东南大学计算机系 江苏省网络技术重点实验室 吴雄

Slides:



Advertisements
Similar presentations
中国公务员管理 CHINAS CIVIL SERVICE SYSTEM 温志强 第三章 中国公务员分类管理 学习目标 主要内容.
Advertisements

中国公务员管理 CHINAS CIVIL SERVICE SYSTEM 温志强 课程回顾: 第五章 中国公务员考核管理 案例分析: 案例一: “ 三帐 ” 制度:公务员考核的有益探索 案例一: 公务员 “ 搬弄是非 ” 谁来界定预习重点与问题: 2.
全国中等卫生职业教育卫生部 “ 十一五 ” 规划教材 解剖学基础 第十章 内分泌系统 基础教研室.
義工服務策劃、評鑑及報告 梁啟賢 澳門理工學院社會工作課程. 籌備義務工作活動過程 確定社區需要 瞭解服務對象特性 訂立工作目標 評估本身的能力 制訂工作大綱 程序編排.
第一回:怪獸對打機. 怪獸對打機 起源於 1997 年,發表了名叫「數碼寶貝 C' 獸」的漫畫。 數碼系列最早的漫畫,在 97 年夏,由藪野展也及井澤寬所作的漫畫。藪野展也井澤寬.
1 琉球鄉救護船暨護理之家 業務報告 報告者:醫政科張秀君科長. 屏東縣簡介 2 地形南北狹長,背山臨海,海 岸線長達 146 公里,全縣總面積 為 平方公里 33 個鄉鎮市(含 8 個山地鄉、 1 個離島鄉)。 102 年 6 月底全縣人口 867,113 人, 男性佔 52% ,女性佔.
E-Hospital(Health)Information System 李坤山 侯德志 謝俊傑 賴金鼎 吳思儀 白凌夙 陳俊光 張正新
第九章 财政转移支付制度与政策 第一节 财政转移支付制度的意义 第二节 财政转移支付的分类及效应分析 第三节 我国转移支付的现状及问题分析
David McKee 擅於在圖畫書中描繪出孩子衝突的天才」,.
学号: 姓名:戴哲河 信息科学与技术学院 交通信息工程及控制2班
第 五 章 《金融学导论》 第五章 中央银行 主讲教师:唐琳.
二代健保 重點說明 ○ ○組○ ○ ○科長/專門委員/副組長/組長 1.
貨幣信用與經濟.
第三章 駭客入侵流程解析.
中国汽车电商发展趋势 2015年
中国公务员管理 CHINAS CIVIL SERVICE SYSTEM
新闻主体 导语之后,紧接着的就是新闻主体,也称正文。 主体是对导语中所涉及的内容进一步补充细节和背 景资料,使导语中高度概括的事实具体化。
2010年10月策略报告 分水岭确立 流动性持续推动资产价格上涨
信息技术环境中在职教师 信息技术培训效果的评价研究
專題製作經驗分享:多媒體組 嘉義高商 資料處理科 郭文賢.
第十六章 预算控制与非预算控制 第一节 预算控制 第二节 非预算控制.
小猪CMS生活通O2O系统白皮书 微信营销型O2O+社交型O2O 开创者 合肥彼岸互联信息技术有限公司-中国最大的微信第三方开发商.
中国科大新创校友基金会 揭牌仪式暨运作九周年工作汇报 秘书长 刘志峰
劍湖山世界 休管二B 兵嘉錡B
互斥事件有一发生的概率 瑞四中 林光明.
互联网+职业院校教学资源建设 刘瑞军 沈阳.
5年1班第三組 2號 陳雍翰 9號 羅謙 15號 林永誠 27號 陳昭予 34號 楊惞婾
安徽地税机打发票系统培训 2015年3月.
制作: 徐荣.
营改增政策 对人力资源服务业 的影响与应对.
欢 迎 您 ! 荣县电大 毕忠权.
2012届(数计院) 企业人事管理系统 ——指导老师: 学生:.
掌上药店 掌上药店和智慧医院的合作探索 讲者:王浚海.
第九章 电 声 器 件 四川航天职业技术学院 主讲教师 涂代国.
劍湖山王子大飯店.
中国公务员管理 CHINAS CIVIL SERVICE SYSTEM
企业管理概论.
報告人:常務監事 巫垂晃 指導人:理 事 長 施義芳 台灣省土木技師公會
交通安全-前言 鑒於近年來本校學生於上、下課途中發生一些交通事故,為考量如何防制學生車禍事件發生,特綜整本校具代表性車禍事故案例製作成交通安全宣導網頁方式提供同學參考,期望同學具有「注重交通安全與自我防衛」的敬謹觀念與審慎態度,進而使同學在行車安全有所助益,也期藉此能讓家長放心子女求學期間通勤安全。
教育信息技术学院 2014年11月 《教育传播学》 第二章 教育传播过程和模式 第一节 教育传播过程 主讲人:胡钦太教授.
温江区行政事业单位 资产管理信息系统培训 2010年10月28日.
早会直通车 总930期 总公司个险业务部.
1.1信号与系统.
臺北縣立鶯歌高職 Yingo Vacational School 指導教官:黃智誠 製作人:張嘉武、郭怡伶
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第七章 入侵偵測防禦系統.
第二章 水准测量 测量地面上各点高程的工作叫高程测量 水准测量 三角高程测量 气压高程测量 液体静力水准测量 GPS高程测量 高程测量分为:
CS 網路安全 Network Security
美国IRS501(c)3、中国公益性捐赠税前扣除机构
物流O2O模式之争.
省级优 秀教学 团队带 头人 福建省 优秀教 师 福建省 教学名 师 省级精 品专业 负责人 省级精 品课程 负责人 软件工 程硕士.
微信行业解决方案.
思迅微商店 专卖事业部.
Kinkei Data Logger for Seismometory 教育訓練
102學年觀亭國小在職教師 資訊應用培訓與自由軟體研習
课件制作:淮北矿业集团公司中学纪迎春 10.7相互独立事件同时发生的概率 授课教师:纪迎春.
運動競賽制度 授課教師:鄭俊傑副教授.
2008能源與科技論壇暨研討會 自主型二足機器人之研製 鄭暉騰 倪世銓 李明哲 黃加慶 王仲淳 元智大學電機研究所
感 恩 祭 以主為基,毋須過慮 常年期第十五主日 感恩是基督徒生命的「基調」 主 題 2009年7月12日
103學年度上學期 專任輔導工作期初報告 專任輔導教師:陳維如
第二章 数控机床中常用的传感器 旋转编码器 霍尔传感器 旋转变压器 感应同步器 光栅位移传感器 磁栅位移传感器.
实验14 用电磁感应法测交变磁场 制作:李长真.
T2航站楼出发大厅(隔离区外) U T S R Q P N M L K J H 品牌 服装、箱包、饰品等品牌店 说明 餐饮 服务
第六章 反比例函数 6.1 反比例函数.
软件工程之 IT项目管理 第2讲 把握环境 控制过程 高 等 职 业 学 校 专 业 骨 干 教 师 国 家 级 培 训 王如龙
第九章 交叉分析 9.1 前言 9.2 功能視窗 9.3 範例 9.4 兩變數獨立的檢定    -卡方檢定 9.5 交叉分析的重點.
祭祀是敬天的大禮,我們欽崇一天主於萬有之上
植物生命活动的调节 高三生物二轮复习 平阳中学 生物组 高翔.
Chapter4工作分析與工作評價 第一節 工作分析 第二節 工作評價.
宜果國際股份有限公司 四食四甲、 、林心如 報告日期:106/6/6.
讓家庭教育進入課堂 北興國中 蔡孟羲.
Presentation transcript:

