版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、基于Honeynet的網(wǎng)絡(luò)預(yù)警的研究與實現(xiàn)目的:實現(xiàn)對特定攻擊和威脅方式的預(yù)警 如攻擊掃描,SYN FLOOD方式的拒絕服務(wù)攻擊,另外動態(tài)展示網(wǎng)絡(luò)拓撲結(jié)構(gòu)和流量及預(yù)警信息第一部分 Win32下的Honeynet環(huán)境部署:使用的部分軟硬件:VMwave 5.5ROO-CDROM 1.4windowsXP SP1(用于蜜罐機)windowsXP SP3(用于宿主機)Linux Redhat 8100M單網(wǎng)卡2G內(nèi)存Sebek 3.XX-sacn 3.3SecureCRT 5.1.3MySQL GUI Tools 5.0拓撲圖為這個:1-1虛擬蜜網(wǎng)網(wǎng)關(guān)機(Honeywall)搭建與配置:下面是與狩獵
2、女神中國項目組文檔寫得不一樣,在Roo1.4和VM5.5以上版本中,磁盤適配器注意選擇LSI SCSI模式,注意需要輸入完整路徑名:為網(wǎng)關(guān)虛擬機添加兩塊網(wǎng)卡,一塊Host-only模式,一塊橋接模式:因為宿主機只有一塊物理網(wǎng)卡,所以需要在一塊網(wǎng)卡上綁定兩個IP:載入ROO-CDROM的ISO文件,啟動虛擬機后自動引導(dǎo)回車開始自動安裝.安裝完成后,進入系統(tǒng):默認賬號密碼是roo / honey ,然后使用su - 指令提示權(quán)限,默認密碼還是honey :設(shè)置蜜罐網(wǎng)絡(luò)(honeypot IP Address)設(shè)置蜜罐網(wǎng)段(LAN CIDR Prefix ):設(shè)置蜜網(wǎng)網(wǎng)關(guān):Honeywall con
3、figuration - Remote management 設(shè)置遠程管理IP (Management IP):設(shè)置管理網(wǎng)段掩碼:(Management netmask):設(shè)置管理網(wǎng)段網(wǎng)關(guān):(Management gateway):Sebek配置:Honeywall configuration - Sebek:1-2蜜罐機(honeypot)的安裝與配置.:1,正常步驟安裝蜜罐虛擬機2,正常步驟安裝系統(tǒng),如XP, Linux3,將XP的IP的設(shè)置為114,將Linux的IP設(shè)置成為105,在蜜罐機上開放IIS,MySQL,telnet,網(wǎng)絡(luò)打印機等服
4、務(wù).另外,宿主機上VM自動生成的兩個連接,叫什么Vnet1和 Vnet8的,不用設(shè)置,本來怎樣就怎樣1-3關(guān)于數(shù)據(jù)的收集1,sebek安裝與使用下載地址:/sebek/在蜜罐機winxp中安裝sebek的客戶端Sebek-Win32-3.0.4利用共享文件夾將安裝包拷進蜜罐機,執(zhí)行setup.exe然后運行Configuration Wizard配置sebek客戶端:注意:需要填寫蜜網(wǎng)網(wǎng)關(guān)機Honeywall的Sebek通信口的mac地址,在本實驗中為eth2,在honeywall中使用ifconfig eth2命令可獲得可以使用ifco
5、nfig eth0 xxx.xxx.xxx.xxx指令給eth0和eth1口也配上Ip ,不配也沒什么關(guān)系注意:下面的Magic號可以手動輸入,可以自動生成,但是在所有蜜罐機上此號必須相同,建議把目的IP地址也寫上,這里就是eth2口的ip地址。1-3平臺測試 然后可以用X-scan進行攻擊測試了,順便可以測試下Walleye和SSH登陸管理接口是否工作正常:需要注意的是:(我就是卡在這個問題這里好久) ROO引進了一個新的格式處理工具Hflow,,將ebek 捕獲到的結(jié)果、IDS 的報警信息、p0f 的系統(tǒng)識別結(jié)果、NIPS 的輸出結(jié)果、Argus 的分析結(jié)果統(tǒng)一格式化處理,然后放入MySQ
