Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo
Transkript
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/October 2009 Vlastimil Košař Brno University of Technology, Faculty of Information Technology Božetěchova 2, 612 00 Brno, CZ www.fit.vutbr.cz/∼ikosar Obsah 3 Detekce anomáliı́ 5 Typologie šı́řenı́ internetových červů 6 Hodnost matice 8 Konstrukce matice provozu 9 Maticové operace pro filtrovánı́ provozu 13 Výsledky 17 Závěr ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 2 / 18 Detekce anomáliı́ Taxonomie detekčnı́ch mechanismů • Náhlý nárůst nových spojenı́. • Počı́tá se počet pokusů o spojenı́ za jednotku času. • Sleduje sı́t’ovou aktivitu: Distribuci zdrojových IP adres, cı́lových IP adres, zdrojových a cı́lových portů, apod. • Náhlý nárůst počtu selhaných spojenı́. • Detekuje počet selhaných spojenı́ za jednotku času. • Analyzuje TCP reset pakety, zprávy ICMP unreachable, TCP timeouty. • Náhlý nárůst abnormálnı́ch spojenı́. • Sleduje počet spojenı́ navázaných bez použitı́ DNS. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 3 / 18 Detekce anomáliı́ Taxonomie detekčnı́ch technik • Entropie • Schopné detekovat výrazné změny v sı́t’ovém provozu. • Nefunguje moc dobře pro útoky s nı́zkou intenzitou na vytı́žených sı́tı́ch. • Vizualizace útoku • Intuitivnı́ zobrazenı́ útoku jako vzor v obraze • Nefunguje moc dobře pro útoky s nı́zkou intenzitou na vytı́žených sı́tı́ch. • Hodnost matice provozu • Zavádı́ autoři článku • Zaměřuje se spı́še na vlastnosti provozu útoku (náhodnost, sekvečnost,...) • Hodnost matice je extrémně citlivá vůdči náhodnosti matice. • Dobře funguje i pro útoky s nı́zkou intezitou na vytı́žených sı́tı́ch. • Nevyžaduje žádné učenı́. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 4 / 18 Typologie šı́řenı́ internetových červů Skenovacı́ strategie - nahodilost cı́lové IP adresy ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 5 / 18 Hodnost matice Vlastnosti • Extrémně citlivá na náhodnost matice • Pro matici 256x256 znamená hodnost matice 252 pravděpodobnost náhodné matice přes 99.999%. • Velmi dobré statistické vlastnosti Výpočet • Gausova eliminace • Hodnost - počet nenulových řádků matice po eliminaci Pravd’epodobnost náhodnosti matice ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 6 / 18 Vlastnosti z pohledu provozu Popis • Útok s náhodným rozloženı́m IP adres - hodnost se prudce zvyšuje • Útok se sekvenčnı́m rozloženı́m IP adres - hodnost se prudce snižuje • Normálnı́ provoz - hodnost se pohybuje v okolı́ prostředku ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 7 / 18 Konstrukce matice provozu Konstrukce matice provozu • U šı́řenı́ internetových červů nás zajı́majı́ cı́lové IP adresy. • Cı́lové IP adresy je třeba transformovat do matice. • Adresy rozělı́me na 4 části podle subnetů. • Předpokládáme binárnı́ matici 256 x 256, mapovánı́ do matice vypočı́táme podle: • Toto mapovánı́ zachovává vlastnosti náhodnosti pro náhodné i sekvenčnı́ skenovánı́. • Pro jiné útoky je nutné změnit mapovánı́ či použı́t vı́ce matic. • Matice je plněna po danou dobu, po nı́ž se plnı́ dalšı́ matice provozu. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 8 / 18 Maticové operace pro filtrovánı́ provozu Maticové operace pro filtrovánı́ provozu • Po vytvořenı́ matice provozu je třeba odfiltrovat co nejvı́ce legitimniho provozu. • Vzhledem k použitı́ matic jednoduché - maticové operace na po sobě následujı́cı́ch maticı́ch provozu. • Bitová operace XOR nad dvěmi po sobě následujı́cı́mi maticemi odfiltruje většinu legitimnı́ch toků a zachovává většinu podezřelého provozu. • Dlouhotrvajı́cı́ legitimnı́ toky je možné odfiltrovat pomocı́ bitové opearce AND nad dvěmi po sobě následujı́cı́mi maticemi. