文件。

創建root file system文件,并以此作為UML的啟動參數。可以在一臺真實的機器上用不同的root file system來啟動UML。

虛擬系統啟動

用命令啟動虛擬系統

Linux ubd0=rootfs.rh72.pristine.bz2ubd1=swap eth0= mcast umn=10.10.10.50

以root登陸系統,密碼為空,然后對虛擬系統進行配置。同時可以將日志記錄等級設為最高。

陷阱Ssyslog

前面我們提到過將syslog更改并且將日志發送到MYSQL中,現在我們再做一次同樣的工作,只是這次我們是在虛擬的機器中這么做,日志仍然發送到真實(物理的)機器上的MYSQL數據庫中。

日志服務器配置:你也可以配置Snare將日志存放于遠程服務器上,這里可以存放在我們的真實(物理的)機器上,或者我們可以設置嚴格的ACL來管理日志,或者只允許日志以appen only形式存在。

3 防御系統的應用實例

我們所部署的防御系統中的虛擬Linux蜜罐主機被黑客所攻陷,并被用以進一步對外發起掃描和攻擊,此攻擊的整個捕獲和分析過程如下:

(1)自動告警工具發出告警郵件,顯示虛擬Linux蜜罐主機有向外HTTP端口的網絡連接。 (2)通過查看HoneyWall上的snort報警信息,發現黑客通過攻擊Linux蜜罐主機的smbd服務的漏洞攻陷主機,并獲得一個root權限的shell。

(3)進一步查看黑客攻陷蜜罐主機后的行為,發現黑客連續下載后門工具以替換系統文件如sshd和login等,同時也下載了一些批量掃描和攻擊(autorooter)工具如SCAN,TD等,并不斷地對外部主機的137端口進行掃描,由于Honeywall上的IPTables對外發出連接數進行了限制,結果黑客并沒有利用我們的蜜罐主機攻陷任何其他主機。

4 防御系統實現的主要問題的分析

在防御系統中設置蜜網的目的就是要誘人攻擊,以便了解和研究黑客所采用的技術,提升網絡防御能力。所以系統務必提供真實有效的服務,以便迷惑入侵者,而且要能對所有進出的數據能夠進行監控,以避免無法控制局面的出現。

在防御系統中我們主要針對3個方面的問題:

(1)如何誘惑入侵。為了吸引入侵者,需要構建一個具有網絡流量仿真能力的模擬網作為Honeynet,然后利用端口映射和重定向技術,將它轉向到一個Honeynet的lP地址中,對其行為進行監控。得到入侵者使用的主要技術,同時牽制他們的主要攻擊精力,保證正常網絡的安全。

(2)如何控制信息。信息控制是一種規則。必須保證一旦Honeynet被攻陷,不會出現無法控制的局面,避免對所保護網絡的安全造成危害。難點在于如何在控制住數據流量的同時又不引起入侵者的懷疑。當入侵者突破Honeynet后,他們將進行網絡連接,以便從網絡上獲取攻擊力量等,我們必須允許他們做大部分的“合法”事情。但應防止對其他系統的攻擊,可以使用多層次控制避免單點失效,同時使用人工實時監控,一旦入侵者的活躍范圍超越了受控制的范圍,馬上終止所有連接。

(3)如何實現數據捕獲。數據捕獲主要是指IDS日志和蜜網中主機的系統日志,即“多重捕獲”。對于高明入侵者在攻入系統后,會試圖更改甚至銷毀目標主機上易于暴露入侵行為的各種記錄。蜜網的“多重捕獲”措施就是在確保不被入侵者發現的前提下捕獲攻擊行為信息,IDS在數據鏈路層對蜜網中的網絡數據流進行監控!分析和抓取以便將來能夠重現攻擊行為。蜜網中主機除了使用操作系統自身提供的日志功能外,還可以利用第三方軟件加強日志功能,并且傳輸到安全級別更高的服務器上進行備份。

5 結束語

蜜網是一個很有價值的資源,通過研究運用蜜網技術深入了解已知攻擊!發現未知攻擊,進而根據攻擊深度更新完善網絡防御系統。隨著各種新的觀點和技術還在不斷出現,相信它會開辟出網絡安全主動防御領域的一個新方向,并具有廣闊的應用前景。

 

責任編輯 趙毅 zhaoyi#51cto.com TEL:(010)68476636-8001


熱詞搜索:

