教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 行业资料 >

一种基于Linux的网络入侵检测系统

来源:网络收集 时间:2026-09-20
导读: 嵌入式精华 第 2 0卷 第 1期 郑州轻工业学院学报 (自然科学版 )J U N L O H N Z O N V R IY O I H N U T Y ( a r i c ) O R A F Z E G H U U I E S F LG T I D S R N t a S e e T u lc n Vo . O NO. 12 1 Fe b. 2 o o5 20 0 5年 2月 文章编号: 0—17(050— 0

嵌入式精华

第 2 0卷

第 1期

郑州轻工业学院学报 (自然科学版 )J U N L O H N Z O N V R IY O I H N U T Y ( a r i c ) O R A F Z E G H U U I E S F LG T I D S R N t a S e e T u lc n

Vo . O NO. 12 1 Fe b. 2 o o5

20 0 5年 2月

文章编号: 0—17(050— 09 0 1 4 4820 )1 07— 4 0

·算机网络与通信·计

种基于 Lnx的网络入侵检测系统 iu华睿 李学桥,

( .京交通大学计算机与信息技术学院,京 10 1; 1北北 0 0 2

2郑州轻工业学院计算机与通信工程学院,南郑州 4 0 0 ) .河 5 0 2摘要:计了一种基于 Ln x的网络入侵检测系统 .绍了系统对攻击行为的识别,侵检测程序设 i u介入

中的数据结构设计以及入侵检测模块设计和关键程序设计 .系统可用于检测 S n od攻击,该 yf o lT ado er rp攻击, a d攻击, muf攻击和 P n fD ah攻击,及 I MP, C U Ln S r igo e t以 C T P, DP的扫描 .

关键词:络入侵检测系统;ok t击; C网 S ce攻 T P扫描;杂状态混

中图分类号: P 9 .8 T 3 30

文献标识码: A

A t r i r so e e to s tm s d n Li ux ne wo k ntu i n d tc in yse ba e o nH UA Rui '

,

LIXu . a e qio

( . oeeo o p. n fr Tc . B i gJ o n n . Bin 00 2 C i 1 C lg l fC m a dI o . eh, ei i t gU i, ei 10 1, hn n j n ao v jg a; 2 C lg C m a o E g, hnzo n . L h I . Z eghu40 0, hn . o eo o p. n C m. n . Z eghuU i o i t n, hnzo 5 0 2 C i e l f d v f g d a)

Ab t a t Th e in o n x ba e ewok i tu in d tc in s se b i fa s n r d c d. ta s s r c: e d sg fa Li u - s d n t r n r so ee to y t m y man r me i it u e I lo o i r d e e i e tfc t n o h y tm o of n e a d t e d sg n l dig s me d t t c u e d sg n i - nt uc st d n iia i ft e s se t fe s n h e i i cu n o ae sr t r e i i n o h o n u n

t s n d t ci n p g a,n r so ee t n mo e e i n e r g a d sg . h u h t e s s m,h s u o r i ee t r r m i t in d tc i d ld sg a d k y p r m e i T r g h y t o o u o n o n o e te e i t so a e tse,n l d n y f o, e r r p, n, mu fa d P n fD ah,e tI M P S a T P a d n r in c n b t d i c u i g S n o d T a d u e l o a L d S r n i go e t t s C c n, C nUDP S a . c n.

嵌入式精华

维普资讯 http://www.77cn.com.cn

郑州轻工业学院学报 (自然科学版 )

20 0 5年

首先需要建立 T P握手,准的 T P握手需要 3次 C标 C

对所传输文件包的最大尺寸有限制,多操作系统许对 TPI C/P的实现在 I MP包上的规定是 6 B并 C 4K,且在对包的标题头进行读取之后,根据该标题头要

包交换来建立 .台服务器一旦接到客户机的 S N一 Y

包后必须回应一个 S N A K包,后等

待该客户机 Y/C然回应给它一个 A K包来确认,真正建立连接 . C才然而,果只发送初始化的 S N包,不发送确认服如 Y而

里包含的信息来为有效载荷生成缓冲区,旦产生一畸形即有声称自己的尺寸超过 I MP上限的包 ( C也就是加载的尺寸超过 6 B时,会出现内存分配 4 K )就

务器的 A K包会导致服务器一直等待 A K包, C C由于服务器在有限的时间内只能响应有限数量的连

错误,致 T P I栈崩溃 .导 C/ P堆 6对于 IMP T P U P扫描识别是这样进行 ) C,C, D的,果短时间内在同一主机中有超过一定数量的如

接,就会导致服务器一直等待回应而无法响应其这他机器的连接请求 .因此在本 IS中,同一端 H收 D当到超过一定数量 (数值可以在 IS cn定 )此 D .of设的S N包没有带 A K或 F N位时,会认定为 S m oa Y C I就 y ao攻击 .

