2011 年 1 月 1 日
第 34 卷第 1 期
现代电予技术
Modern Electronics Technique
Vol. 34 No. 1
基于暗网的早期检测技术在专用网络中的应用
侯奉含白小布中2
(l.河南工业职业技术学院汁算机工程系,河南南阳 473009; 2. 中国人民解放军 95865 部队 北京 102218)
摘 要:为了早期检测网络蠕虫,设计实现了一个基于暗网的可视化蠕虫早期检测系统,并在某专用网络中进行了对比
实验。结采显示,该系统在专用网络中比传统入侵检测系统能更早发现蠕虫等网络攻击,且时间提前量十分可观,说明基于
暗网的早期检测技术在专用网络中有良好的应用前景。
关键词:暗网;蠕虫;早期检测;专用网络;可视化
中图分类号 :TN915-34 文献标识码 :A 文章编号: 1004-3 73X( 2011) 01-0110-02
Application of Darknet-based Previous Detection Technique in Private Network
HOU Feng-han l , BAI Xiao-chong2
(1. Department of Computer Engineering , Henan Polytechnic Institute , Nanyang 473009 , China; 2. Uint 95865 of PLA , Beijing 102218 , China)
Abstract: A visualization detection system based on the darknet was designed to detect network worms earlier. A contrast
experiment was performed in a private network. The results show that the darknet-based system can detect the network attack
launched by network worms much earlier than traditional IDS in private networks. It indicates that the darknet-based detection
technique has a good application prospect in private networks.
Keywords: darknet; network worm; early detection; private network; visualization
暗网检测技术通过分析流向网络中未用 IP 地址段
的数据来检测蠕虫、黑客扫描、DoS 攻击等网络攻击行
为,具有很高的准确性。银行、铁路、军队等同国际互联
网隔离的专用网络中存在大量未用 IP 地址段,应用暗
网检测技术具有先天优势L1-2J 本文实现了一个基于暗
网的可视化蠕虫检测系统山,并应用于专用网络。
1 晴网的慨念和相关研究
网络中的未用 IP 地址段被称作暗网 (darknet) 、黑
洞网络 (black hole) [12 , 45二等,其中不应该有合法流量,
而蠕虫、黑客、DoS 攻击和错误配置等会产生流向暗网
的流量,因此从中可以发现攻击。在暗网研究方面,主
要有 Network Telescope 项目组川和 Internet Motion
Sensor 项目组川等。文献[4-9J介绍了不同的暗网检测
系统井进行分析,但这些研究都是在因特网中进行的且
大部分采用仿真方法 o
2 可视化检测系统
2. 1 主要忠想
建立分别以这三个值为特征维度的三维直角坐标系,然
后将每一个 IP 数据包按照三个首部字段在该三维坐标
系中描绘一个点,如图 l 所示。从图中可以发现一些明
显、有规律的图形。这些特征图形表示端口扫描
(portscan) 、主机扫描 (hostscan) 和拒绝服务 (DoS) 等
各种攻击。根据这个特点将网络攻击从全部数据流中
区分出来,进而在三维坐标系中将其表现出来,达到直
观的可视化效果。
系统采用了一种可视化检测方法出。首先提取 IP 图 1 数据包按三个首部字段显示
数据包中的三个首部字段:源 IP 地址(用 Is 表示) ,目 2. 2 系统简介
的 IP 地址(用 Id 来表示) ,目的端口号(用 Pd 来表示)。 系统主界面由 4 个界面组成,如图 2 所示[3J 攻击
坐标图在三维坐标系和 3 个二维截面坐标系中实时显
收稿曰:胡 :2010-08-10 示当前攻击。攻击记录查询界面根据用户输入的查询
第 1 期 (吴奉舍等:墓于暗网的早期植测技术在专用网络中的应用 111
条件以表格形式显示历史记录信息。攻击记录统计界
面则根据用户输入的查询条件和设置用柱图、饼图、折
线图三种形式显示历史记录报表。记录坐标图则根据
用户输入的查询条件在三维坐标系和 3 个二维截面坐
标系中显示历史政击记录图形。系统还具有根据包内
容过滤的规则设置、阔值设置和数据包离线分析功能,
方便用户操作。
3
3. 1
实际网络实验
实验环境