6、L數(shù)據(jù)庫。根據(jù)蜜網(wǎng)中國組的回信,得知Hflow進程可能會不穩(wěn)定掛起,導(dǎo)致網(wǎng)絡(luò)流數(shù)據(jù)無法解析進入mysql數(shù)據(jù)庫。后果就是在walleye上看不到任何流量變化.解決辦法是在登陸honeywall后切換到root用戶,運行/etc/rc.d/init.d/hflow restart 重啟該服務(wù)同樣Roo 提供的sebek 是3.x 版本,該版本與2.x 版本并不兼容,因此,在安裝蜜罐時,也必須安裝sebek 3.x 客戶端。由于防火墻在記錄sebek 時以sebek 服務(wù)器的地址進行判斷,所以建議在蜜罐的 sebek 客戶端文件 sbk_install.sh 設(shè)置sebek 的服務(wù)器IP 地址,雖
7、然沒有該IP 地址也可以工作。有時也會出現(xiàn) sebek服務(wù)器啟動出錯,像上面的 hflow問題一樣,運行 /etc/rc.d/init.d/sebekd restart 重啟該服務(wù)。 開始測試:使用SecureCRT登陸到honeywall的管理口登陸正常:使用X-scan掃描主機:使用登陸WEB管理界面Walleye:首次登陸后,系統(tǒng)會要求加固密碼,必須達到以下要求:超過8位,數(shù)字,大小寫字母,特殊符號全都要有。C登陸正常,顯示剛才的掃描攻擊數(shù)據(jù):第二部分 連接Honeywall數(shù)據(jù)庫我們的設(shè)想是從遠端獲取蜜網(wǎng)網(wǎng)關(guān)截獲的數(shù)據(jù),利用VC
8、編程實現(xiàn)預(yù)警界面,因此首先必須連接上網(wǎng)關(guān)內(nèi)的MySQL數(shù)據(jù)庫,因為honeywall的特殊性,這一步驟的操作與普通的數(shù)據(jù)庫連接復(fù)雜。Roo起的是safe-mysqld,只允許local訪問 你可以在roo本地登錄,并使用mysql u roo phoney登錄如果需要遠程訪問mysql,則需要重新配置mysqld的配置文件,并設(shè)置特定用戶的遠程位置登錄權(quán)限并確保在roo管理口的開放端口中包含3306(IPTabels防火墻會阻斷未許可的端口流量)我們現(xiàn)在添加一個可以在任何主機上登錄并擁有查詢刪除更新權(quán)限的賬號test密碼也是test,當(dāng)然這是有安全隱患的,建議選定一個較為復(fù)雜的賬號名和密碼。修
9、改sql配置文件,在honeywall命令行下執(zhí)行下面命令Cd /etc/ Vi f-將其修改成如下:添加3306端口到honeywall的允許口:Honeywall configuration -> Remote Management -> Allowed Inbound Tcp 中添加3306到這里有好多問題,還是連接不上,與honeyCN討論組的成員討論了幾天得出的結(jié)果是好像光在Honeywall configuration里添加3306端口還不夠,iptables防火墻還是會阻止。mysqladmin -u roo -p shutdown 停掉SQL進程/etc/rc.d/
10、init.d/mysqldstart 啟動sql進程使用netstat -na |grep 3306指令查看3306端口是否開啟,例如:至于如何解除iptables對3306口的阻止,使用下面指令/sbin/iptables IINPUT p tcp -dport 3306 j ACCEPT另外根據(jù)討論組成員的建議,還修改了下面的內(nèi)容之前的f內(nèi)容修正為:mysqldskip-name-resolvedatadir=/var/lib/mysqlsocket=/var/lib/mysql/mysql.sockset-variable=key_buffer_size=256Mset-variable
11、=table_cache=256set-variable=sort_buffer=128Mmysql.serveruser=mysqlbasedir=/var/libmysqld_safelog-error=/var/log/mysqld.logpid-file=/var/run/mysqld/mysqld.pid對MySQL數(shù)據(jù)庫中db表進行修改,操作如下:使用roo賬號登陸MySQLuse mysql;update user set grant_priv = 'Y' where user = 'roo' and host = 'localhost
12、39;flush privileges;另外需要注意的是,啟動honeywall后可能需要重啟下mysql服務(wù)才能正常打開3306端口測試是否能連接上遠端數(shù)據(jù)庫,可以使用MySQL GUI Tools 5.0測試連接:第三部分 MySQL數(shù)據(jù)的分析我們主要對其Hflow數(shù)據(jù)庫進行操作,主要分析其中的flow表,和IDS表。Flow表記錄流量相關(guān)信息,IDS記錄入侵檢測系統(tǒng)相關(guān)數(shù)據(jù)。Flow表的表結(jié)構(gòu)為:sensor_id, flow_id, src_ip, dst_ip, src_port, dst_port, ip_proto, iface_in, marker_flags, src_sta