东南大学计算机系 江苏省网络技术重点实验室 吴雄 E-mail:xwu@njnet.edu.cn 背景流量中报文负载的字典构造方法 东南大学计算机系 江苏省网络技术重点实验室 吴雄 E-mail:xwu@njnet.edu.cn

背景流量的作用 网络流量检测设备的测试主要分为功能测试和性能测试。 功能测试通过播放网络设备所能检测的网络事件流来反映该设备所具功能的完备性。 性能测试是在模拟不同的实际环境下,检测网络设备的承受强度。 性能测试一般的方法为截取或模拟背景流量,通过与特定网络事件流混合播放,来检测网络设备的各项指标。

现有背景流量构造方法 用类似于SmartBits的硬件流量发生器产生背景流量 。 使用真实的网络流量或系统日志。 模拟实际的网络环境,通过测试平台人工构造背景流量。 虽然通过测试平台人工构造背景流量也存在一些问题,但是通过和其他2种方法的比较,这种方法在实现难度和测试效果上是最可行和最实用的。

背景流量中报文负载随机生成的不足 与测试其他网络设备(如防火墙)不同,在测试NIDS这类需要考察报文负载的网络设备时,背景流量中报文负载的内容很重要。 除了使用真实流量外,其他的方法中报文的负载一般都是全部或部分由随机串构成 。 这种方法主要有存在三个问题 :背景流量引入误报;所构造报文的负载对系统的压力不可控;对测试系统性能的影响。

背景流量引入误报 NIDS这类网络设备在检测某个报文时,除了对报文头部的分析,还会在报文的负载检测是否有相应的网络事件特征字符串。 而随机生成的报文负载有可能与网络事件特征串冲突 ,因为随机生成,有可能产生与网络事件特征串相同的字符串 ,引发报警 ,从而干扰测试。

背景流量引入误报(续) 假设字符串随机生成概率模型采用均匀分布模型,样本空间是256(计算机系统用一个字节存储字符),背景流量中报文的长度为L,网络事件特征字符串的长度为l,在报文的负载中出现特征串的概率为P。经过分析可得:

