ƯƠ

CH

NG 4

ạ ộ

ế

Giám sát các ho t đ ng giao ti p

N i dung

ệ ậ

 Giám sát m ngạ ệ ố  Các h  th ng phát hi n xâm nh p ệ ố  Các h  th ng không dây ầ ể ặ  Các đ c đi m c a các ph n m m g i nh n thông đi p ệ  Phát hi n gói

ủ ử ề ệ ậ

4.1 Giám sát m ngạ

ị ấ ề ở

ạ ộ ủ ứ  M ng b  t n công b i nhi u hình th c ệ ự ệ  Vi c giám sát giúp ta theo dõi các s  ki n ho t đ ng c a h

ạ ệ ố ạ th ng m ng.

 Real­time (network snipper) ho c ngay khi có s  ki n x y ra

ự ệ ả ặ

(s  d ng IDS)

ệ ố

ặ  Cài đ t các ch

ng trình theo dõi giám sát h  th ng và báo cáo

ườ

ươ ấ

ự ệ khi có s  ki n b t th

ả ng x y ra

 System log ệ ố  H  th ng IDS

ử ụ ệ  Bi n pháp:

 Xác đ nh các lo i giao ti p

 TCP/IP

ử ụ

ạ ụ

 IP, TCP, UDP, ICMP, and IGMP  S  d ng netstat  Các giao th c Novell   Novell Netware ớ ứ  IPX/SPX: giao th c cho m ng l n và nh ủ  NDS và eDirectory: d ch v  directory c a Novell (Netware Directory

Service)

ế ạ ị

ứ  Giao th c Microsoft

 NetBIOS:

ử ụ

ế

, có th  giao ti p NetBEUI,

ẻ ậ

s  d ng khái ni m tên tài nguyên 15­ký t TCP/IP, or IPX/SPX.  M  port cho d ch v  chia s  t p tin và in  n ụ

 NetBEUI:

ử ụ

ế

ượ

c qua router

 NetBIOS Extended User Interface  S  d ng truy n NetBIOS qua LAN  Là giao th c không th  đ nh tuy n ­> không truy n đ ể ị ứ  D  b  t n công b i sniffer

 D ch v  WINS Service:

ễ ị ấ ụ ể

ươ

ng t

DNS

ử ụ

ế ễ ị ấ

ở ạ

 Chuy n đ a ch  NetBIOS sang đ a ch  TCP/IP, t ỉ  Ch y trên Windows Advanced Server  N u không có WINS thì Windows s  d ng LMHOSTS  D  b  t n công

d ng DoS

 Giao th c NFS:

ệ ố

ẻ ậ ừ  xa mount

ả ị

ế

 Giao th c chia s  t p tin trên h  th ng Unix  Cho phép user t  đĩa trên m ng ứ  Giao th c Apple  AppleTalk  Giao th c kh  đ nh tuy n

 Các h  th ng giám sát m ng

ệ ố ạ

ệ ố

4.2 Các h  th ng phát hi n xâm  nh pậ

ự ệ ậ

 IDS giúp phát hi n s  xâm nh p  ID: quá trình giám sát theo dõi các s  ki n trong h  th ng

ệ ố ự ệ

ế

 Ho t đ ng hay hành đ ng đe d a đ n đ  tin c y, nh t quán

 Xâm nh p:ậ ạ ộ ặ

ẵ ho c tính có s n tài nguyên

ự ệ ậ phát hi n có s  xâm nh p hay không.

ộ ố

M t s  thu t ng

 Activity: là m t thành ph n c a ngu n d  li u đ

ữ ệ ủ ầ ộ ồ ượ ườ c ng i

ế ậ đi u hành quan tâm ườ ệ ị t l p chính sách

 Administrator: ng ậ

ả ấ

ệ i ch u trách nhi m chính IDS

ươ ự ệ ế i ch u trách nhi m thi b o m t (tri n khai, c u hình các IDS…) ị  ch ể ườ  Operator: ng  Alert: thông báo t ng trình phân tích cho bi t có s  ki n

ượ đ

 Analyzer ­ ch

ượ ươ ừ ả c quan tâm x y ra (ICMP) ng trình phân tích: phân tích d  li u có đ c

ạ ộ ế ế ừ ả t

ữ ệ ờ  c m bi n. Tìm ki m các ho t đ ng nghi ng . ể ử ụ ệ

 Data source: thông tin thô mà IDS s  d ng đ  phát hi n các  ạ ộ ho t đ ng nghi ng  (t p tin audit, system log, lu ng thông tin  ạ trên m ng)

ờ ậ ồ

ộ ố

M t s  thu t ng  (tt)

 Event: là s  ki n x y ra trong ngu n d  li u cho bi

ữ ệ ả ồ ế ạ t có ho t

ộ ự ệ ấ đ ng nghi v n x y ra.

