投影片 1

Similar documents
投影片 1

SEC-220

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

ch09.PDF

飞鱼星多WAN防火墙路由器用户手册

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在


湖北省政府采购中心

CA Nimsoft Monitor Snap 快速入门指南

翻 墙 问 答 享 受 互 联 网 所 带 来 的 便 利, 以 及 私 隐 保 障, 本 来 就 如 其 他 许 多 天 赋 权 利, 这 已 是 一 个 人 应 该 享 有, 无 分 国 界 和 种 族 很 不 幸, 在 中 国 引 入 互 联 网 不 久, 中 国 就 滥 用 很 多 本 来

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

1 Linux Linux Linux Windows NT Linux Linux UNIX Internet Linux Internet Internet Web Linux 26.3% Web Apache 60% Sendmail Internet Linux ISP/ICP

(UTM???U_935_938_955_958_959 V )


KillTest 质量更高 服务更好 学习资料 半年免费更新服务

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

NetST 2300系列防火墙产品白皮书

Microsoft PowerPoint - 数据通信-ch1.ppt

第3章 计算机网络体系结构

Azure_s

SiteView技术白皮书

附件:技术测评需求

My Net N900 Central Router User Manual

网康科技•互联网控制网关

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

D-link用户手册.doc

QVM330 多阜寬頻路由器

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co

sipxservice SIP sipxservice SIP CDRservice EMSservice... 8 Sip

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

思科可视化网络指数: 年预测与方法

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

INTRODUCTION 1. 简 介 2. 关 于 这 本 指 南 2

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

EPSON

C3_ppt.PDF

政府采购招标文件

C6_ppt.PDF

2015绿盟科技DDoS威胁报告

EPSON

温州市政府分散采购

2

IP505SM_manual_cn.doc

SVN3000逐点答夊集

一、选择题

工程师培训

Chapter #

PPP Intranet Chapter 3 Chapter IaaS PaaS SaaS

SonicWALL TZ SuperMassive (UI) GMS Dell SonicWALL TZ Dell SonicWALL TZ SonicWALL SOHO SonicWALL TZ300 SonicWALL TZ400 SonicWALL TZ500 SonicWALL TZ600

11N 无线宽带路由器

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

ext-web-auth-wlc.pdf

turbomail方案

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

AXIS P7224 Video Encoder Blade – Installation Guide

Microsoft Word - 1-招股说明书.doc

Basic System Administration

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

財金資訊-80期.indd

功 能 和 优 势 业 界 知 名 的 保 修 服 务 - MLD 侦 听 : 将 IPv6 组 播 流 量 转 发 到 合 适 的 接 口 ; 避 免 IPv6 组 播 流 量 泛 洪 网 络 - IPv6 ACL/QoS: 支 持 ACL 和 IPv6 网 络 流 量 QoS - IPv6 就

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

Cisco WebEx Meetings Server 2.6 版常见问题解答

WebST 3.0管理员手册

Secoway SVN3000技术建议书V1

信息安全保障参考文件

EPSON


LTM Management Console

User Group SMTP

产 品 特 点 丰 富 的 安 全 策 略 H3C S2600 系 列 交 换 机 支 持 特 有 的 ARP 入 侵 检 测 功 能, 可 有 效 防 止 黑 客 或 攻 击 者 通 过 ARP 报 文 实 施 日 趋 盛 行 的 ARP 欺 骗 攻 击 支 持 IP Source Guard 特

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

網路安全:理論與實務 第二版

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

06 C H A P T E R 6-1 WWW 6-2 WWW WWW WWW

Chapter 5 TCP/IP Security WANG YANG

VIT-NK700快速安裝手冊

84

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

1

(103?~5???F?????Z)

為民服務不定期考核項目及評分表...附表1

9 Internet 10 Internet

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

Transcription:

網路行為異常偵測 TANET2017 論文 與北區 ASOC 共同發表 1

傳統網路分析之瓶頸與限制 Netflow Layer 2 mac address Level: 無法觀察 無法偵測 broadcast storm, arp spoofing Layer 3 IP Level 無法偵測同網段之網路連線行為無法即時反應網路連線資訊 僅能提供連線 Summary 結果 路由器 Netflow Active Time 預設 30 分鐘 : 一個持續檔案傳輸之連線需 30 分鐘後才會匯出 Summary 傳輸結果資料 無法觀察 TTL(Time to Live) 變化 Layer 4 TCP Level: 有限分析 無法觀察 TCP Sessions TCP retrasmistion Out of order Duplicate ack Layer 7 Application Level: 無法分析 2

傳統網路分析之瓶頸與限制 見樹不見林 : Wireshark 可詳細觀察每個封包所有欄位資訊, 但缺乏整體統計與分析 針對高速網路 10Gbps,100Gbps 側錄有困難 無法針對 Layer7 應用層分析與過濾 filter all Skype traffic is not possible 3

Network Overview based on packet level Wireshark + ntop plugin ntop plugin (sharkfest 2017) Lua script for wireshark (Open Source) https://github.com/ntop/ndpi/tree/dev/wireshark Copy ndpi.lua to App\Wireshark\plugins 4