13、rt_sec, src_start_msec, src_end_sec, src_end_msec, src_packets, src_bytes, src_ip_flags, src_tcp_flags, src_icmp_packets, src_icmp_seen, dst_start_sec, dst_start_msec, dst_end_sec, dst_end_msec, dst_packets, dst_bytes, dst_ip_flags, dst_tcp_flags, dst_icmp_packets, dst_icmp_seen, client_os_id, serve
14、r_os_id, is_local其中src_ip, dst_ip保存的為源目的IP地址的十進制表示,轉(zhuǎn)化為二進制后,按每8位拆分可還原為正常的ip號IDS表的表結(jié)構(gòu)為:ids_id, sensor_id, sig_id, flow_id, sec, usec, priority, sig_rev, sig_gen, classification, type, to_be_deletedIDS_SIG表的表結(jié)構(gòu)為,該表估計用于描述IDS防御動作ids_sig_gen, ids_sig_id, sensor_id, sig_name, reference-監(jiān)控模塊圖:與文禮的數(shù)據(jù)接口:一條基本的
15、預(yù)警信息應(yīng)該包括信息編號,檢測單元號,事件號,發(fā)生時間,源目的IP及端口號,于是設(shè)計以下八元組:Alert(alert_id, detector_id, event_id, time, source_ip, dest_ip, source_port, dest_port)create database alertinf;Use alertinf;CREATE TABLE Alert(alert_id INT UNSIGNED NOT NULL AUTO_INCREMENT,detector_id INT NOT NULL default '0',event_id INT NOT NULL default '0',source_ip INT(10) UNSIGNED NOT NULL DEFAULT '0',dest_ip INT(10) UNSIGNED NOT NULL DEFAULT '0',source_port INT NOT NULL default '0',dest_port I
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024年小熊不刷牙教案
- 2025年變壓器安裝與電力系統(tǒng)穩(wěn)定性分析服務(wù)合同3篇
- 2024年度礦山復(fù)墾土石方運輸及生態(tài)恢復(fù)合同3篇
- 2024版建筑工程標(biāo)準施工合同
- 2024版戶外廣告工程承攬協(xié)議細則版B版
- 2024版代持股協(xié)議書(半導(dǎo)體產(chǎn)業(yè))3篇
- 2024高鐵車站廣告投放代理合同
- 2024版場地空地租賃合同書
- 2024配套人民幣個人信用貸款合同3篇
- 2025年度健身房場地租賃及會員服務(wù)協(xié)議3篇
- 完整版:美制螺紋尺寸對照表(牙數(shù)、牙高、螺距、小徑、中徑外徑、鉆孔)
- TCI 373-2024 中老年人免散瞳眼底疾病篩查規(guī)范
- 2024四川太陽能輻射量數(shù)據(jù)
- 石油鉆采專用設(shè)備制造考核試卷
- 法人變更股權(quán)轉(zhuǎn)讓協(xié)議書(2024版)
- 研究生中期考核匯報模板幻燈片
- AQ/T 2061-2018 金屬非金屬地下礦山防治水安全技術(shù)規(guī)范(正式版)
- 培訓(xùn)機構(gòu)與學(xué)校合作協(xié)議書范本
- 留置導(dǎo)尿法操作評分標(biāo)準
- 2024年高考數(shù)學(xué)經(jīng)典解答題-立體幾何專項復(fù)習(xí)17題(附答案)
- 麻醉管理-血氣分析在手術(shù)中的應(yīng)用
評論
0/150
提交評論