 Manager: là ch

ả ươ ặ ườ ề ng trình ho c quá trình mà ng i đi u hành

ụ ử ụ s  d ng trong IDS. Ví d : IDS console

 Notification: là quá trình ho c ph ề

ư ng pháp mà manager đ a

ra thông báo alert cho ng

 Sensor: là thành ph n trong IDS, thu th p d  li u t ể

ươ ặ ườ i đi u hành. ậ ầ

ữ ệ ừ ề ể ồ  ngu n  ế ị t b ,

ế ố ớ ề ớ

ữ ệ ộ ể ữ ệ ủ ậ ồ d  li u và chuy n nó cho analyzer (trình đi u khi n thi ạ h p đen k t n i v i m ng và truy n báo cáo v i IDS). Là  đi m thu th p d  li u ngu n chính c a IDS

 Mô hình IDS (IDS # firewall):

ệ ấ

 Misuse Detection IDS: t p trung đánh giá các d u hi u t n công

ệ ấ

ế ượ t đ ứ

ở ấ

ươ

ể và ki m tra. ấ  D u hi u t n công (attack signature): mô t  pp t n công t ng quát ấ  T n công TCP flood attack th c hi n các session TCP không hoàn  ấ ấ c hình thái t n công TCP flood attack, nó t o  t t. MD­IDS bi ặ báo cáo ho c đáp  ng t ng  ng nh m ngăn tr  t n công

 Mô hình IDS (tt)

ự ấ

ế ạ ộ

ươ

ườ ườ

 Anomaly­Detection IDS: AD­IDS tìm ki m s  b t th ọ ệ  Ch ng trình hu n luy n h c các ho t đ ng bình th

ng. ng, có AI

 Mô hình IDS (tt)

ượ ệ ố c thêm vào h  th ng qua giao  ấ ả t c  các lu ng thông tin trên m ng

 Network­based IDS (N­IDS): đ ả ế ti p m ng, qu n lý, báo cáo t ắ

ạ ặ ướ

c, ho c sau firewall

 L p đ t tr

ướ

t c  các lu ng thông tin đi vào m ng

c firewall: qu n lý t

ả ỉ ấ

ồ ạ ộ ặ

ế ố ớ

ể ế ố ớ ứ

 N­IDS (tt) ấ ả  Tr  Sau firewall: ch  th y đc các ho t đ ng đi qua firewall  Có th  k t n i v i switch, hub ho c k t n i v i tap. ạ  2 lo i đáp  ng:  Passive  Active

N­IDS

ố ớ

ổ ế  Passive: là lo i đáp  ng ph  bi n đ i v i các t n công, d  phát

ạ ự ệ tri n, hi n th c  Đăng nh pậ  Thông báo  Tránh

ặ ả

ấ  Active: là đáp  ng d a trên t n công ­> có th  ngăn ch n  nh

ưở

ế

ng nhanh nh t. ậ ủ

h  L p k  ho ch cho các event, các chính sách, và c  AI. ặ  H y quá trình ho c session: ie. flooding  Thay đ i c u hình m ng: t

ch i các yêu c u trên 1 IP nào đó trong th i

gian bi

c

ẻ ấ

ệ ấ ị ấ

ổ ấ ế ướ t tr ừ ộ ứ ấ

ử ề ệ ố ả ư

 Đánh l a: đánh l a k  t n công vi c t n công đã thành công, ki m soát  toàn b  thông tin g i v  h  th ng b  t n công ­> phân tích tình hình,  i pháp cách th c t n công ­> đ a gi

H­IDS (Host­based IDS)

 Là ph n m m ch y trên host nh  1 d ch v  ho c quá trình

ư ụ ề ặ ạ ầ ị

 S  d ng các log, s  ki n h  th ng, các t

ệ ố ự ệ ươ ầ ủ ng tác c a ph n

ạ ch y n n ử ụ m mề

ề ể

ư ạ

 Có th  làm h  h i các file log  Ph i tri n khai trên m i host có nhu c u

ồ  Không ki m soát lu ng thông tin truy n vào host. ử ụ  Cài đ t trên server s  d ng mã hóa  Passive ế  2 khuy t đi m: ể

ể  1  u đi m:

ư

ế ấ

 Giúp l u gi

checksum trên file log ­> d  nh n bi

t t n công

ư ể

Honey pot

ượ ồ

ế ể ơ ư ế ế  Là máy đ t k  nh  “máy m i” ế ự ấ ự ụ  M c đích là ch u đ ng s  t n công và ch t ­> hi u c  ch