上一篇:用Linux系統防火墻功能抵御網絡攻擊
下一篇:RedHat Linux下防火墻配置入門必學

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩亚洲综合在线| 日韩一区二区三区电影| 欧美剧情电影在线观看完整版免费励志电影 | 国产一区二区三区国产| www.日本不卡| 精品国产免费一区二区三区四区| 国产肉丝袜一区二区| 日产国产欧美视频一区精品| 97aⅴ精品视频一二三区| 精品免费视频一区二区| 午夜电影久久久| 色成年激情久久综合| 国产午夜精品一区二区三区嫩草| 青青国产91久久久久久| 91福利国产成人精品照片| 日本一区二区三区dvd视频在线| 蜜桃精品视频在线| 91精品国产综合久久久久久久久久 | 中文字幕综合网| 久久精品99国产精品| 欧美精品日韩综合在线| 亚洲免费观看高清完整版在线观看熊| 久久不见久久见免费视频1| 欧美精品黑人性xxxx| 亚洲成人精品一区二区| 91精品福利在线| 亚洲欧洲综合另类| 91免费版在线| 亚洲精品日产精品乱码不卡| 成人av动漫在线| 中文字幕一区在线观看视频| 国产凹凸在线观看一区二区 | 日本二三区不卡| 中文字幕亚洲区| 91亚洲精品久久久蜜桃网站 | 免费观看在线综合色| 538在线一区二区精品国产| 性感美女久久精品| 欧美一二三区在线观看| 麻豆成人免费电影| 久久嫩草精品久久久精品| 粉嫩av亚洲一区二区图片| 国产精品美女久久久久高潮| a级高清视频欧美日韩| 亚洲美女偷拍久久| 欧美日韩国产高清一区二区三区 | 成人av电影在线观看| 《视频一区视频二区| 成人av在线资源| 亚洲精品亚洲人成人网在线播放| 欧美性一二三区| 毛片av一区二区| 欧美精品一区二区三区高清aⅴ| 国产精品亚洲视频| 亚洲日本一区二区三区| 欧美四级电影在线观看| 久久国产精品99久久人人澡| 国产偷v国产偷v亚洲高清| 99视频有精品| 日韩电影在线观看电影| 国产亚洲一二三区| 欧美天堂亚洲电影院在线播放| 日本中文字幕不卡| 国产精品污www在线观看| 欧美天天综合网| 国产做a爰片久久毛片| 中文字幕中文在线不卡住| 欧美日韩综合色| 国产成人精品一区二| 亚洲午夜精品一区二区三区他趣| 日韩一区二区三区视频在线| 国产suv精品一区二区6| 亚洲国产精品自拍| 日本一区二区三区在线不卡 | 久久久蜜臀国产一区二区| 91无套直看片红桃| 麻豆精品精品国产自在97香蕉| 国产精品不卡视频| 337p粉嫩大胆色噜噜噜噜亚洲| 色屁屁一区二区| 国产毛片精品视频| 日本视频一区二区| 一区二区国产视频| 亚洲国产高清aⅴ视频| 欧美一区二区三区四区久久 | 成人福利在线看| 青椒成人免费视频| 亚洲一二三区在线观看| 中文无字幕一区二区三区| 91精品在线麻豆| 欧美亚洲一区二区在线观看| 国产精品18久久久久久久久 | 国产日韩av一区二区| 欧美一区日韩一区| 欧美日韩在线三级| 91成人免费网站| av不卡在线观看| 国产伦精一区二区三区| 美国av一区二区| 日韩福利电影在线观看| 亚洲国产视频在线| 一区二区三区蜜桃| 最新成人av在线| 亚洲欧洲日产国产综合网| 国产亚洲1区2区3区| 欧美大片一区二区三区| 日韩一区二区三区视频| 91麻豆精品国产| 宅男在线国产精品| 日韩一区二区在线免费观看| 欧美军同video69gay| 欧美精选午夜久久久乱码6080| 色婷婷av久久久久久久| 91美女在线看| 91成人在线观看喷潮| 欧美天堂亚洲电影院在线播放| 在线视频一区二区三| 91福利小视频| 欧美二区在线观看| 欧美一区二区高清| www久久久久| 欧美激情艳妇裸体舞| 国产精品视频你懂的| 国产精品妹子av| 亚洲日本韩国一区| 午夜精品久久久久久久蜜桃app| 亚洲va欧美va人人爽| 欧美aⅴ一区二区三区视频| 麻豆成人免费电影| 国产成人精品aa毛片| 成人高清免费观看| 欧美日韩一区二区三区四区| 宅男噜噜噜66一区二区66| 精品国产一区二区三区忘忧草| 久久久精品国产免大香伊| 国产精品视频免费| 午夜视频在线观看一区二区三区| 日日嗨av一区二区三区四区| 麻豆精品视频在线观看视频| 成人午夜激情影院| 在线观看国产精品网站| 欧美成人video| 亚洲国产高清在线| 视频一区欧美日韩| 国产aⅴ综合色| 欧美三级一区二区| 久久婷婷色综合| 一区二区三区在线观看网站| 视频在线在亚洲| 成人精品国产福利| 8v天堂国产在线一区二区| 久久久国产精华| 亚洲一二三区在线观看| 国内久久精品视频| 一本大道久久a久久综合| 欧美一区二区三区男人的天堂| 久久精品这里都是精品| 亚洲一区免费在线观看| 国产另类ts人妖一区二区| 欧美性受xxxx黑人xyx性爽| 久久综合九色综合97婷婷| 亚洲精品五月天| 国产激情精品久久久第一区二区 | 成人一区二区三区| 欧美男男青年gay1069videost| 精品国产乱码久久久久久图片 | 国产精品国产精品国产专区不片| 亚洲成人动漫一区| eeuss国产一区二区三区| 日韩精品一区二区三区在线| 一区二区三区日韩欧美精品| 国产剧情在线观看一区二区| 欧美视频一区二区三区在线观看| www日韩大片| 美女mm1313爽爽久久久蜜臀| 欧美在线视频不卡| 综合久久国产九一剧情麻豆| 国产美女娇喘av呻吟久久| 欧美一区二区久久| 亚洲成av人片一区二区梦乃 | 国产成人精品免费视频网站| 在线播放中文一区| 亚洲一区欧美一区| 色噜噜狠狠成人中文综合| 中文字幕 久热精品 视频在线 | 国产欧美日韩一区二区三区在线观看| 首页国产欧美久久| 欧美日韩一区高清| 亚洲国产精品精华液网站| 日本道免费精品一区二区三区| 国产精品美女久久福利网站| 国产精品2024| 国产午夜精品美女毛片视频| 久久99在线观看| 久久综合九色综合97婷婷| 国内精品写真在线观看| 精品盗摄一区二区三区| 久久精品国产99| 久久久久久99精品| 成人综合日日夜夜|