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 9 / 18 Maticové operace pro filtrovánı́ provozu II. Maticové operace pro filtrovánı́ provozu II. • Hodnost matice po filtraci je nižšı́ než původnı́ obsahuje-li legitimnı́ provoz. • Hodnost matice po filtraci je vyššı́ než původnı́ obsahuje-li útok, nebo zahájenı́ velkého počtu legitimnı́ch toků. • Filtrace je bezestavová. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 10 / 18 Ilustrace filtru ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 11 / 18 Efekt filtru ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 12 / 18 Výsledky Výsledky • Jedna instance červa je schopna skenovat v průměru tisı́ce dalšı́ch počı́tačů za sekundu(př. Slammer přes 4000/s). • Metoda byla simulována v prostředı́ s 1.000.000 počı́tačů, monitorováno pomocı́ matic 256x256 a četnost skenovánı́ 1000/s a velikost okna konstrukce matice provozu 1s. • Byla dosažena hodnost matice přes 252 už pro 3% zranitelných počı́tačů v sı́ti. • Je-li velikost okna konstrukce matice 10s, pak je i při četnosti skenovánı́ jen 10 skenů za sekundu červ detekovtelný v okamžiku infikovánı́ 32% zranitelných počı́tačů. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 13 / 18 Hodnost matice pro reálný provoz ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 14 / 18 Vztah hodnosti matice a počtu infikovaných počı́tačů ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 15 / 18 Vztah hodnosti matice a různých typů šı́řenı́ červů ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 16 / 18 Závěr Závěr • Zaveden mechanismus detekce anomáliı́ založený na maticı́ch. • Vysoce účinný algoritmus pro včasné varovánı́ před šı́řenı́m internetových červů. • Nezávislý na skenovacı́m algoritmu internetového červa. • Použitelný i pro jiné útoky na sı́ti. • Byla dosažena hodnost matice přes 252 už pro 3% zranitelných počı́tačů v sı́ti. ANT@FIT VUT v Brně Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo 17 / 18 A nynı́ diskuze!
Podobné dokumenty
Jak na bezdrátovou síť
konektoru o ethernetové kontakty "usmažit" WAN port routeru - v telefonním vedení
je napětí 60V...
Nyní se připojte prohlížečem internetu (Firefox, Opera, IE apod.) na výchozí IP adresu
routeru, v ...
ZDE - Katedra speciální geodézie
Detailnı́ prostorové zaměřenı́ vybraných částı́ podzemnı́ch prostor laserovým skenovacı́m systémem (např. Leica HDS
3000, Surphaser 25HSX) a základnı́ vyhodnocenı́ (vše připojeno do S-J...
Vinný lístek je ZDE - Restaurace Historie
Jakostní víno s přívlastkem pozdní sběr, červené suché.
Druh révy: Black Grenache, Carignan. Region: Morava, podoblast
Velkopavlovická. Charakter: tmavě granátová barva,
příjemná ovocná vůně s tóny...
ke stažení
Různé temperamenty v rodině, aneb každý je jiný,rozvoj osobnosti podle zásad Bible
Každé dítě je jiné a my také:
Většinou pozoruji děti. Jak jsou rozdílné! Každé je jiné. Jedno dítě má maminka v ná...
WLA-5000AP
The AP is default to 802.11g/b mode, running in 2.4Ghz
spectrum. If you want to run it in 802.11a mode, you need
to change the settings. The AP can not run in both
802.11a and 802.11g mode simultan...
Technická specifikace připojení zákaznického
protokol vypnout, popř. na hardwarovém switchi odfiltrovat.
Storm control
Na portech je nakonfigurován storm control. Pokud počet příchozích rámců s cílovou multicast nebo
broadcast MAC překročí 10...
Mapové dlaždice - Central European Data Agency, a.s.
a využití půdy, lesní plochy, vodstvo, hranice administrativních jednotek
a chráněných území. Se zmenšováním měřítka potom dochází k obsahové
generalizaci sítě a snižování počtu zobrazovaných zájmo...