端 H收到信息包,么这些行为就会被当成端 H扫那描记录下来 .是,但当用户在使用 we b时,户端为客了加快 We b下载的速度,会建立多个连接,时,就这

2 Tado_攻击利用了病态的 U P数据包的 )errp3 J D偏移量,当操作系统收到这些病态的数据包后,成造内存操作出错,而导致系统崩溃 .从由于此为一轻量级的 I S因此在识别 T ado D, errp攻击时,通过识别是以下两个条件来确认的:是此 U P数据包是否是一 D碎片包 ( rg nai f P pc e )二是 I Famett n o I akt, o s P包的 I D号是否是 22 I 4 (P包的标识是 T ado e rrp攻击软件所赋予的 ) .

正常的 We览就会被误记为 T P扫描 .此, b浏 C因需特别设定一 We cu t数来确定在短时间内同一 b on参主机收到多少数量的 T P信息包为正常 . C

2入侵检测程序中的数据结构设计1处于监控下的主机的信息: )su c os t r th t—

idx/ ne/主机的信息

{u—

3在 Ln ) ad攻击中,个特别打造的 S N包中的一 Y源地址和目标地址都被设置成某个服务器的地址, 这将导致接收服务器向它自己的地址发送 S N Y/

l gad;/机的 I o d r/主 n P地址

s ut t errp/遭受到的 Tado t c a T ado;/ r k errp攻击 su t t ad/遭受到的 L n t c a L n;/ r k a d攻击su t t I M f g/遭受到的 Pn f et击 t c k C Pr;/ r a a igo a D h攻

A K消息,果这个地址又发回 A K消息并创建一 C结 C个空连接,一个这样的连接都将保留到

超时 .每对

sut ki T Pn/收到的 T P包信息 t c p t C i;/ r n C s ut ki U Pn/收到的 U P包信息 t c pt D i;/ r n Dsr c o t tu th s—

Ln ad攻击反应不同,多 U I实现将崩溃,许 NX而Wid w T会变得极其缓慢 (约持续 5 m n . n o sN大 i )因此,同一端口的大量 T P S N包,相同的源地对 C Y带址及目标地址的,认为是 L n被 a d攻击 . 4 s J击通过一定的手段 (播地址或其 )舢攻广他机制 )包发送到整个网络中的机器,将当某台机器

i e et/指向下一个主机信息的指针 n xnx;/ d

U ogIM ct/收到 I M co请求的个数 ln P n;/ C C Peh};

在 I S监控下的所有主机的信息都保存在引链 D表中. 2接收到的数据包的信息: )sr c k i t t t n u p—

使用广播地址发送一个 IMPeh C co请求包时 (如例Pn )一些系统会回应一个 IMP eh i, g C c o回应包,就也

}u—

是说,发送一个包会收到许多的响应包,m r攻击 S uf就是使用这个原理来进行的 .然,还需要一个假当它冒的源地址,就是说在网络中发送源地址为要攻也击主机的地址,目的地址为广播地址的包,使许多会

ln dr/数据包的源 I址 o gs d;/ a P地

u so pt/数据包的源端口号 h rso;/ tu—

sot pr;/据包的目的端口号 hr dot/数

t e ti e;/据包的接收时间 i m i/数 m t n u c a ed rE H A E;/ M C地址 (果数 hr ad[ T L N]/源 A 如据包是经过路由的话,为路由器的 M C地址 )此 A

系统响应并发送大量的信息给被攻击主机 (因为它的地址被攻击者假冒了 )因此如果有超过一定数量 .

sut pri l/ t c sots s;~ r lt/端口链表 ( rSn od f yfo ) o l

T P连接的数据包的源 C

的 IMPeh C co请求在很短时间内出现,将被记录为S uf击 .管使用 Widw m r攻尽 n o s系统的主机并不响应

sut k i nx;/向下一个 pf t e Dt n et/指 r k n的指针 if;

使用广播地址的 IMPeh求包,这并不意味着 C co请但使用微软系统的电脑网络可以免遭 S uf击 . m r攻

某主机所收到 …… 此处隐藏:7190字,全部文档内容请下载后查看。喜欢就下载吧 ……

一种基于Linux的网络入侵检测系统.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/2271853.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)