ử ấ

i pháp an toàn t k  t  m  đ  nh  t n công ượ ế ế ộ ệ ố ả ấ t n công ­> đ a ra gi ỉ ể ượ  Đ c thi  Trong th c t

i khác: qu ng cáo ph n

ễ m m mi n phí, gi

c thi ị ư ế ế ỉ ự ế , máy đ ợ ổ ạ c thi ế

ế

ầ ượ c  Entrapment: đánh b y là quá trình mà pháp lu t khuy n khích  ạ

ử ụ

ể ế

s  d ng đ  k t lu n ai đó ph m t

i.

m ng t ng h p, và giao ti p v i h  th ng m ng ả  Enticement: là quá trình đánh l a ng ể ấ ậ ư ặ t k  cài đ t nh  là m t h  th ng  ạ ớ ệ ố ườ ừ ả ờ  v  khoe không có ai có th  t n công đ ẫ

ắ ố Đáp  ng r c r i

 Là quá trình c a nh n d ng, đi u tra, s a ch a, l p tài li u,

ử ủ ệ ề ậ

ặ ắ ố ữ ả ề ằ ỉ ậ ạ và đi u ch nh nh m ngăn ch n r c r i khác x y ra.

bên ngoài?

ấ  T n công bên trong hay t  Quá t

i?ả

ậ ệ ắ ố  B1: Nh n di n r c r i:

ể ả

ầ ườ

ng) ổ

ậ ạ

ớ ể ố  Thay đ i chính sách đ  đ i phó v i các đe d a m i ệ  C n ghi nh n l

i tài li u

ắ ố  B2: Đi u tra r c r i ế ắ ố  Log, các file liên quan đ n r c r i ự ệ ớ  Xác đ nh t n công nào l n: s  ki n ng u nhiên hay là tích c c  nh m (có th  x y ra khi lu ng thông tin qua m ng không bình  th

 B3: S a ch a h  h ng

ị ổ

ử ữ

ệ ố

ế ậ ạ t l p l

ụ i quy n ki m soát h  th ng

ừ ầ

đ u

ư ỏ ồ ề

c nh n di n, phát hi n, và s a ch a ầ

ử ặ

ế

ữ ệ ố

ạ  Tìm cách ph c h i truy xu t tài nguyên b  t n h i  Thi  DoS ­> reset ư ỏ  H  h ng do worm ­> anti­virus, ghost t ự ố ậ  B4: L p tài li u s  c ướ  L p tài li u các b ể  Chuy n thông tin cho các nhà vi

t ph n m m ho c h  th ng

 B5: Đi u ch nh sau khi x  lý thành công s  c

ề ỉ

ạ ộ

ề ự ố t hay không ho t đ ng

ự ố

ượ ự

ế

 Các chính sách nào ho t đ ng t ọ  H c đ c gì sau s  c  Nên th c hi n th  nào vào l n sau

ử ạ ộ

ệ ố

4.3 Các h  th ng không dây

 Wireless Transport Layer Security (WTLS)  Các chu n không dây IEEE 802.11 ụ  Các  ng d ng WEP/WAP

WTLS

ớ ụ

ữ ệ ấ ấ ứ ứ  Là l p an toàn c a giao th c  ng d ng không dây (WAP) ủ  Cung c p xác th c, mã hóa và tính nh t quán d  li u c a

thi

ế ị ử ụ ứ ậ ừ

Ứ ạ ộ t b  đi n tho i di đ ng

ệ ố ầ ộ ủ ự t b  không dây.  S  d ng băng thông h p ả ộ ả  M c đ  b o m t v a ph i ế ị ệ ụ  ng d ng cho các thi  WTLS là m t ph n trong h  th ng WAP

Các chu n không dây IEEE  802.11

ế

ọ  H  các giao th c IEEE 802.11x cung c p giao ti p không dây trên t n s  radio  ổ ầ  Ph  t n s  2.4GHz và 5GHz  802.11

ử ụ

ở ộ

ổ ầ

ổ ầ

ữ ệ

 băng thông 1Mbps ho c 2Mbps  Ph  t n s  2.4GHz và s  d ng ph  t n m  r ng FHSS (frequency­hopping spread  spectrum) ho c DSSS (direct­sequence spread spectrum) đ  mã hóa d  li u.

 802.11a

ữ ệ

 Băng thông: upto 54Mbps ổ ầ  Ph  t n 5GHz. ử ụ  S  d ng OFDM (orthogonal frequency division multiplexing) đ  mã hóa d  li u

 802.11b

 Băng thông: upto 11Mbps (scale 5.5, 2, và 1Mbps) ổ ầ  Ph  t n 2.4GHz.  ỉ ử ụ  Ch  s  d ng DSSS.

 802.11g

ổ ầ

 Băng thông: 20Mbps+  Ph  t n 2.4GHz.

ẩ Các chu n không dây IEEE  802.11 (tt)

ề ố ườ ộ ơ ữ ệ  Direct­Sequence Spread Spectrum (DSSS) thêm d  li u  ề ng truy n t c đ  cao h n. Truy n

ề c truy n vào đ ứ ể ả ả

ượ ầ c n đ ư ừ ộ ố t c đ  cao ch a thông tin d  th a đ  đ m b o tính chính xác  ữ ệ ủ c a d  li u.

