« 上网行为管理已经到了必须控制和管理的时代Rolex watch can even prove to be a durable timepiece »

网络行为分析与拒绝服务攻击

网络行为分析与拒绝服务攻击
【IT专家网独家】

  在这个讲座的第三部分,Plixer首席执行官Michael Patterson回答了有关攻击者用来破坏网络的攻击策略的问题,并且说明了网络行为分析对于对抗这些攻击是否有用。

  1.到底什么是拒绝服务攻击

  拒绝服务攻击是企图让一台计算机的资源无法被其指定用户使用的攻击方法。

  网络行为分析虽然拒绝服务攻击的手段、动机和目标可能多种多样,但是,拒绝服务攻击一般都包括一个人或者若干人的协调一致的恶意努力,以阻止一个网站或者服务有效地发挥功能或者使它们完全失去功能,临时或者不定期地失去功能。一些被攻破的计算机系统集中起来实施某种拒绝服务攻击就是僵尸网络。

 2.你如何解释一个僵尸网络

  僵尸网络是一个软件机器人的集合。这些软件机器人自主地和自动地运行。它们在攻击者远程控制的一些“僵尸”计算机上运行。这也可以指使用分布式计算软件的计算机的网络。

  3.你能解释一下P2P网络的DDoS攻击吗

  可以。攻击者发现了利用P2P服务器中的许多安全漏洞实施DDoS(分布式拒绝服务攻击)的一种方法。P2P分布式拒绝服务攻击中最积极的方法是利用DC++中的安全漏洞。网络行为分析P2P攻击与基于僵尸网络的攻击是不同的。P2P攻击中没有僵尸电脑,攻击者不必与其攻破的客户机进行沟通。相反,攻击者能够像“木偶操纵者”一样向大型P2P文件共享网络的客户机下达指令,并且连接到受害者的网站。因此,数百台计算机可能会积极地连接一个目标网站。虽然一个典型的网络服务器每秒钟能够处理几百个连接,超过一定的数量才会引起性能下降,但是,大多数网络服务器在每秒中处理5千或者6千个连接的时候就会出故障。

  4.网络行为分析网络流量分析能够用来识别蠕虫传播吗

  不经常用于识别蠕虫传播。使用病毒特征能够轻松地识别出传统的分布式拒绝服务攻击蠕虫传播。一个应用程序使用病毒特征与每一个数据包的数据字段中的字节进行比较。在目前的大多数网络流量收集环境中,都没有这个数据字段。

  思科IOS网络流量分析基础设施

灵活的网络流量分析并不多。但是,网络流量分析确实能够启动一个直接缓存,实际捕捉每一个数据包的前几百个字节。捕捉的数据随后发送到一个数据包分析器或者入侵检测系统。然而,这种直接缓存的方法也有一个问题:在NetFlow第五版和或者第九版中通常没有足够的信息来检测许多蠕虫传播。因此,厂商必须要创造性地处理如何以及何时使用灵活的网络流量分析工具启动一个直接的缓存。这个问题仍待解决。
5.sFlow的情况如何

  这个采样技术通常设置用来捕捉亿台交换机的每个接口的百分之一或者千分之一的数据包。可以设置更详细的采样,不过,这样一来会很快吞没多数采集器。由于是采样的性质,一些人认为,对于许多基于IP的网络行为分析算法来说,sFlow固定地就没有网络流量分析那样有用。有人会建议把sFlow交换机与一个网络流量探测功能结合起来以便扩大这个投资。

  6.网络行为分析如何使用当前的网络流量分析技术发现哪一个端点系统正在缓慢地传播感染

  简言之,最流行的NetFlow第五版提供了TCP标记,对于识别正在进行之中的分布式拒绝服务攻击是非常有用的。但是,没有某种类型的流量分析,使用NetFlow软件缓存僵尸电脑的实际传播数据是很困难的。

 7.什么是ICP标记

  这是一个很大的问题。我建议你们阅读Yiming Gon的文章。

  总的来说,开始一个正常的TCP连接包含的三次握手包括:

  ·首先,一个客户将向目标主机发送一个同步数据包

  ·然后,目标主机发回一个同步/确认数据包

  ·客户机确认目标主机的确认信息

  ·一个连接就建立起来了

相关信息:

网络行为分析与拒绝服务攻击

网络流量分析与网络行为分析的区别

入侵检测系统与网络行为分析有何区别

网络行为分析:对付旧敌人的新思路NBA弥补不足

如何进行网络行为分析

  • 相关文章:

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

最新留言

最近发表