一种基于Linux的网络入侵检测系统
嵌入式精华
第 2 0卷
第 1期
郑州轻工业学院学报 (自然科学版 )J U N L O H N Z O N V R IY O I H N U T Y ( a r i c ) O R A F Z E G H U U I E S F LG T I D S R N t a S e e T u lc n
Vo . O NO. 12 1 Fe b. 2 o o5
20 0 5年 2月
文章编号: 0—17(050— 09 0 1 4 4820 )1 07— 4 0
·算机网络与通信·计
一
种基于 Lnx的网络入侵检测系统 iu华睿 李学桥,
( .京交通大学计算机与信息技术学院,京 10 1; 1北北 0 0 2
2郑州轻工业学院计算机与通信工程学院,南郑州 4 0 0 ) .河 5 0 2摘要:计了一种基于 Ln x的网络入侵检测系统 .绍了系统对攻击行为的识别,侵检测程序设 i u介入
中的数据结构设计以及入侵检测模块设计和关键程序设计 .系统可用于检测 S n od攻击,该 yf o lT ado er rp攻击, a d攻击, muf攻击和 P n fD ah攻击,及 I MP, C U Ln S r igo e t以 C T P, DP的扫描 .
关键词:络入侵检测系统;ok t击; C网 S ce攻 T P扫描;杂状态混
中图分类号: P 9 .8 T 3 30
文献标识码: A
A t r i r so e e to s tm s d n Li ux ne wo k ntu i n d tc in yse ba e o nH UA Rui '
,
LIXu . a e qio
( . oeeo o p. n fr Tc . B i gJ o n n . Bin 00 2 C i 1 C lg l fC m a dI o . eh, ei i t gU i, ei 10 1, hn n j n ao v jg a; 2 C lg C m a o E g, hnzo n . L h I . Z eghu40 0, hn . o eo o p. n C m. n . Z eghuU i o i t n, hnzo 5 0 2 C i e l f d v f g d a)
Ab t a t Th e in o n x ba e ewok i tu in d tc in s se b i fa s n r d c d. ta s s r c: e d sg fa Li u - s d n t r n r so ee to y t m y man r me i it u e I lo o i r d e e i e tfc t n o h y tm o of n e a d t e d sg n l dig s me d t t c u e d sg n i - nt uc st d n iia i ft e s se t fe s n h e i i cu n o ae sr t r e i i n o h o n u n
t s n d t ci n p g a,n r so ee t n mo e e i n e r g a d sg . h u h t e s s m,h s u o r i ee t r r m i t in d tc i d ld sg a d k y p r m e i T r g h y t o o u o n o n o e te e i t so a e tse,n l d n y f o, e r r p, n, mu fa d P n fD ah,e tI M P S a T P a d n r in c n b t d i c u i g S n o d T a d u e l o a L d S r n i go e t t s C c n, C nUDP S a . c n.
嵌入式精华
维普资讯 http://www.77cn.com.cn
郑州轻工业学院学报 (自然科学版 )
20 0 5年
首先需要建立 T P握手,准的 T P握手需要 3次 C标 C
对所传输文件包的最大尺寸有限制,多操作系统许对 TPI C/P的实现在 I MP包上的规定是 6 B并 C 4K,且在对包的标题头进行读取之后,根据该标题头要
包交换来建立 .台服务器一旦接到客户机的 S N一 Y
包后必须回应一个 S N A K包,后等
待该客户机 Y/C然回应给它一个 A K包来确认,真正建立连接 . C才然而,果只发送初始化的 S N包,不发送确认服如 Y而
里包含的信息来为有效载荷生成缓冲区,旦产生一畸形即有声称自己的尺寸超过 I MP上限的包 ( C也就是加载的尺寸超过 6 B时,会出现内存分配 4 K )就
务器的 A K包会导致服务器一直等待 A K包, C C由于服务器在有限的时间内只能响应有限数量的连
错误,致 T P I栈崩溃 .导 C/ P堆 6对于 IMP T P U P扫描识别是这样进行 ) C,C, D的,果短时间内在同一主机中有超过一定数量的如
接,就会导致服务器一直等待回应而无法响应其这他机器的连接请求 .因此在本 IS中,同一端 H收 D当到超过一定数量 (数值可以在 IS cn定 )此 D .of设的S N包没有带 A K或 F N位时,会认定为 S m oa Y C I就 y ao攻击 .
端 H收到信息包,么这些行为就会被当成端 H扫那描记录下来 .是,但当用户在使用 we b时,户端为客了加快 We b下载的速度,会建立多个连接,时,就这
2 Tado_攻击利用了病态的 U P数据包的 )errp3 J D偏移量,当操作系统收到这些病态的数据包后,成造内存操作出错,而导致系统崩溃 .从由于此为一轻量级的 I S因此在识别 T ado D, errp攻击时,通过识别是以下两个条件来确认的:是此 U P数据包是否是一 D碎片包 ( rg nai f P pc e )二是 I Famett n o I akt, o s P包的 I D号是否是 22 I 4 (P包的标识是 T ado e rrp攻击软件所赋予的 ) .