 Frequency­Hopping Spread Spectrum (FHSS) phân đo n ạ c. Vi c

ườ

ệ ư ộ ướ ấ ị ượ ầ ầ ố ố ượ 2 đ u cu i và đ c th y nh  m t

ơ ở ả ề ề đ ạ phân đo n đ kênh truy n đ n ộ ng truy n trên m t dãy các t n s  xác đ nh tr ộ ở ồ c đ ng b   ầ  c  2 đ u

ề ồ

ữ ệ ệ ề ầ ề ố

 Orthogonal Frequency Division Multiplexing (OFDM) phân  ệ chia d  li u thành các tín hi u con và truy n chúng đ ng  ặ ể ễ th i. Vi c truy n này có th  di n ra trên nhi u t n s  ho c  ph  t n khác nhau

ờ ổ ầ

WEP/WAP

ộ ố

ể ươ

ng t ả

ư ắ

 WAP: Wireless Access Protocol  WEP: Wired Equivalent Privacy  WAP: ượ  Đ c phát tri n b i Motorola, Nokia và m t s  hãng khác ứ  Ch c năng t  nh  TCP/IP ủ ọ ử ụ  S  d ng phiên b n ng n g n c a HTML (WML), WML script

 WAP:

ệ ố

 H  th ng gateway WAP

ậ i mã trên các giao th c b o m t

ứ ượ

 HTTP <­> WAP  Mã hóa, gi  WAP server và Internet không đ

c mã hóa ­>

gap trong WAP

 WEP:

ế ị

t b  không dây

ữ ệ

 Là chu n an toàn b o m t m i cho thi  Mã hóa d  li u ị ả  Có kh  năng b  hack trong vòng 5g

ệ Các t n công có th  trên h   th ng không dây

ế ử ụ ố

ầ ể ị ề ệ

 T t c  giao ti p s  d ng t n s  radio.  T n s  radio đ u có th  b  can thi p d  dàng  S  d ng PC + 802.11x card t

ấ ả ầ ố ử ụ ươ ứ ươ ắ ễ ng  ng + ch ng trình b t

ữ ệ gói d  li u

ề ệ ố

ắ  Đi u tra site (site survey): l ng nghe trên h  th ng m ng  ễ ể ử ụ ạ ị ượ ị

c s  d ng đ  xác đ nh vùng không b  nhi u  ủ ậ

không dây, đ ử ụ ạ ệ ố (lo i h  th ng, các protocol s  d ng, thông tin m t khác c a  ệ ố h  th ng)

ề 4.4 Ph n m m nh n tin

 Trojan  Mã code nguy h iạ  DoS  Link nguy h iạ

4.5 Phát hi n gói

ệ ố ề ạ

ể ắ ươ ọ ữ ệ  Là quá trình ki m soát d  li u truy n qua h  th ng m ng  Ch ng trình b t gói g i là sniffer

4.6 Phân tích tín hi uệ

 Phân tích tín hi u và tín hi u thông minh liên quan đ n vi c

ệ ệ ế

ệ ử ệ ệ .

ắ ượ ử ụ ộ ổ ứ b t và phân tích các tín hi u đi n t  Đ c s  d ng trong quân đ i và các t ch c văn phòng

 Là quá trình nh n di n m ng và đ c tính b o m t m t cách có

ế ề ệ ố ứ ươ

t v  h  th ng, các giao th c, lo i server đang  ư ng trình  ng d ng nh  web server, mail

ệ ố h  th ng. ử ụ  S  d ng hi u bi ạ ch y, và các ch server... ụ

 Ví d : xem xét mã ngu n c a website

chính phủ  Footprinting:

ệ ố ậ

ế

ấ ườ ệ ố

ế

ệ ố ể

ng xâm nh p h  th ng (ví d  traceroute) t hi n th c h  th ng, thì nó chuy n sang quá trình quét

 Scanning: ậ  Thu th p thông tin c u hình h  th ng  Quét và tìm ki m đ  Khi bi ằ

ớ ị

ỉ ầ

b ng cách ping đ a ch  g n v i đ a ch  web server hay mail  server.

ả ờ

 N u có tín hi u tr  l

i ­> IMCP đang ch y (t c là TCP/IP hi n

ế h u)ữ

ệ ố

ơ ở ủ

ể ử ụ

ẻ ấ

ở  Tìm port đang m  trên h  th ng đó  Khi tìm đ ệ ố  Khi hoàn t

ế ượ c port, ti n hành thăm dò th  nh m tìm ra s  h  c a  ể ấ h  th ng đ  t n công ấ t quá trình scan, k  t n công có th  s  d ng  enumerate.