基于协议分析的入侵检测研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:MUcrystal
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
协议分析从网络通信协议特有的规则性出发,是目前比较先进的信息检测技术,它克服了传统的模式匹配技术的一些根本性缺陷,是入侵检测的一个研究热点。本论文采用协议分析进行网络入侵检测的研究,根据所在局域网遭受的入侵攻击实际情况,对该局域网中相对出现得比较频繁的入侵攻击行为进行协议分析的入侵检测。 本论文在以太网环境中,利用网络监听技术实现入侵检测系统的数据收集部分;采用先进的协议分析实现入侵检测系统的信息检测部分;采用报警系统完成入侵检测系统的结果处理部分。 本论文研究的入侵攻击类型主要有三大类,它们分别是:与HTTP协议相关的典型入侵攻击,与TCP协议相关的典型入侵攻击以及与ICMP协议相关的典型入侵攻击。其中,在“与HTTP协议相关的典型入侵攻击”中研究的是基于HEX编码和多次HEX编码的URL地址欺骗;在“与TCP协议相关的典型入侵攻击”中研究的是TCP SYN扫描和TCP SYN洪水攻击;在“与ICMP协议相关的典型入侵攻击”中研究的是诱骗ping扫描、直接ping扫描、smurf攻击和诱骗端口扫描。 基于协议分析的入侵检测研究结果表明:(1)在利用HTTP协议进行的黑客活动中,为了绕过普通IDS的检测,地址欺骗行为使用得较普遍,但协议分析技术是这类地址欺骗型攻击的克星,能较为准确地检测出这类地址欺骗行为。(2)在利用TCP协议进行的黑客活动中,比较常用的是利用三次握手过程进行扫描行为和拒绝服务攻击,这类攻击的特征必须根据前后的一系列数据包才能确定,因此攻击特征具有动态性,很不适合于采用模式匹配作为信息检测技术的IDS,但协议分析技术可较为迅速地检测出这类攻击。(3)在利用ICMP协议进行的黑客活动中,利用ICMP回送请求、ICMP回送应答和ICMP目的站不可达这三种ICMP报文进行的扫描行为和拒绝服务攻击也比较常见,根据对ICMP报文的封装及协议规则的研究可以使用协议分析技术准确而又快速的检测出这种攻击行为。 基于协议分析的入侵检测系统提高了检测的速度,减少了系统资源的消耗,误报率也得到了较大的降低,性能得到了明显的改善。
其他文献
随着医学图像临床应用的广泛发展,以及图像归档与通信系统PACS(PictureArchivingandCommunicationSystem)的出现,开发适合医学影像的压缩编码技术已成为热点研究课题之一。由于
网络处理器作为一种面向网络应用的协议处理器,由于其能够同时满足高性能和灵活性两方面的要求,正受到越来越广泛的应用。本文主要讨论基于网络处理器的防火墙安全过滤的设计
从50年代初机器翻译课题的提出至今,自然语言处理的研发历史至少也有50年了,其间经历了从以通过自省方式学习符号文法和手工编写规则为主要方法的“理性主义”到日益强调以对真
心血管疾病正成为威胁人类健康的头号杀手。从我国心血管疾病临床数据分析的研究现状来看,绝大部分研究成果是基于少数典型病例的,因此在区域范围内开展心血管疾病临床数据分析
电子病历(Electronic Medical Record,EMR)中蕴含了丰富的医疗经验和临床规律,为临床医生的科研工作提供了重要的数据资源。但临床科研医生由于缺乏相应的IT技能,访问电子病历的
该文主要论述了在一种嵌入式Linux操作系统的环境下、以GPRS技术实现的远程无线监控系统.重点是GPRS技术在系统中出现的问题及其解决方法、系统终端控制模块的研究与实现.全
为适应21世纪社会经济和科技发展对高素质创造型人才的需要,当今的现代教育技术提供了教学模式改革所必须的技术支持手段,这种新的技术手段就是网络教学。现代远程教育运用计算
随着科学技术的迅猛发展,有很多新的检测技术问题用传统的方法难以解决,人们不断探索研究新的检测技术。 可拓学是唯——门由中国人创立的学科。该学科应用于人工智能,决策系
行业数据是行业发展的基础和见证,高价值的行业数据可以帮助企业洞察客户、数字化运营、风险管控、精准营销、预测和决策等。虽然行业数据与日俱增,但企业往往苦于缺乏数据的应
随着计算机应用的飞速发展,数据流的查询处理逐渐成为当前数据库领域新的研究热点。在数据流的查询处理中,查询操作算法对于查询处理的性能有着很大影响,本文致力于数据流查询操