正常的 We览就会被误记为 T P扫描 .此, b浏 C因需特别设定一 We cu t数来确定在短时间内同一 b on参主机收到多少数量的 T P信息包为正常 . C
2入侵检测程序中的数据结构设计1处于监控下的主机的信息: )su c os t r th t—
idx/ ne/主机的信息
{u—
3在 Ln ) ad攻击中,个特别打造的 S N包中的一 Y源地址和目标地址都被设置成某个服务器的地址, 这将导致接收服务器向它自己的地址发送 S N Y/
l gad;/机的 I o d r/主 n P地址
s ut t errp/遭受到的 Tado t c a T ado;/ r k errp攻击 su t t ad/遭受到的 L n t c a L n;/ r k a d攻击su t t I M f g/遭受到的 Pn f et击 t c k C Pr;/ r a a igo a D h攻
A K消息,果这个地址又发回 A K消息并创建一 C结 C个空连接,一个这样的连接都将保留到
超时 .每对
sut ki T Pn/收到的 T P包信息 t c p t C i;/ r n C s ut ki U Pn/收到的 U P包信息 t c pt D i;/ r n Dsr c o t tu th s—
Ln ad攻击反应不同,多 U I实现将崩溃,许 NX而Wid w T会变得极其缓慢 (约持续 5 m n . n o sN大 i )因此,同一端口的大量 T P S N包,相同的源地对 C Y带址及目标地址的,认为是 L n被 a d攻击 . 4 s J击通过一定的手段 (播地址或其 )舢攻广他机制 )包发送到整个网络中的机器,将当某台机器
i e et/指向下一个主机信息的指针 n xnx;/ d
U ogIM ct/收到 I M co请求的个数 ln P n;/ C C Peh};
在 I S监控下的所有主机的信息都保存在引链 D表中. 2接收到的数据包的信息: )sr c k i t t t n u p—
使用广播地址发送一个 IMPeh C co请求包时 (如例Pn )一些系统会回应一个 IMP eh i, g C c o回应包,就也
}u—
是说,发送一个包会收到许多的响应包,m r攻击 S uf就是使用这个原理来进行的 .然,还需要一个假当它冒的源地址,就是说在网络中发送源地址为要攻也击主机的地址,目的地址为广播地址的包,使许多会
ln dr/数据包的源 I址 o gs d;/ a P地
u so pt/数据包的源端口号 h rso;/ tu—
sot pr;/据包的目的端口号 hr dot/数
t e ti e;/据包的接收时间 i m i/数 m t n u c a ed rE H A E;/ M C地址 (果数 hr ad[ T L N]/源 A 如据包是经过路由的话,为路由器的 M C地址 )此 A
系统响应并发送大量的信息给被攻击主机 (因为它的地址被攻击者假冒了 )因此如果有超过一定数量 .
sut pri l/ t c sots s;~ r lt/端口链表 ( rSn od f yfo ) o l
T P连接的数据包的源 C
的 IMPeh C co请求在很短时间内出现,将被记录为S uf击 .管使用 Widw m r攻尽 n o s系统的主机并不响应
sut k i nx;/向下一个 pf t e Dt n et/指 r k n的指针 if;
使用广播地址的 IMPeh求包,这并不意味着 C co请但使用微软系统的电脑网络可以免遭 S uf击 . m r攻
相关推荐:
- [行业资料]创设有效语境 改善英语教学
- [行业资料]微商推广引流的44种方法
- [行业资料]医疗机构输血科血库基本标准
- [行业资料]锂离子电池项目可行性研究报告(2015年
- [行业资料]申请执行人长沙市开福区人口和计划生育
- [行业资料]倾听草木的呼吸(初中阅读)
- [行业资料]长沙新环境厂房租赁合同书
- [行业资料]2022年经济师《金融专业知识与实务(中
- [行业资料]浦东新区2009学年度第二学期期末考试七
- [行业资料]企业劳动用工协议书
- [行业资料]最新苏科版七年级数学上册第二章有理数
- [行业资料]12星座与英语词汇学习
- [行业资料]2008年高考化学科经验
- [行业资料]镇政府2015年工作总结及2016年政府工作
- [行业资料]梧州市产业园区规划及招商引资报告
- [行业资料]大体积砼承台施工作业指导书
- [行业资料]学生干部在创建和谐校园中的作1
- [行业资料]小学语文教师实习个人总结
- [行业资料]2014完美最新奖金制度
- [行业资料]2016年一建建筑实务-重要知识点地质
- 【最新】人教版小学语文三年级上册:第
- 中国中小企业年鉴(地区数据)
- 动物与人类生活的关系 ppt
- 选修3 专题3 胚胎工程知识点
- 遥感技术基础复习题
- 公司员工职业生涯规划实施方案
- 辽宁省建筑施工企业安全生产许可证管理
- 15秋福师《中外幼儿教育史》在线作业二
- 2015-2020年中国网络视频行业深度调研
- 数学八年级下华东师大版21.1算术平均数
- 苏教版一年级语文下册《小松树和大松树
- 油画论文:摄影对当下油画艺术的影响
- 西方自由主义影响下的新闻自由——从17
- 基于支持向量机的商业银行信用风险评估
- 机械设计基础复习题答案(修改)(1)
- 语文:高考作文素材:材料引用及论点论
- 月份工程进度款结算单62+56
- 2018-2023年中国互联网基金行业现状研
- 人教版 PEP 五年级下册Unit1Lesson1 th
- 2014学年第二学期四年级数学期末教学质




