荔园在线

荔园之美,在春之萌芽,在夏之绽放,在秋之收获,在冬之沉淀

[回到开始] [上一篇][下一篇]


发信人: bstone (无心伤害), 信区: Hacker
标  题: 根据网络通讯异常监测DDoS (转载)
发信站: BBS 荔园晨风站 (Fri Mar 17 21:23:13 2000), 站内信件

发信人: Kaien (愚者), 信区: Hacker
标  题: 根据网络通讯异常监测DDoS (转载)
发信站: BBS 水木清华站 (Thu Mar 16 09:26:29 2000)

【 以下文字转载自 Security 讨论区 】
【 原文由 Kaien 所发表 】
转自绿色兵团

来源:Mixter
翻译:backend <backend@antionling.org>
      < http://www.isbase.com/ >
    许多人或工具在监测分布式拒绝服务攻击时常犯的错误是只搜索那些DDoS工具的缺
省特征字符串、缺省端口、缺省口令等。要建立网络入侵监测系统(NIDS)对这些工具
的监测规则,人们必须着重观察分析DDoS网络通讯的普遍特征,不管是明显的,还是模
糊的。
    DDoS工具产生的网络通讯信息有两种:控制信息通讯(在DDoS客户端与服务器端之
间)和攻击时的网络通讯(在DDoS服务器端与目标主机之间)。
    根据以下异常现象在网络入侵监测系统建立相应规则,能够较准确地监测出DDoS攻
击。
异常现象0:虽然这不是真正的"DDoS"通讯,但却能够用来确定DDoS攻击的来源。根据分
           析,攻击者在进行DDoS攻击前总要解析目标的主机名。BIND域名服务器能够记?
           这些请求。由于每台攻击服务器在进行一个攻击前会发出PTR反向查询请求,
           也就是说在DDoS攻击前域名服务器会接收到大量的反向解析目标IP主机名的P
           也就是说在DDoS攻击前域名服务器会接收到大量的反向解析目标IP主机名的P
           TR查询请求。
异常现象1:当DDoS攻击一个站点时,会出现明显超出该网络正常工作时的极限通讯流量
           的现象。现在的技术能够分别对不同的源地址计算出对应的极限值。当明显超
           出此极限值时就表明存在DDoS攻击的通讯。因此可以在主干路由器端建立ACL
           访问控制规则以监测和过滤这些通讯。
异常现象2:特大型的ICP和UDP数据包。正常的UDP会话一般都使用小的UDP包,通常有效
           数据内容不超过10字节。正常的ICMP消息也不会超过64到128字节。那些大小
           明显大得多的数据包很有可能就是控制信息通讯用的,主要含有加密后的目标
           地址和一些命令选项。一旦捕获到(没有经过伪造的)控制信息通讯,DDoS服
           务器的位置就无所遁形了,因为控制信息通讯数据包的目标地址是没有伪造的
           。
异常现象3:不属于正常连接通讯的TCP和UDP数据包。最隐蔽的DDoS工具随机使用多种通
           讯协议(包括基于连接的协议)通过基于无连接通道发送数据。优秀的防火墙
           和路由规则能够发现这些数据包。另外,那些连接到高于1024而且不属于常用
           网络服务的目标端口的数据包也是非常值得怀疑的。
异常现象4:数据段内容只包含文字和数字字符(例如,没有空格、标点和控制字符)的
           数据包。这往往是数据经过BASE64编码后而只会含有base64字符集字符的特征
           。TFN2K发送的控制信息数据包就是这种类型的数据包。TFN2K(及其变种)的
           特征模式是在数据段中有一串A字符(AAA……),这是经过调整数据段大小
           和加密算法后的结果。如果没有使用BASE64编码,对于使用了加密算法数据
           包,这个连续的字符就是“\0”。
异常现象5:数据段内容只包含二进制和high-bit字符的数据包。虽然此时可能在传输二
           地址和一些命令选项。一旦捕获到(没有经过伪造的)控制信息通讯,DDoS服
           进制文件,但如果这些数据包不属于正常有效的通讯时,可以怀疑正在传输
           的是没有被BASE64编码但经过加密的控制信息通讯数据包。(如果实施这种
           规则,必须将20、21、80等端口上的传输排除在外。)

2000-02-14
< 完 >

--
※ 来源:·BBS 水木清华站 smth.org·[FROM: 166.111.73.14]

--
☆ 来源:.BBS 荔园晨风站 bbs.szu.edu.cn.[FROM: bbs@192.168.28.23]


[回到开始] [上一篇][下一篇]

荔园在线首页 友情链接:深圳大学 深大招生 荔园晨风BBS S-Term软件 网络书店