Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo

Transkript

Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo
Is Early Warning of an Imminent
Worm Epidemic Possible?
Hyundo Park, Hyogon Kim a Heejo
Lee
IEEE Network
September/October 2009
Vlastimil Košař
Brno University of Technology, Faculty of Information Technology
Božetěchova 2, 612 00 Brno, CZ
www.fit.vutbr.cz/∼ikosar
Obsah
3 Detekce anomáliı́
5 Typologie šı́řenı́ internetových červů
6 Hodnost matice
8 Konstrukce matice provozu
9 Maticové operace pro filtrovánı́ provozu
13 Výsledky
17 Závěr
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
2 / 18
Detekce anomáliı́
Taxonomie detekčnı́ch mechanismů
• Náhlý nárůst nových spojenı́.
• Počı́tá se počet pokusů o spojenı́ za jednotku času.
• Sleduje sı́t’ovou aktivitu: Distribuci zdrojových IP adres,
cı́lových IP adres, zdrojových a cı́lových portů, apod.
• Náhlý nárůst počtu selhaných spojenı́.
• Detekuje počet selhaných spojenı́ za jednotku času.
• Analyzuje TCP reset pakety, zprávy ICMP unreachable, TCP
timeouty.
• Náhlý nárůst abnormálnı́ch spojenı́.
• Sleduje počet spojenı́ navázaných bez použitı́ DNS.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
3 / 18
Detekce anomáliı́
Taxonomie detekčnı́ch technik
• Entropie
• Schopné detekovat výrazné změny v sı́t’ovém provozu.
• Nefunguje moc dobře pro útoky s nı́zkou intenzitou na
vytı́žených sı́tı́ch.
• Vizualizace útoku
• Intuitivnı́ zobrazenı́ útoku jako vzor v obraze
• Nefunguje moc dobře pro útoky s nı́zkou intenzitou na
vytı́žených sı́tı́ch.
• Hodnost matice provozu
• Zavádı́ autoři článku
• Zaměřuje se spı́še na vlastnosti provozu útoku (náhodnost,
sekvečnost,...)
• Hodnost matice je extrémně citlivá vůdči náhodnosti matice.
• Dobře funguje i pro útoky s nı́zkou intezitou na vytı́žených
sı́tı́ch.
• Nevyžaduje žádné učenı́.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
4 / 18
Typologie šı́řenı́ internetových červů
Skenovacı́ strategie - nahodilost cı́lové IP adresy
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
5 / 18
Hodnost matice
Vlastnosti
• Extrémně citlivá na náhodnost matice
• Pro matici 256x256 znamená hodnost matice 252
pravděpodobnost náhodné matice přes 99.999%.
• Velmi dobré statistické vlastnosti
Výpočet
• Gausova eliminace
• Hodnost - počet nenulových řádků matice po eliminaci
Pravd’epodobnost náhodnosti matice
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
6 / 18
Vlastnosti z pohledu provozu
Popis
• Útok s náhodným rozloženı́m IP adres - hodnost se prudce
zvyšuje
• Útok se sekvenčnı́m rozloženı́m IP adres - hodnost se
prudce snižuje
• Normálnı́ provoz - hodnost se pohybuje v okolı́ prostředku
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
7 / 18
Konstrukce matice provozu
Konstrukce matice provozu
• U šı́řenı́ internetových červů nás zajı́majı́ cı́lové IP adresy.
• Cı́lové IP adresy je třeba transformovat do matice.
• Adresy rozělı́me na 4 části podle subnetů.
• Předpokládáme binárnı́ matici 256 x 256, mapovánı́ do
matice vypočı́táme podle:
• Toto mapovánı́ zachovává vlastnosti náhodnosti pro
náhodné i sekvenčnı́ skenovánı́.
• Pro jiné útoky je nutné změnit mapovánı́ či použı́t vı́ce
matic.
• Matice je plněna po danou dobu, po nı́ž se plnı́ dalšı́
matice provozu.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
8 / 18
Maticové operace pro filtrovánı́ provozu
Maticové operace pro filtrovánı́ provozu
• Po vytvořenı́ matice provozu je třeba odfiltrovat co nejvı́ce
legitimniho provozu.
• Vzhledem k použitı́ matic jednoduché - maticové operace
na po sobě následujı́cı́ch maticı́ch provozu.
• Bitová operace XOR nad dvěmi po sobě následujı́cı́mi
maticemi odfiltruje většinu legitimnı́ch toků a zachovává
většinu podezřelého provozu.
• Dlouhotrvajı́cı́ legitimnı́ toky je možné odfiltrovat pomocı́
bitové opearce AND nad dvěmi po sobě následujı́cı́mi
maticemi.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
9 / 18
Maticové operace pro filtrovánı́ provozu II.
Maticové operace pro filtrovánı́ provozu II.
• Hodnost matice po filtraci je nižšı́ než původnı́ obsahuje-li
legitimnı́ provoz.
• Hodnost matice po filtraci je vyššı́ než původnı́ obsahuje-li
útok, nebo zahájenı́ velkého počtu legitimnı́ch toků.
• Filtrace je bezestavová.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
10 / 18
Ilustrace filtru
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
11 / 18
Efekt filtru
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
12 / 18
Výsledky
Výsledky
• Jedna instance červa je schopna skenovat v průměru tisı́ce
dalšı́ch počı́tačů za sekundu(př. Slammer přes 4000/s).
• Metoda byla simulována v prostředı́ s 1.000.000 počı́tačů,
monitorováno pomocı́ matic 256x256 a četnost skenovánı́
1000/s a velikost okna konstrukce matice provozu 1s.
• Byla dosažena hodnost matice přes 252 už pro 3%
zranitelných počı́tačů v sı́ti.
• Je-li velikost okna konstrukce matice 10s, pak je i při četnosti
skenovánı́ jen 10 skenů za sekundu červ detekovtelný v
okamžiku infikovánı́ 32% zranitelných počı́tačů.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
13 / 18
Hodnost matice pro reálný provoz
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
14 / 18
Vztah hodnosti matice a počtu infikovaných
počı́tačů
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
15 / 18
Vztah hodnosti matice a různých typů šı́řenı́
červů
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
16 / 18
Závěr
Závěr
• Zaveden mechanismus detekce anomáliı́ založený na
maticı́ch.
• Vysoce účinný algoritmus pro včasné varovánı́ před šı́řenı́m
internetových červů.
• Nezávislý na skenovacı́m algoritmu internetového červa.
• Použitelný i pro jiné útoky na sı́ti.
• Byla dosažena hodnost matice přes 252 už pro 3%
zranitelných počı́tačů v sı́ti.
ANT@FIT VUT v Brně
Is Early Warning of an Imminent Worm Epidemic Possible? Hyundo Park, Hyogon Kim a Heejo Lee IEEE Network September/Octo
17 / 18
A nynı́ diskuze!

