Snort入侵检测系统的改进.pdfVIP

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Snort入侵检测系统的改进.pdf

西 安 工 程 科 技 学 院 学 报 Journal of Xi’an University of Engineering Science and Technology 第21卷第6期(总88期) 2007年12月 Vo1.21,No.6(Sum No.88) 文章编号:1671—850X(2007)06—0859—05 Snort入侵检测系统的改进 赵 旭 。,王长山 (1.西安电子科技大学计算机学院,陕西西安710071;2.西安工程大学计算机学院,陕西西安710048) 摘要:分析了Snort的工作原理.提出将网络流量中多媒体数据分离出来并对其进行专门处理的 方法来提高Snort的检测效率.对多媒体数据包设计了放行和按媒体类型进行相应检测的2种 处理方法,这2种方法均可以通过输入具体参数并针对双向或者单向数据流进行处理.实验证 明,采用这2种方法能够降低Snort运行中的丢包率,而完备性较修改前没有降低. 关键词:入侵检测;Snort;多媒体 中图分类号:TP 393.08 文献标识码:A 0 引 言 近年来,随着全球信息化进程的加快,人们在享受网络带来的资源共享及信息交流方便快捷的同时, 也不得不面对越来越多的来自网上的恶意攻击,所以,网络安全作为一个严肃的问题呈现在人们面前.入 侵检测技术作为一种积极主动的防御手段,已成为当今网络安全体系的重要组成部分. Snort是一个基于Libcap库的数据包嗅探器并可以作为一个轻量级的网络入侵检测系统.Snort可 以运行在多种操作系统平台上(如Unix/Linux/Windows等),和很多商业产品相比,它对操作系统的依 赖性比较低,并且对系统影响最小,而且用户可以根据自己的需要调整检测策略 ].目前大多数针对 Snort的研究都是设法提高它的运行效率,具体方法可分为改进模式匹配算法[ 和优化规则链表 。].本 文从传输的数据类型入手,提出一种识别网络流量中多媒体数据并将其单独处理的方法来提高Snort的 检测效率. 1 Snort的工作原理 Snort对每一种入侵行为,都提炼出它的特征值并按照规范写成检验规则,例如:alert tcp any any一 192.168.1.0/24 l11(content:\‘‘I OO O1 86 a5I”\;msg:\‘‘mountd access\”;)表示:如果有从任意地址任 意端口号发往192.168.1.1~192.168.1.255地址块的l11端IZl的数据包,而且数据包的负载部分含有I OO O1 86 a5 I信息,那么对这个数据包报警,报警信息是“mountd access”.Snort目前有2 000多条规则,这 些规则形成一个规则数据库. Snort启动后,完成初始化工作,对用户输入的命令进行解释,读入系统的规则数据库,将所有规则用 一 个三维链表来存储.然后,Snort通过Libpcap库函数从网络中循环抓取数据包,对每个数据包都调用数 据包解析函数,根据数据包的类型和所处的网络层次进行协议解析.数据包解析过程完成后,就会启动检 测引擎,将解析好的数据包和三维规则链表进行逐一的匹配.如果发现某个数据包与某条规则匹配成功, 收稿日期:2006—12—21 通讯作者:赵旭(1978一),男,陕西省西安市人.西安工程大学讲师,西安电子科技大学硕士生.E-mail:ztt918zx@sohu. COm 86O 西 安 工 程 科 技 学 院 学 报 第21卷 则认为该入侵行为成立 ],检测引擎将分析结果送到告警/日志模块,由报警模块向控制台产生告警信息, 日志模块向系统文件或用户指定的文件中写入日志记录,记录捕获的数据.然后结束一个数据包的处理过 程,再抓取下一个数据包进行匹配;如果没有与数据包匹配成功的规则,则认为该数据包正常,直接返回, 抓取下一个数据包进行处理. 2 在snort中增加对多媒体数据的识别功能 (1) 对网络流量中多媒体数据所占比例的分析 使用网络流量捕获软件Ethereal对西安工程大学 计算机学院某自由上机机房的网络流量进行分析,经过在不同时间段的3次

文档评论(0)

yingzhiguo + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:5243141323000000

1亿VIP精品文档

相关文档