预览加载中,请您耐心等待几秒...
1/4
2/4
3/4
4/4

在线预览结束,喜欢就下载吧,查找使用更方便

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

应用层DDOS攻击检测技术研究 熊俊 (湖南警察学院湖南长沙410138) 【摘要】随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂 性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层 DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表 现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。 【关键词】DDOS;应用层;聚类;异常检测 XiongJun (HunanPoliceAcademyHunanChangsha410138) 0引言 根据世界著名网络安全公司ArborNetworks在 2011年发布的安全报告显示,分布式拒绝服务攻击是运 营商、服务提供商以及密切依赖网络的企业最大的威 胁。国内的网络安全公司—绿盟科技2011年发布的 网络安全回顾指出,目前网络攻击者逐渐将目标聚集到 实施破坏和信息窃取上来,而实施破坏的主要途径就是 针对网络空间发动DDoS攻击。国家互联网应急中心 CNCERT在2011发布的安全态势综述中指出,DDoS攻 击仍然呈频率高、规模大等特点,我国日均发生流量大 于1G的DDoS攻击事件达365起。大多数攻击针对网 站如政府网站、游戏服务器以及DNS服务器,造成受害 者损失大量收入,对DNS服务器的攻击会导致大片地  区互联网用户不能使用网络服务,典型案例如2009年 暴风事件,导致江西、河北等9个省市大量用户遭遇上 网故障。安全公司卡巴斯基发布的2011下半年安全监 控报告中指出,http类型的DDoS攻击占据了所有的 DDoS攻击类型的80%,可见应用层DDoS危害之大。 DDoS攻击最早开始于1996年,2002年开始在国 内出现,2003年便初具规模。DDoS攻击发展趋势为从 低层协议向高层协议发展,传统DDoS攻击利用协议漏 洞或者洪水攻击等对受害者发起攻击,如网络层Nuke 攻击利用发送畸形的ICMP数据包使得受害者当机,网 络层泪滴攻击利用发送重叠的IP分片使得目标主机 TCP/IP协议栈崩溃而拒绝服务。UDPFlood、TCPFlood 等传输层的洪水攻击利用发送超出受害者服务能力的 大量数据包,消耗掉受害者的网络带宽、CPU处理能力、 内存、网络连接等有限的资源从而使受害者主机拒绝服 务。随着广大学者、安全公司对传统的DDoS攻击进行 深入的研究,目前低层的DDoS攻击检测已趋成熟,并 且有很多的专门检测DDoS攻击的产品,能较有效地检 测这些低层的攻击。网络攻击者为了躲避检测,并让 DDoS攻击具有更大的破坏力,逐渐将攻击转移到应用 层。 应用层DDoS攻击和传统的低层DDoS攻击有较 大不同,首先,应用层DDoS攻击数据包在数据包格式 上和正常用户的数据包格式完全相同,没有畸形包、异 常的字段值,这使得从特征匹配的检测算法宣告失效, 因为攻击包和正常包在格式上是相同的。其次,应用层 DDoS攻击由于和服务器要建立TCP连接,因此采用的 都是真实IP地址。另外,由于应用层协议更加复杂,如 http协议,一条请求语句可能会耗费服务器大量的数据 库查找操作,耗费大量资源,因此,应用层DDoS攻击可 以只利用很低速率的攻击流,就耗尽受害者主机,使得 主机宕机,而防火墙等安全产品却根本检测不到攻击, 典型攻击如近几年盛行的CC攻击。这些新特性使得应 用层的DDoS攻击危害更大,且更加难以检测。学者和 网络安全公司针对应用层的DDoS攻击已经有了一些 研究,但尚无比较有效、成熟的检测方法。 1应用层流量特征 1.1正常用户访问特征 正常用户访问网站一般为如下过程,首先进入网站 主页,然后在主页浏览一段时间,阅读相关的内容,发现 感兴趣的内容,点击链接,进入下一个页面。然后阅读下 一个页面,并在该页面驻留一段时间。阅读完该页面后, 用户可以直接关闭该页面,或者点击相关链接继续访问 其他页面,或者是回退到前一页面或者返回到主页。 >请求时间间隔的研究 由于不同的用户感兴趣的内容不一样,因此不同的 用户在一段时间如10分钟内浏览过的页面也不同,另 外,不同用户由于阅读习惯、关注点不同,导致不同的用 户在不同的页面上停留的时间不同。文献[8]中有如图1 直观的展示。 对网站记录日志文件,包括EPA-HTTP日志(一个 访问量较大的网站1995年8月29日全天的日志记 录)、SDSC-HTTP(另一个网站在1995年8月22日全天 的访问记录日志)、NASA(美国国家宇航局在弗罗里达 的数据空间网站的2个月的日志记录)、ClarkNet-HTTP (一