Podobné dokumenty

Jak na bezdrátovou síť

Jak na bezdrátovou síť konektoru o ethernetové kontakty "usmažit" WAN port routeru - v telefonním vedení je napětí 60V... Nyní se připojte prohlížečem internetu (Firefox, Opera, IE apod.) na výchozí IP adresu routeru, v ...

Více

ZDE - Katedra speciální geodézie

ZDE - Katedra speciální geodézie Detailnı́ prostorové zaměřenı́ vybraných částı́ podzemnı́ch prostor laserovým skenovacı́m systémem (např. Leica HDS 3000, Surphaser 25HSX) a základnı́ vyhodnocenı́ (vše připojeno do S-J...

Více

Vinný lístek je ZDE - Restaurace Historie

Vinný lístek je ZDE - Restaurace Historie Jakostní víno s přívlastkem pozdní sběr, červené suché. Druh révy: Black Grenache, Carignan. Region: Morava, podoblast Velkopavlovická. Charakter: tmavě granátová barva, příjemná ovocná vůně s tóny...

Více

ke stažení

ke stažení Různé temperamenty v rodině, aneb každý je jiný,rozvoj osobnosti podle zásad Bible Každé dítě je jiné a my také: Většinou pozoruji děti. Jak jsou rozdílné! Každé je jiné. Jedno dítě má maminka v ná...

Více

SENTINEL SuperPro 6.6.0 – NOVINKY A TIPY

SENTINEL SuperPro 6.6.0 – NOVINKY A TIPY Podpora algoritmu AES (Advanced Encryption Standard)

Více

WLA-5000AP

WLA-5000AP The AP is default to 802.11g/b mode, running in 2.4Ghz spectrum. If you want to run it in 802.11a mode, you need to change the settings. The AP can not run in both 802.11a and 802.11g mode simultan...

Více

Technická specifikace připojení zákaznického

Technická specifikace připojení zákaznického protokol vypnout, popř. na hardwarovém switchi odfiltrovat. Storm control Na portech je nakonfigurován storm control. Pokud počet příchozích rámců s cílovou multicast nebo broadcast MAC překročí 10...

Více

Mapové dlaždice - Central European Data Agency, a.s.

Mapové dlaždice - Central European Data Agency, a.s. a využití půdy, lesní plochy, vodstvo, hranice administrativních jednotek a chráněných území. Se zmenšováním měřítka potom dochází k obsahové generalizaci sítě a snižování počtu zobrazovaných zájmo...

Více