1
BAN CƠ YẾU CHÍNH PH
HC VIN K THUT MT MÃ
ThS. PHM DUY TRUNG, KS. HOÀNG THANH NAM
GIÁO TRÌNH
THU THP VÀ PHÂN TÍCH THÔNG TIN AN NINH MNG
HÀ NI, 2013
2
BAN CƠ YẾU CHÍNH PH
HC VIN K THUT MT MÃ
ThS. PHM DUY TRUNG, KS. HOÀNG THANH NAM
GIÁO TRÌNH
THU THP VÀ PHÂN TÍCH THÔNG TIN AN NINH MNG
HÀ NI, 2013
3
MC LC
CHƯƠNG 1 GIỚI THIU V THU THP PHÂN TÍCH THÔNG
TIN AN NINH MNG ..................................................................................... 6
1.1 KHÁI NIM.................................................................................. 6
1.2 MỤC ĐÍCH, VAI TRÒ, Ý NGHĨA VÀ YÊU CẦU .................... 7
1.2.1 Mục đích................................................................................. 7
1.2.2 Vai trò, ý nghĩa ..................................................................... 10
1.2.3 Yêu cu................................................................................. 12
1.3 PHÂN LOI D LIU THU THP ......................................... 13
1.3.1 Thông tin .............................................................................. 13
1.3.2 G li.................................................................................... 14
1.3.3 Thông báo ............................................................................ 14
1.3.4 Li ........................................................................................ 15
1.3.5 Cnh báo............................................................................... 15
1.4 GII THIU MT S CÔNG C, GIAO THỨC, ĐỊNH DNG
CHO THU THP VÀ PHÂN TÍCH THÔNG TIN AN NINH MNG ..... 16
1.4.1 Wireshark ............................................................................. 16
1.4.2 tshark .................................................................................... 25
CHƯƠNG 2 THIẾT LP H THNG THU THP THÔNG TIN AN
NINH MNG .................................................................................................. 27
2.1 Kiến trúc và thành phn h thng ............................................... 28
2.1.1 Thu thp trên host ................................................................ 28
4
2.2.2 Thu thp trên mng .............................................................. 29
2.2 Mô hình trin khai ....................................................................... 29
2.2.1 Trin khai ch động ............................................................. 30
2.2.2 Trin khai th động .............................................................. 31
2.2.3 Honeypot/Honeynet ............................................................. 38
2.3.2 Phương thức thu thp s kin .............................................. 49
CHƯƠNG 3. QUY TRÌNH THU THẬP VÀ PHÂN TÍCH ................. 54
3.1 Thu thp và tp hp d liu ........................................................ 55
3.2 Sàng lc, chun hóa và tương quan dữ liu ................................ 56
3.3 Phân tích d liu .......................................................................... 62
3.4 Tng hp và lp báo cáo ............................................................. 68
CHƯƠNG 4. KỸ THUẬT PHÂN TÍCH CƠ BẢN .............................. 75
4.1 Phân tích gói tin .......................................................................... 75
4.1.1 Phân tích giao thc ............................................................... 75
4.1.2 Phân tích ni dung gói tin .................................................... 82
4.2 Phân tích lung d liu ............................................................... 86
4.2.1 Lc d liu ........................................................................... 87
4.2.2 La chn các giá tr ni bt .................................................. 87
4.2.3 Chuẩn đoán .......................................................................... 87
4.3 Phân tích nht ký s kin .......................................................... 103
4.4.1 Phân tích s kin trong h thng Windows ....................... 105
4.4.2 Phân tích s kin trong h thng UNIX/Linux .................. 115
CHƯƠNG 5 KỸ THUT PHÂN TÍCH NÂNG CAO ....................... 128
5.1 Phân tích thng kê ..................................................................... 128
5
5.1.1 Phân tích tn sut ............................................................... 128
5.1.2 Đường cơ sở (Baseline) ..................................................... 129
5.1.3 Hc máy (Machine Learning) ............................................ 133
5.2 Khai phá d liu nht ký ........................................................... 136
5.2.1 Khái nim khai phá d liu ................................................ 136
5.2.2 Khai phá d liu nht ký .................................................... 136
5.2.3 Quá trình khai phá d liu.................................................. 137
5.2.4 K thut phân tích bn ghi ................................................. 138
5.3 Phân tích d liu trên WLAN ................................................... 145
5.3.1 Phân tích ph ...................................................................... 149
5.3.2 Thu thp d liu th động trên mng không dây ............... 150
5.3.3 Phân tích giao thc 802.11 ................................................. 151
TÀI LIU THAM KHO ................................................................... 171
PH LC ............................................................................................ 172