ĐẶT VẤN ĐỀ Phần mềm độc hại (Malware) đã trở thành một trong những mối đe dọa nghiêm trọng đến bảo mật máy chủ. Phần mềm độc hại của ngày hôm nay cần kết nối mạng để thực hiện các hoạt động độc hại (Ví dụ: Làm ngập các gói, rò rỉ dữ liệu cá nhân và tải xuống cập nhật phần mềm độc hại). Để phát hiện các hoạt động độc hại này, các công ty Security đã đề xuất các giải pháp bảo mật trên cả hai máy chủ bên (Tường lửa cá nhân như tường lửa Microsoft Windows và Anti-viruts ) và phía mạng (Tường lửa mạng như như hệ thống phát hiện xâm nhập và lọc xâm nhập). Đã bao giờ, khi phần mềm độc hại nằm ở lớp thấp hơn lớp cá nhân tường lửa, lưu lượng truy cập độc hại này trở nên vô hình đối với cá nhân tường lửa.
Mặc dù Network Firewalls có thể nắm bắt tất cả lưu lượng truy cập, nhưng thiếu thông tin về máy chủ có thể khiến chúng không phân biệt được lưu lượng truy cập độc hại từ lưu lượng truy cập lành tính khác. Một ví dụ điển hình là bộ khởi động Rovnix có thể bỏ qua sự giám sát của tường lửa cá nhân thông qua ngăn xếp TCP/IP riêng. Trộn với lưu lượng truy cập lành tính, tường lửa mạng cũng có thể không xác định được lưu lượng truy cập của nó khi Rovnix không có các tính năng quan trọng trong cơ sở dữ liệu chữ ký tấn công, như được mô tả trong Hình 1. Nhiều giải pháp đã được đề xuất cho mẫu phần mềm độc hại phân tích và cập nhật chính sách bảo mật động.
Nhà nghiên cứu Perdisci et.al trình bày một phần mềm độc hại hành vi cấp độ mạng hệ thống phân cụm bằng cách phân tích các điểm tương đồng về cấu trúc trong số các dấu vết lưu lượng truy cập HTTP độc hại được tạo bởi phần mềm độc hại dựa trên HTTP. TIEU LUAN MOI download : skknchat123@gmail.com moi nhat DO. Tường lửa mạng và cá nhân có thể không xác định được lưu lượng độc hại khi phần mềm độc hại sử dụng ngăn xếp TCP/IP riêng. Nhà nghiên cứu Amann et.
đề xuất một mạng lưới tiểu thuyết khung điều khiển cung cấp hệ thống nhập giám sát mạng thụ động với giao diện linh hoạt và thống nhất để hoạt động phản hồi. Khả năng lập trình cao trong phần mềm xác định mạng (SDN) cũng giới thiệu các đổi mới bảo mật. Bảo vệ dòng chảy cho phép cả phát hiện chính xác và hiệu quả giải quyết các vi phạm chính sách tường lửa trong mạng OpenFlow. Một cách tiếp cận khác, PBS, đánh giá ý tưởng trong SDN để kích hoạt khả năng bảo mật mạng cấp độ ứng dụng cho các ứng dụng và thiết bị di động.
PBS giới thiệu một cách linh hoạt hơn để thực thi các chính sách bảo mật bằng cách áp dụng khái niệm về SDN. Tuy nhiên, những cách tiếp cận này có thể phát sinh tỷ lệ dương tính giả cao trong nhận dạng lưu lượng tấn công với không tham chiếu đến thông tin máy chủ lưu trữ hoặc có thể bị bỏ qua khi phần mềm độc hại thông qua các cơ chế để tránh kiểm tra tường lửa cá nhân (ví dụ: thông qua ngăn xếp TCP/IP riêng). Để giải quyết vấn đề phát hiện lưu lượng độc hại đáng tin cậy, chúng tôi đề xuất tường lửa do phần mềm xác định (SDF), một kiến trúc có thể ngăn chặn lưu lượng truy cập độc hại bỏ qua tăng cường bảo mật cho máy chủ. Kiến trúc mới của SDF có thể được chứng kiến từ thiết kế "Control plane" và "Data plane" như trong SDN.
