• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      分組抽樣對端口掃描檢測的影響及其改進算法

      2012-04-29 00:44:03馮錫鋼闕朝暉張海
      電腦知識與技術 2012年26期
      關鍵詞:入侵檢測

      馮錫鋼 闕朝暉 張海

      摘要:端口掃描檢測是網(wǎng)絡安全防御系統(tǒng)的重要組成部分,而分組抽樣在高速主干網(wǎng)絡中有著廣泛的應用。論文分析了分組抽樣給TRW檢測方法造成影響的原因,提出了一種改進TRW算法,通過樣本流中的TCP序列號信息改進原始流的流大小分布估計,降低了入侵檢測的誤檢率。

      關鍵詞:分組抽樣;端口掃描;入侵檢測

      中圖分類號:TP393文獻標識碼:A文章編號:1009-3044(2012)26-6206-05

      The Influence of Port Scanning from Packet Sample and its Improved Method

      FENG Xi-gang1,QUE Chao-hui1, ZHANG Hai2

      (1.51th Part of Army 92403,Fuzhou 350007,China;2.Network Center of South Medical Hospital,Guangzhou 510515,China)

      Abstract: Port scaning detection is an important part of network security system.Packed sample is largely used in high speed backbone network.Here we analyse the influence of packed sample on the TWR detecting method,then we propose an im? proved method. It reduces the probability of incorrect detecting by the information of TCP sequence which improve distribu? tion estimate of original stream.

      Key words: packet sample; port Scanning; detection of invasion

      1端口掃描和分組抽樣簡介

      端口掃描是一種檢查目標系統(tǒng)開放的端口的信息收集技術。它的基本方法是向目標機器的各個端口發(fā)送連接的請求,根據(jù)返回的響應,判斷在目標機器上是否開放了某個端口。端口掃描的直接結果就是得到目標主機開放和關閉的端口列表,這些開放的端口往往與一定的服務相對應,通過這些開放的端口,攻擊者就能了解主機運行的服務,然后進一步整理和分析這些服務可能存在的漏洞,隨后采取針對性的攻擊。

      端口掃描是一種常見的網(wǎng)絡異常行為,它必然會產(chǎn)生異常的流量。能夠觀察到惡意流量并產(chǎn)生警告或阻止行為的系統(tǒng)稱為入侵檢測系統(tǒng)(Intrusion Detection System,簡稱IDS)?;诋惓5腎DS在觀察網(wǎng)絡流量時,會產(chǎn)生一些流量統(tǒng)計概要數(shù)據(jù),然后對這些數(shù)據(jù)進行分析以尋找異常的分組流。基于異常的IDS最大的優(yōu)點就是不依賴于已有的網(wǎng)絡攻擊知識,但是區(qū)分正常流量和異常流量是一個極具挑戰(zhàn)性的問題。最有名的基于異常的IDS是Bro[1],也是一個開放源碼的IDS。本文討論的端口掃描檢測算法TRW[2](Threshold Random Walk的簡稱,最具代表性的端口掃描檢測算法之一)是被Bro系統(tǒng)所采用的。

      在高速的主干網(wǎng)絡上對所有流量的詳細信息進行捕獲,可擴展性和可操作性都很差。因此,在路由器和交換機中廣泛應用分組抽樣技術。抽樣對網(wǎng)絡測量的影響已經(jīng)廣泛地研究于眾所周知的統(tǒng)計指標,例如平均抽樣率和流大小的分布。但是,端口掃描檢測往往依賴于不同的指標集,例如地址訪問模式,連接狀態(tài),和每個源不同的行為。我們將分析分組抽樣如何影響這些流量特征,從分析中可以看到抽樣扭曲或丟失了原始流量中的相關信息,而這些信息又將影響現(xiàn)有的端口檢測算法的有效性。

      綜合以上所述,改進后的TRW檢測算法如下:

      1)從待檢測網(wǎng)絡中求出樣本流的流大小分布g=(g1,g2),g1為樣本流中單包流所占的百分比,而g2=1-g1;2)根據(jù)最大似然估計方法,由式(5-4)求出θ=(θ?1,θ?2);

      如果θ?1>50%,那么待檢測的網(wǎng)絡中存在端口掃描,否則待檢測的網(wǎng)絡中不存在端口掃描。

      [3] Mai Jianning, Chuah Chen-Nee, Sridharan Ashwin, et al. Is sampled data sufficient for anomaly detection?[A]. Proceedings of the 6th ACM SIGCOMM conference on Internet measurement[C]. Rio de Janeriro: ACM, 2006: 165–176.

      [4] Nicolas Hohn, Darryl Veitch. Inverting sampled traffic[C]. Proceedings of the 3rd ACM SIGCOMM conference on Internet mea? surement., New York: ACM, 2003: 222–233.

      [5] Mai Jianning, Sridharan Ashwin, Chuah Chen-Nee, et al. Impact of Packet Sampling on Portscan Anomaly Detection[J]. IEEE Journal on Selected Areas of Communications Special Issue on Sampling the Internet, 2006, 24(12): 2285-2298.

      [6] Duffield N, Chiou D, Claise B, et al. A Framework for Packet Selection and Reporting[EB/OL].http://www.ietf.org/rfc/rfc5474.txt.

      猜你喜歡
      入侵檢測
      多Agent的創(chuàng)新網(wǎng)絡入侵檢測方法仿真研究
      基于入侵檢測的數(shù)據(jù)流挖掘和識別技術應用
      藝術類院校高效存儲系統(tǒng)的設計
      基于網(wǎng)絡規(guī)劃識別的入侵檢測結構
      基于關聯(lián)規(guī)則的計算機入侵檢測方法
      無線傳感器網(wǎng)絡發(fā)展歷史及安全需求及技術挑戰(zhàn)
      無線傳感器網(wǎng)絡入侵檢測系統(tǒng)綜述
      人工神經(jīng)網(wǎng)絡的改進及其在入侵檢測中的應用
      基于Φ—OTDR的分布式入侵檢測系統(tǒng)的應用綜述
      科技視界(2016年9期)2016-04-26 12:11:48
      一種基于數(shù)據(jù)融合的新的入侵檢測框架
      普洱| 南乐县| 无极县| 田东县| 黎平县| 沂源县| 双城市| 沐川县| 柳林县| 四子王旗| 长兴县| 卢氏县| 易门县| 黔西| 朝阳市| 尼勒克县| 茂名市| 赣州市| 双牌县| 东乌珠穆沁旗| 乌拉特后旗| 莱芜市| 绍兴县| 宁海县| 清远市| 城口县| 玉田县| 苗栗市| 奇台县| 大冶市| 青铜峡市| 如皋市| 南雄市| 交口县| 余庆县| 宣武区| 巴南区| 昭苏县| 绵竹市| 额济纳旗| 获嘉县|