该专用网络技术架构同因特网一样,但整个网络与
某中心入侵检测革统
1 月 12 日 19:02
1 月 12 日 19:45
1 月 13 日 04:31
1 月 13 日 14:01
1 月 13 日 22:14
1 月 14 日 12:59
1 月 15 日 17:19
2 月 28 日 14:02
2 月 28 日 15:22
2 月 28 日 20:03
3 月 20 日 08:28
3 月 21 日 13:39
3 月 21 日 14:43
3 月 21 日 15:55
3 月 21 日 17:27
可视化检测系统
1 月 12 日 18 , 07
1 月 12 日 18 , 19
1 月 12 日 18:33
1 月 12 日 18:07
1 月 12 日 18:07
1 月 12 日 18:07
1 月 12 日 18:07
2 月 26 日 09:33
2 月 26 日 18 :1 5
2 月 26 日 09:36
3 月 20 日 08:23
3 月 20 日 13:59
3 月 21 日 15:19
3 月 19 日 18 :1 1
3 月 21 日 14:35
图 2
表 1
因特网完全隔离。网管中心能够将全部核心路由器的
网络流量通过镜像方式汇聚导人该网管中心配置的入
侵检测系统。实验时将暗网流量导人可视化检测系统。
实验在不同时间进行了三次,之后对网管中心的入侵检
测系统和本系统的检测结果进行了比对。
实验结果
实验结果如表 1 所示(出于隐私需要,隐藏 IP 地址
的部分宇段)。可以看出,除了 1 条记录外,其他记录都
表明本系统能够比中心现用的入侵检测系统更早地检
测出攻击。最早的早了 58 个多小时,大约 3 天。对于
大规模传播的蠕虫来说,这么早的检测具有重要意义。
在南疆霄番自翩翩翩翩际.-~--【-阴可F啊.'- 忑← 】斗'懵叩~阴阳咿『卢-
一世………1可吁一……" ,,--"'"
…
陆 一一
现由
冒阻}
遭 跚跚脯'昏
'告…e捧一白
藩:一
系统界面
实验结果
时间提前量
55 分
1 小时 26 分
9 小时 58 分
19 小时 54 分
28 小时 07 分
42 小时 52 分
71 小时 12 分
52 小时 29 分
45 小时 07 分
58 小时 27 分
5 分
23 小时 40 分
-36 分
45 小时 44 分
2 小时 52 分
--'.",--,可
,,0-叶飞「
士 ~亨啕甸~-
'''''"气哩~田"唾寸于士丁
售l
品售璋罩黯民……山叫叫牛牛一咱一--<-叫咱问啕叫崎叫
源地址
XXX. xxx. 64. 77
xxx. . 189
xxx. . 167
xxx. . 10
xxx.
xxx. xxx. 49. 215
XXX.
XXX. xxx. 34. 62
xxx. . 18
xxx.
xxx. . 153
XXX.
xxx.
XXX. xxx. 32. 11
XXX. xxx. 30. 182
唰礁 --J咽;.-....,'"勘~宅"
贺!!!'L"‘卢萨哈海
问4咽宅i扇,-卢茎·
.'f'.ι~~".~~~'~"-"
俨~.~芒惧r吨←、王·
跚跚盼 气
'叫一
m
呻
幢酬腼 •
一~暗酣阳帽刚…e阳也四"
'电' 飞想赠甸…
"""....Q--"'- ,-,-
攻击类型
冲击波
尼姆亚
震荡波
震荡波
震荡波
冲击波
冲击波
冲击波
震荡波
震荡波
冲击波
冲击波
冲击波
冲击波
冲击波
(下转第 114 页)
114 现代电子技术 2011 牢第 34 卷
息初始化 RSA 对象
//将被解密数据转换为字节数组
/ /RSACryptoServiceProvider 对象的 Encrypt 方法使用
RSA 方法来解密数据
RSACryptoServieeProvider rsa new _ RSACryptoServi
ceProvider() ;
rsa. FromXmlString(sPrivateKey) ;
byte[ J byteEn = rsa. Enerypt (Encodi吨 UTF8. GetBytes
(飞") • false) ;
3 结语
本文基于 C飞 NET 平台提出了一种 SOAP 加密
的方案。在该 SOAP 加密过程中,使用 RSA 与 AES
两种算法,把非对称加密的安全性和对称加密的快速性
结合起来使用,在保留了各自的长处的同时,实现了在
整个数据传输过程中,通过非对称加密在不安全的区域
安全地传输了用于对称加密的密钥,从而有效保证了
SOAP 消息的安全传输。 RSA 与 AES 的结合,既保证
了数据传输的良好安全性,同时又提高了处理效率,具
有强大的可执行性。
参号文献
[lJ 柴晓路,梁字奇. Web Services 技术、架构与应用[M]. 北京:
电子工业出版社, 2003.
[2J Microsoft. Microsoft federated security and identity roadmap
[EB/OL]. [2002-06-06]. . com/li
brary / default. asp? url = library / en-us/ dnwebsrv /htmI/ ws-
federate. asp.