分析案例一 網路很慢 vs. 網站很慢 使用者抱怨反應 網路很慢 vs. 網站很慢 Network Delay vs. Application Delay 5

分析案例一 網路很慢 vs. 網站很慢 Application Delay 6

分析案例二 SYN Flood 統計 TCP flag 比例偵測異常行為 自行新增 Lua script 程式碼 7

臺大校內某系所網頁首頁 Web Server 新增統計 TCP 封包異常比例,Lua script 程式碼 label = label.. "Abnormal Packets Percentage : ".. formatpctg((num_tcp_retrans + num_tcp_ooo + num_tcp_lost_segment + num_tcp_duplicate_ack) / last_processed_packet_number * 100).. "\n" 分析案例三 實體網路線異常 8

分析案例四 IPS 誤擋 連線臺大首頁 www.ntu.edu.tw 封包遭 IPS 誤擋 新增統計 TCP 封包異常比例,Lua script 程式碼 ( 同前頁 ) 9

分析案例五重複嘗試登入 不尋常的重複嘗試登入, 可能被入侵的徵兆 傳統偵測方式 : 需於應用程式 Access Log 進行分析 SSH login failed RDP login failed 10

分析連入 Server 封包, 相同 Clinet IP 在短時間內不斷建立不同 tcp.stream, 即可能是嘗試登入行為 自行新增 Lua script 程式碼 分析案例五 重複嘗試登入 11

LAYER 7 網路行為分析 12

Layer 7 分析 - 傳統方式 傳統分析方式 21 ftp 22 ssh 23 telnet 80 http 443 https 13

Layer 7 分析 -ASN 使用 Geoip 查詢 IP 所屬 Autonomous System Number(ASN) 優點 : 現有 IP 就可分析, 可套用於現成 Netflow 分析工具 缺點 : 僅能大略分析網路行為, 無法辨識如 P2P 等 Protocol 14

Layer 7 分析 -ASN 區網 TANet 100G Top 10 ASN 分析結果 netflow + ELK Stack 2017/11/09 15

Layer 7 分析 -ASN 80 34.6% 443 64.3% port Source ASN % 443 Facebook, Inc. 26% 443 Google Inc. 25% 443 Academic Sinica Network 19% 443 Taiwan Academic Network (TANet) Information Center 14% 443 Data Communication Business Group 3% 80 Taiwan Academic Network (TANet) Information Center 50% 80 Microsoft Corporation 25% 80 Apple Inc. 11% 80 Academic Sinica Network 8% 80 Akamai International B.V. 16 6%

Layer 7 分析 -DPI 使用 DPI(Deep Packet Inspection ) 分析 商業硬體設備 Proprietary protocol pattern 非公開 倚賴廠商不斷更新 pattern Open Source DPI Library ndpi,support 186+ application protocols https://github.com/ntop/ndpi/tree/dev/example 網路社群力量大 17

ndpi Support 186+ Protocols FTP POP SMTP IMAP DNS IPP HTTP MDNS NTP NETBIOS NFS SSDP BGP SNMP XDMCP SMB SYSLOG DHCP PostgreSQL MySQL TDS DirectDownloadLink I23V5 AppleJuice DirectConnect Socrates WinMX VMware PANDO Filetopia imesh Kontiki OpenFT Kazaa/Fasttrack Gnutella edonkey Bittorrent OFF AVI Flash OGG MPEG QuickTime RealMedia Windowsmedia MMS XBOX QQ MOVE RTSP Feidian Icecast PPLive PPStream Zattoo SHOUTCast SopCast TVAnts TVUplayer VeohTV QQLive Thunder/Webthunder Soulseek GaduGadu IRC Popo Jabber MSN Oscar Yahoo Battlefield Quake VRRP Steam Halflife2 World of Warcraft Telnet STUN IPSEC GRE ICMP IGMP EGP SCTP OSPF IP in IP RTP RDP VNC PCAnywhere SSL SSH USENET MGCP IAX TFTP AFP StealthNet Aimini SIP Truphone ICMPv6 DHCPv6 Armagetron CrossFire Dofus Fiesta Florensia Guildwars HTTP Application Activesync Kerberos LDAP MapleStory mssql PPTP WARCRAFT3 World of Kung Fu MEEBO FaceBook Twitter DropBox Gmail Google Maps YouTube Skype Google DCE RPC NetFlow_IPFIX sflow HTTP Connect (SSL over HTTP) HTTP Proxy Netflix Citrix CitrixOnline/GotoMeeting Apple (imessage, FaceTime ) Webex WhatsApp Apple icloud Viber Apple itunes Radius WindowsUpdate TeamViewer Tuenti LotusNotes SAP GTP UPnP LLMNR RemoteScan Spotify H323 OpenVPN NOE CiscoVPN TeamSpeak Tor CiscoSkinny RTCP RSYNC Oracle Corba UbuntuONE CNN Wikipedia Whois-DAS Collectd Redis ZeroMQ Megaco QUIC WhatsApp Voice Stracraft Teredo Snapchat Simet OpenSignal 99Taxi GloboTV Deezer Instagram Microsoft cloud services Twitch KakaoTalk Voice and Chat HotspotShield VPN 18

Install ndpi with Wireshark Wireshark Extcap plugin 19

ndpi Layer 7 protocol 分析 20

簡報完畢 謝謝 21