
1
BAN CƠ YẾU CHÍNH PHỦ
HỌC VIỆN KỸ THUẬT MẬT MÃ
ThS. PHẠM DUY TRUNG, KS. HOÀNG THANH NAM
GIÁO TRÌNH
THU THẬP VÀ PHÂN TÍCH THÔNG TIN AN NINH MẠNG
HÀ NỘI, 2013

2
BAN CƠ YẾU CHÍNH PHỦ
HỌC VIỆN KỸ THUẬT MẬT MÃ
ThS. PHẠM DUY TRUNG, KS. HOÀNG THANH NAM
GIÁO TRÌNH
THU THẬP VÀ PHÂN TÍCH THÔNG TIN AN NINH MẠNG
HÀ NỘI, 2013

3
MỤC LỤC
CHƯƠNG 1 GIỚI THIỆU VỀ THU THẬP VÀ PHÂN TÍCH THÔNG
TIN AN NINH MẠNG ..................................................................................... 6
1.1 KHÁI NIỆM.................................................................................. 6
1.2 MỤC ĐÍCH, VAI TRÒ, Ý NGHĨA VÀ YÊU CẦU .................... 7
1.2.1 Mục đích................................................................................. 7
1.2.2 Vai trò, ý nghĩa ..................................................................... 10
1.2.3 Yêu cầu................................................................................. 12
1.3 PHÂN LOẠI DỮ LIỆU THU THẬP ......................................... 13
1.3.1 Thông tin .............................................................................. 13
1.3.2 Gỡ lỗi.................................................................................... 14
1.3.3 Thông báo ............................................................................ 14
1.3.4 Lỗi ........................................................................................ 15
1.3.5 Cảnh báo............................................................................... 15
1.4 GIỚI THIỆU MỘT SỐ CÔNG CỤ, GIAO THỨC, ĐỊNH DẠNG
CHO THU THẬP VÀ PHÂN TÍCH THÔNG TIN AN NINH MẠNG ..... 16
1.4.1 Wireshark ............................................................................. 16
1.4.2 tshark .................................................................................... 25
CHƯƠNG 2 THIẾT LẬP HỆ THỐNG THU THẬP THÔNG TIN AN
NINH MẠNG .................................................................................................. 27
2.1 Kiến trúc và thành phần hệ thống ............................................... 28
2.1.1 Thu thập trên host ................................................................ 28

4
2.2.2 Thu thập trên mạng .............................................................. 29
2.2 Mô hình triển khai ....................................................................... 29
2.2.1 Triển khai chủ động ............................................................. 30
2.2.2 Triển khai thụ động .............................................................. 31
2.2.3 Honeypot/Honeynet ............................................................. 38
2.3.2 Phương thức thu thập sự kiện .............................................. 49
CHƯƠNG 3. QUY TRÌNH THU THẬP VÀ PHÂN TÍCH ................. 54
3.1 Thu thập và tập hợp dữ liệu ........................................................ 55
3.2 Sàng lọc, chuẩn hóa và tương quan dữ liệu ................................ 56
3.3 Phân tích dữ liệu .......................................................................... 62
3.4 Tổng hợp và lập báo cáo ............................................................. 68
CHƯƠNG 4. KỸ THUẬT PHÂN TÍCH CƠ BẢN .............................. 75
4.1 Phân tích gói tin .......................................................................... 75
4.1.1 Phân tích giao thức ............................................................... 75
4.1.2 Phân tích nội dung gói tin .................................................... 82
4.2 Phân tích luồng dữ liệu ............................................................... 86
4.2.1 Lọc dữ liệu ........................................................................... 87
4.2.2 Lựa chọn các giá trị nổi bật .................................................. 87
4.2.3 Chuẩn đoán .......................................................................... 87
4.3 Phân tích nhật ký sự kiện .......................................................... 103
4.4.1 Phân tích sự kiện trong hệ thống Windows ....................... 105
4.4.2 Phân tích sự kiện trong hệ thống UNIX/Linux .................. 115
CHƯƠNG 5 KỸ THUẬT PHÂN TÍCH NÂNG CAO ....................... 128
5.1 Phân tích thống kê ..................................................................... 128

5
5.1.1 Phân tích tần suất ............................................................... 128
5.1.2 Đường cơ sở (Baseline) ..................................................... 129
5.1.3 Học máy (Machine Learning) ............................................ 133
5.2 Khai phá dữ liệu nhật ký ........................................................... 136
5.2.1 Khái niệm khai phá dữ liệu ................................................ 136
5.2.2 Khai phá dữ liệu nhật ký .................................................... 136
5.2.3 Quá trình khai phá dữ liệu.................................................. 137
5.2.4 Kỹ thuật phân tích bản ghi ................................................. 138
5.3 Phân tích dữ liệu trên WLAN ................................................... 145
5.3.1 Phân tích phổ ...................................................................... 149
5.3.2 Thu thập dữ liệu thụ động trên mạng không dây ............... 150
5.3.3 Phân tích giao thức 802.11 ................................................. 151
TÀI LIỆU THAM KHẢO ................................................................... 171
PHỤ LỤC ............................................................................................ 172

