Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Доброго всем времени суток! Вот для меня новая тема, но надо сделать - отмониторить трафик - нет ли там каких сетевых угроз. Почитал теорию, почитал про методы анализа и все такое... Но пока еще не знаю с чего начать и куда курить. Все, что я сделал для начала, это сетевой сниффер. Нашел какой-то прототип на винапи и прикрутил его на MFC - это самое простое. И вот у меня на руках поток байтов, проходящих через сетевую карту компьютера. Сниффер умеет перехватывать пакеты по куче протоколов - я знаю только ftp, udp, tcp и еще штуки 3, а снифер знает штук 20 протоколов и по всем хватает пакеты из сети. Ну и толку с этого... Перехватвает и перехватывает. А вот как в перехваченной информации найти сетевую атаку. Знаю, что это задача не самая простая, но мне бы что-то, что хоть отдаленно напоминает на поиск атак - хотя бы сигнатурный поиск или циклический анализатор трафика для поиска в нем аномалий поведения. Язык реализации не важен, важна внятная идея! Заранее спасибо за любую помощь! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 16:38 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Для начала определись какой именно вид сетевых атак ты хочешь обнаруживать. Их много, знаешь ли... SYN-flood, например, обнаруживается по количеству SYN-пакетов. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 16:45 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Думаю надо начинать с изучения типов атак https://www.google.com/search?q=разновидности DDOS ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 16:49 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
А если просто выявить аномалии в трафике? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 16:51 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Galadriel75А если просто выявить аномалии в трафике? Атаки могут использовать и не аномальный траффик. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 16:58 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Хорошо, атаки атаками, как тогда можно просто выявить значимые изменения сетевого трафика? Не атаки ловить, а просто ощутимые изменения трафика? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 17:02 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Galadriel75как тогда можно просто выявить значимые изменения сетевого трафика? Определить мат.ожидание и дисперсию характеристик. Фиксировать отклонение характеристики, превышающее Х процентов от номинала. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 17:08 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Шаг 1. Выбрать несколько атак, которые будешь ловить в первую очередь. Шаг 2. Для каждой - выписать признаки, пример "100 tcp syn за последнюю секунду". Дальше остается оценить какие данные понадобятся для проверки этих признаков. Результатом всех описанных действий будет почти готовое ТЗ. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 17:12 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
Galadriel75Вот для меня новая тема, но надо сделать - отмониторить трафик - нет ли там каких сетевых угроз. Почитал теорию, почитал про методы анализа и все такое... Но пока еще не знаю с чего начать и куда курить. Все, что я сделал для начала, это сетевой сниффер. Нашел какой-то прототип на винапи и прикрутил его на MFC - это самое простое. И куда ты со своим MFC сунешся? Большинство серверов и маршрутизаторов стоят под *nix-ами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 23:14 |
|
||
|
Выявление сетевых атак в трафике
|
|||
|---|---|---|---|
|
#18+
главный вид атак - DDoS - вообще никак не ловится, потому, что по сути это - штатное использование сервиса. Ловится оно только на прикладном уровне, где можно например понял, что человек 200 раз пытается безуспешно залогиниться, а если трафик шифрованный, то вообще не ловится. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.05.2015, 23:18 |
|
||
|
|

start [/forum/topic.php?fid=57&msg=38964467&tid=2018988]: |
0ms |
get settings: |
10ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
60ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
46ms |
get tp. blocked users: |
1ms |
| others: | 13ms |
| total: | 165ms |

| 0 / 0 |
