技术培训-蜜罐与蜜网技术介绍课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《技术培训-蜜罐与蜜网技术介绍课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 技术培训 蜜罐 技术 介绍 课件
- 资源描述:
-
1、蜜罐与蜜网技术Introduction to Honeypot and Honeynet诸葛建伟狩猎女神项目组The Artemis Project内容概要n狩猎女神项目组n蜜罐技术简介 提出、发展历程、概念、Honeyd、发展趋势狩猎女神项目组项目组简介n蜜罐和蜜网技术研究组 北京大学计算机研究所信息安全工程研究中心项目组目前研究工作n蜜网维护及攻击案例分析 结合第三代蜜网技术、honeyd虚拟蜜罐工具、mwcollect/nepenthes 恶意软件自动捕获工具“利用蜜网技术深入剖析互联网安全威胁”-2005年全国计算机大会 Gen 2/Gen 3虚拟蜜网部署与测试技术报告“最新蜜罐与蜜网
2、技术及应用”-电脑安全专家2005年7月刊非常话题专栏4篇文章演讲者介绍n诸葛建伟提问规则n讲座共分为三节n每节中间休息10分钟 仅限对讲解内容相关的问题 对问题不感兴趣的可自由活动蜜罐技术概述互联网安全状况n安全基础薄弱 操作系统/软件存在大量漏洞 安全意识弱、缺乏安全技术能力网络攻防的非对称博弈n工作量不对称 攻击方:夜深人静,攻其弱点 防守方:24*7,全面防护蜜罐技术的提出n试图改变攻防博弈的非对称性 对攻击者的欺骗技术增加攻击代价、减少对实际系统的安全威胁 了解攻击者所使用的攻击工具和攻击方法 追踪攻击源、攻击行为审计取证蜜罐技术概述蜜罐技术的概念n“A security resou
3、rce whos value lies in”n对攻击者的欺骗技术n没有业务上的用途,不存在区分正常流量和攻击的问题n所有流入/流出蜜罐的流量都预示着扫描、攻击及攻陷n用以监视、检测和分析攻击蜜罐的分类n交互性:攻击者在蜜罐中活动的交互性级别n低交互型虚拟蜜罐 模拟服务和操作系统 只能捕获少量信息/容易部署,减少风险 例:Honeyd蜜罐技术优势n高度保真的小数据集 低误报率 低漏报率n能够捕获新的攻击方法及技术n并不是资源密集型n原理简单,贴近实际蜜罐技术概述HoneydnA virtual honeypot framework Honeyd 1.0(Jan 22,2005)by Niels
4、 Provos,Google Inc.Honeyd监控未使用IP地址Honeyd设计上的考虑n接收网络流量n模拟蜜罐系统 仅模拟网络协议栈层次,而不涉及操作系统各个层面 可以模拟任意的网络拓扑接收网络流量nHoneyd模拟的蜜罐系统接收相应网络流量三种方式Honeyd体系框架n路由模块n中央数据包分发器 将输入的数据包分发到相应的协议处理器路由模块nHoneyd支持创建任意的网络拓扑结构FTP服务模拟脚本case$incmd_nocase in QUIT*)echo-e 221 Goodbye.rexit 0;SYST*)echo-e 215 UNIX Type:L8r;HELP*)echo-
5、e 214-The following commands are recognized(*=s unimplemented).recho-e USER PORT STOR MSAM*RNTO NLST MKD CDUPrecho-e PASS PASV APPE MRSQ*ABOR SITE XMKD XCUPrecho-e ACCT*TYPE MLFL*MRCP*DELE SYST RMD STOUrecho-e SMNT*STRU MAIL*ALLO CWD STAT XRMD SIZErecho-e REIN*MODE MSND*REST XCWD HELP PWD MDTMrecho-
6、e QUIT RETR MSOM*RNFR LIST NOOP XPWDrecho-e 214 Direct comments to ftp$domain.r;USER*)个性化引擎n为什么需要个性化引擎?不同的操作系统有不同的网络协议栈行为 攻击者通常会运行指纹识别工具,如Xprobe和Nmap获得目标系统的进一步信息 个性化引擎使得虚拟蜜罐看起来像真实的目标日志功能nHoneyd的日志功能Feb 12 23:06:33 Connection to closed port:udp(210.35.128.1:1978-172.16.85.101:1978)Feb 12 23:23:40 Con
7、nection request:tcp(66.136.92.78:3269-172.16.85.102:25)Feb 12 23:23:40 Connection established:tcp(66.136.92.78:3269-172.16.85.102:25)sh scripts/smtp.shFeb 12 23:24:14 Connection dropped with reset:tcp(66.136.92.78:3269-172.16.85.102:25)Feb 12 23:34:53 Killing attempted connection:tcp(216.237.78.227:
8、3297-172.16.85.102:80)Wed Feb 12 23:23:40 UTC 2003:SMTP started from Port EHLO Honeyd的应用n反蠕虫 Snipe Blaster:add default tcp port 4444/bin/sh scripts/strikeback.sh$ipsrc蜜罐技术概述蜜罐技术的发展历程n蜜罐(Honeypot)物理蜜罐 虚拟蜜罐工具:DTK,Honeyd 专用蜜罐工具:mwcollect,nepenthes蜜场蜜罐技术研究热点n虚拟蜜罐工具休息、提问时间10分钟Gen 3 蜜网技术什么是蜜网技术?n实质上是一种研究型
9、、高交互型的蜜罐技术n一个体系框架虚拟蜜网n在一台机器上部署蜜网的解决方案 VMware&User Mode Linux蜜网项目组n非赢利性研究机构n目标 To learn the tools,tactics,and motives of the blackhat community and share these lessons learned蜜网技术的发展历程 Gen I 蜜网技术:概念验证nEd Balas,Indiana UniversityGen 3 蜜网技术蜜网的体系框架蜜网技术核心需求n数据控制机制 防止蜜网被黑客/恶意软件利用攻击第三方Gen 3 蜜网技术数据控制攻击数据包过滤
10、nSnort_inline:NIPSIPTABLESIP_QUEUESNORT_INLINEIP_QUEUEIPTABLESPacket FlowNETWORKNETWORKiptables-A FORWARD-i$LAN_IFACE-m state -state RELATED,ESTABLISHED-j QUEUE数据控制机制图示IPTableseth0Snort_inlineIPTableseth1SebekHoneyWall蜜罐主机Sebek蜜罐主机SwatchIPTables日志Snort报警信息eth2管理员对攻击者隐蔽丢弃修改无效化向外已知攻击方法网络连接数限制扫描、DoSEma
11、il报警Gen 3 蜜网技术数据捕获机制n快数据通道数据捕获机制体系结构图Gen 3 蜜网数据模型sensorPKsensor_id state name country_codeprocessPKsensor_idPKprocess_id src_ip pidosPKsensor_idPKos_id genre detailsys_socketPKsensor_idPKsys_socket_idFK1process_idFK2argus_id call typeargusPKsensor_idPKargus_id ip_proto local src_ip dst_ip src_port d
展开阅读全文