背景流量引入误报(续) 网络事件特征串长度与冲突概率的关系(L=500) 特征串长度 冲突概率 1 0.95663 2 0.01213 3 0.00004768 4 0.00000018626

背景流量引入误报(续) Snort规则分析(Snort-2.4.0) 攻击特征串长度 规则数 1 230 2 126 3 55 4 563

所构造报文的负载对系统的压力不可控 背景流量中的报文对网络设备产生的压力主要分为两部分,报文头部检查和报文负载的字符串匹配所耗费的时间。 Spyros Antonatos 等人于2004年的研究表明 ,NIDS在实际环境中处理负载上所耗费的时间是所有处理时间的40%-70%,并且用随机串填充的报文与实际的报文相比,对NIDS的压力偏小。

所构造报文的负载对系统的压力不可控(续) 传统的报文负载随机字符串填充的方法,虽然可以控制头部信息,但因为负载部分随机生成,无法控制负载的内容,当然更无法控制负载对设备的性能所造成的影响。

对测试系统的影响 实时测试系统的性能很大程度上取决于报文生成的速度,如果报文的负载采用随机串填充,将严重影响测试系统的性能 。    对测试系统的影响 实时测试系统的性能很大程度上取决于报文生成的速度,如果报文的负载采用随机串填充,将严重影响测试系统的性能 。 在离线测试系统中,流量在播放之前事先生成, 因此报文负载随机填充不会影响系统的性能,但为了存储这些报文的负载,却需要庞大的存储空间。

固定字符串填充方法 为了解决随机字符串与网络事件特征串可能冲突的问题,一个简单的方法就是用固定的字符串来代替随机生成的字符串。 固定字符串给被测系统提供了信息,被测系统可以从报文中出现该字符串来判断报文不是特定网络事件报文,并根据这一点提高自己的检测率和降低误报率 固定字符串的内容有一定偶然性,可能对不同测试系统的影响有差异,使得测试缺乏公平性。

报文负载字典构造方法设计原则 针对随机字符串填充方法和固定字符串填充方法的不足,我们设计了报文负载字典构造方法。 这种方法不但避免了产生误报,而且因为选择具有随机性,可以防止被测系统作弊,保证了测试的公平性。另外在提高测试系统性能方面也有很大的作用。 这种方法虽然解决了冲突问题和测试系统的性能问题,但仍然存在负载压力不可控的问题。我们对此做了进一步的改进。

设计原则(续) 网络设备在检测报文负载中是否存在某个特征字符串时,用到了各种字符串匹配算法,目前常用的字符串匹配算法有: Boyer-Moore ,KMP等 算法。 通过分析这些算法,我们可以构造出这些特征串的变型,相应的匹配算法处理这些特征串变型时与处理特征串所需进行的字符比较次数相同,但检查的结果是匹配失败。

特征串变型方法 找出算法在检查字符串时最后进行匹配的位置,对于特征串相应的位置我们用其他字符替代后得到特征串的变型。 以BM算法为例,BM算法是从后往前做匹配,因此字符串的第一位也就是最后匹配的位置。假设某特征串为(a1,a2….an),算法需要耗费n次字符比较的时间来判定该字符串。选取(b,a2…an)为该串在Boyer-Moore算法下的变型。 使用这些变型的特征串进行填充,能有效控制算法进行匹配的次数,从而控制负载产生的压力。

报文负载字典填充方法的实现框架

实现流程 首先生成背景流量的报文头部,并按报文发送顺序将报头组成待填充报文头部队列。 依次从队列中取出报文头部,根据字典填充方法生成负载与报头拼接后形成完整的报文, 最后将该报文直接发送至网络或者按发送顺序存储。

实验与评估 为了检验特征串变型填充的效果,我们做了不同填充比例的比较实验。 选用入侵检测系统SNORT的字符串匹配模块为实验对象,版本为2.2.0。SNORT的字符串匹配模块实现了B—M算法,针对该算法,我们得出了估计匹配算法进行字符比较次数的公式。 假设比较次数为C,填充总长度为L,特征串个数为N,特征串平均长度为S,填充比例为M,则

负载填充比例与字符串匹配模块比较次数变化曲线

实验结论 实验表明,随着特征串变型填充比例的增加,SNORT字符串匹配模块进行字符比较的次数也相应增加,并且比较次数与公式基本相符。 由此可见,我们所提供的方法能有效增加背景流量对被测系统的压力,并且压力的大小可控。

AOLES系统介绍 AOLES(Adaptable Offline Evaluation System)是江苏省计算机网络技术重点实验室为测试基于网络的IDS而设计的评估系统。AOLES能够完成测试使用的背景数据和攻击数据的生成,播放和存储工作,能够利用存储的数据进行重复测试,能够对测试数据进行分析并输出测试结果。 我们使用该系统对国家自然科学基金重大研究技术课题分布式入侵检测系统MONSTER3.0进行了测试评估。

谢谢