powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / C++ [игнор отключен] [закрыт для гостей] / Выявление сетевых атак в трафике
10 сообщений из 10, страница 1 из 1
Выявление сетевых атак в трафике
    #38964406
Galadriel75
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Доброго всем времени суток!

Вот для меня новая тема, но надо сделать - отмониторить трафик - нет ли там каких сетевых угроз.
Почитал теорию, почитал про методы анализа и все такое... Но пока еще не знаю с чего начать и куда курить. Все, что я сделал для начала, это сетевой сниффер. Нашел какой-то прототип на винапи и прикрутил его на MFC - это самое простое. И вот у меня на руках поток байтов, проходящих через сетевую карту компьютера. Сниффер умеет перехватывать пакеты по куче протоколов - я знаю только ftp, udp, tcp и еще штуки 3, а снифер знает штук 20 протоколов и по всем хватает пакеты из сети. Ну и толку с этого... Перехватвает и перехватывает. А вот как в перехваченной информации найти сетевую атаку. Знаю, что это задача не самая простая, но мне бы что-то, что хоть отдаленно напоминает на поиск атак - хотя бы сигнатурный поиск или циклический анализатор трафика для поиска в нем аномалий поведения. Язык реализации не важен, важна внятная идея! Заранее спасибо за любую помощь!
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964420
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Для начала определись какой именно вид сетевых атак ты хочешь обнаруживать. Их много,
знаешь ли... SYN-flood, например, обнаруживается по количеству SYN-пакетов.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964429
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Думаю надо начинать с изучения типов атак https://www.google.com/search?q=разновидности DDOS
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964433
Galadriel75
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А если просто выявить аномалии в трафике?
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964451
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Galadriel75А если просто выявить аномалии в трафике?
Атаки могут использовать и не аномальный траффик.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964453
Galadriel75
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Хорошо, атаки атаками, как тогда можно просто выявить значимые изменения сетевого трафика? Не атаки ловить, а просто ощутимые изменения трафика?
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964461
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Galadriel75как тогда можно просто выявить значимые изменения сетевого трафика?
Определить мат.ожидание и дисперсию характеристик. Фиксировать отклонение характеристики,
превышающее Х процентов от номинала.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964467
wst
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Шаг 1. Выбрать несколько атак, которые будешь ловить в первую очередь.
Шаг 2. Для каждой - выписать признаки, пример "100 tcp syn за последнюю секунду".
Дальше остается оценить какие данные понадобятся для проверки этих признаков. Результатом всех описанных действий будет почти готовое ТЗ.
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964699
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Galadriel75Вот для меня новая тема, но надо сделать - отмониторить трафик - нет ли там каких сетевых угроз.
Почитал теорию, почитал про методы анализа и все такое... Но пока еще не знаю с чего начать и куда курить. Все, что я сделал для начала, это сетевой сниффер. Нашел какой-то прототип на винапи и прикрутил его на MFC - это самое простое.
И куда ты со своим MFC сунешся? Большинство серверов и маршрутизаторов стоят под *nix-ами.
...
Рейтинг: 0 / 0
Выявление сетевых атак в трафике
    #38964702
Фотография MasterZiv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
главный вид атак - DDoS - вообще никак не ловится, потому, что по сути это - штатное использование сервиса.
Ловится оно только на прикладном уровне, где можно например понял, что человек 200 раз пытается безуспешно залогиниться, а если трафик шифрованный, то вообще не ловится.
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / C++ [игнор отключен] [закрыт для гостей] / Выявление сетевых атак в трафике
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]