[3J 顾宁,刘家茂,柴晓路,等. Web Services 原理与研发实践
[M]. 北京:机械工业出版社, 2006.
[4J 车葵,牛晓太,邢书涛.XML 加密方法的研究与实现[J].计
算机工程与设计, 2008 , 29(20) :5180-5183.
[5J 叶晓彤.基于 DOM 的 XML 部分加密传输的 C++ 实现[J].
计算机应用与软件, 2004 , 21 (11) :111-113.
[6J 佟晓绍,王若,杜字,等.基于软件安全混合加密技术的研究
[J].计算机工程, 2004 , 30(23):98-100.
[7] JAMSA Kris. . NET Web 服务解决方案应用编程[M]. 袁
然,邹丰义,译.北京:电子工业出版社, 2003.
[8J 李文胜.基于 RSA 算法与对称加密算法的安全通信系统的
设计[JJ.计算机安全, 2008(6) :41-43.
[9J 司义新.NET 框架下 RSA 算法的研究与实现[J].仪器仪表
用户, 2008(曰 :100-10 1.
[10J 黄俊.基于 RSA 算法的注册码软件加密保护[J].计算机应
用, 2005 , 25(9):2080-2082 , 2085.
[l1 J 王颐坤,陈松涛.一种 AES 密码算法的硬件实现[J].现代
电子技术, 2010 , 33 (1 6) : 10-13.
[1 2J 梅林,梅申信.基于 RSA 的电子商务信息加密技术研究
[J].现代电子技术, 2006 , 29(13):72-73 , 80.
作者简介:苏金芝 女, 1971 年出生,辽宁北镇人,副教授,硕士学位。研究方向为计算机应用。
李志式 男, 1970 年出生,河北丰润人,工程师,实验师,硕士学位。研究方向为工业过程的先进控制。
-O?--O?--O?--O?--O?-~-O?-击7击?--O?--O?--O?--O?--O?-击7击?--O?--O?-辛/"~~::>:r击:;>--O?--O?--O?-击:;>--O?--O?--O?--O?--O?--O?--O?--O?-之己y凸?品?岳〉击:;>--O?--O?-吾:;>--O?--O?--O?-~~-O?-
(上接第 111 页)
4 结语
设计实现了一个基于暗网的早期检测系统,实验表
明该系统能够对蠕虫实施早期检测,说明基于暗网的检
测技术在专用网络中有良好的应用前景,可以在银行、
铁路、军队等系统的专用网络中发挥巨大作用。
参考文献
[lJ 白小财.基于暗网的网络蠕虫早期检测 [C]. 中国电子学会
第十二届全国青年学术年会, 2006.
[2J 薛卫娟,侯奉含,白小狲.基于暗网的蠕虫检测系统的性能
[J].解放军理工大学学报:自然科学版, 2009(3) :273-277.
[3J 白小刑,伏飞,齐望东.网络攻击实时可视化检测系统 [C].
第三届全国网络对抗学术年会, 2006.
[4J BAILEY Michael, COOKE Evan. J AHA"ILAN Farnam ,
et al. Practical darknet measurement [CJ/ / 2006 Conference
on Information Sciences and Systems (CISS). Princeton , ;\IJ ,
USA: CISS , 2006: 22-24.
[5J MOORE David , SHANNON Colleen , VOELKER Geoffrey
M , et al. Network telescopes CS2004-0795 [R]. San
Diego , USA: University of California , 2004.
[6J ;\IAZARIO Jose. Defense and detection strategies against in
ternet worms [M]. Boston London: Artech House , 2004.
[7] SI;\IGH S , ESTAN C , VARGHESE G , et al. Automated
worm fingerprinting [CJ/ / Proceedings of 2004 OSDI. San
Francisco , CA , USA: osm , 2004: 45-60.
[8J ZOU C , GAO L , GONG W , et al. Monitori吨 and early
warning for Internet worms [C丁/ / Proceedings of the 10th
AC-M Conference on Computer and Communications
Secur即. Washington DC , USA: [s. n. J , 2003: 27-3 1.
[9J BAILEY Michael , COOKE Evan , JAHANLAN Farnam.
et al. Data reduction for the scalable automated analysisof
distributed darknet traffic [CJ/ / 2005 Internet Measure
ment Conference (IMC). Berkeley. California , USA:
IMC , 2005 , 19-21.
作者简介:侯奉含 女, 1983 年出生,河南南阳人,助教,硕士。主要研究领域为网络安全、协议分析、分布式系统 o
白小蜀中 男, 1983 年出生,河南南阳人,工程师,硕士。主要研究领域为网络安全、协议分析、无线传感器网络。