" Control plane " trong SDF thu thập thông tin máy chủ (Ví dụ: tên tác vụ, CPU và bộ nhớ sử dụng các nhiệm vụ) để cải thiện độ chính xác của mã độc phát hiện lưu lượng và cung cấp quản lý TIEU LUAN MOI download : skknchat123@gmail.com moi nhat DO.control luồng chi tiết. Data plane giám sát cả lưu lượng đến và đi trong phần cứng mạng. Thiết kế hai lớp trong SDF có thể tránh thành công phần mềm độc hại bỏ qua bằng cách tích hợp máy chủ thông tin. Một tính năng nổi bật khác của SDF là khả năng kiểm soát lưu lượng cấp ứng dụng.
Chúng tôi thiết kế một ngôn ngữ có thể lập trình cho SDF để cho phép người dùng phát triển các ứng dụng kiểm soát, thông qua đó kiểm soát mặt phẳng của SDF có thể cài đặt các quy tắc trên mặt phẳng dữ liệu để quản lý lưu lượng mạng. Do đó, người dùng có thể tự động cập nhật máy chủ lưu trữ chính sách bảo mật máy và đạt được kịp thời và chính xác lọc lưu lượng độc hại. SDF cũng mạnh mẽ trước các cuộc tấn công khác nhau chống lại sự kiểm soát của Control plane. Chúng tôi tận dụng một máy chủ kiểm tra để tránh bị xâm phạm máy bay điều khiển hoặc phần mềm độc hại cài đặt các quy tắc bất hợp pháp và gỡ bỏ các quy tắc pháp lý trên bình diện dữ liệu.
Khi các cuộc tấn công được phát hiện, máy chủ kiểm tra sẽ thông báo cho quản trị viên mạng về sự kiện bất thường. Với những cảnh báo này, quản trị viên mạng có thể kiểm tra thêm máy chủ để loại bỏ phần mềm độc hại. SDF dễ thực hiện và có thể được triển khai trong mạng truyền thống hoặc OpenFlow mà không có nhiều thay đổi của khung mạng hiện có. Với sự hỗ trợ của SDF, nhiều giải pháp bảo mật ngày nay có thể được đơn giản hóa bằng cách áp dụng các ứng dụng điều khiển khác nhau.
Phần mềm độc hại vượt qua tường lửa cá nhân. TIEU LUAN MOI download : skknchat123@gmail.com moi nhat DO.control MỤC TIÊU Mục tiêu của đồ án này trong thời gian học tập môn an toàn mạng máy tính có thể tìm hiểu và nghiên cứu được một giải pháp đang được phát triển trong những năm gần đây về tường lửa để từ đó có thể hiểu rõ và áp dụng được nó trong việc bảo vệ các hệ thống hiện nay khỏi các cuộc tấn công về an toàn mạng. Hoàn thành tốt học phần, cũng cố thêm các kiên thức về bảo mật mạng và chuẩn bị cho các học kỳ sắp tới. TIEU LUAN MOI download : skknchat123@gmail.com moi nhat DO.control CÁC NGHIÊN CỨU LIÊN QUAN VÀ ĐỀ XUẤT KỸ THUẬT XỬ LÝ 1.
Adversary Model Các ứng dụng mạng thông thường (Ví dụ: Chrome và MSN) sử dụng ngăn xếp TCP/IP và các giao diện được cung cấp bởi hệ điều hành hệ thống (OS) để giao tiếp mạng. Cụ thể, lưu lượng của các ứng dụng này sẽ đi qua TCP/IP trình điều khiển giao thức, đặc điểm kỹ thuật giao diện trình điều khiển mạng (NDIS) trình điều khiển trung gian, trình điều khiển bộ lọc NDIS và cổng thu nhỏ NDIS trình điều khiển trước khi tiếp cận phần cứng thẻ giao diện mạng (NIC), như được mô tả trong Hình 2. Tường lửa cá nhân nằm ở một trong các bốn lớp để phân tích cả lưu lượng đến và đi. Khi phát hiện thấy lưu lượng độc hại, tường lửa sẽ báo cáo cho người dùng để quyết định hoặc loại bỏ nó dựa trên bảo mật các chính sách.
Một số phần mềm độc hại có thể sử dụng ngăn xếp TCP/IP riêng để vượt qua tường lửa cá nhân. Cụ thể, phần mềm độc hại kết nối NdisM Register Miniport Driver và NdisM Register Miniport và đăng ký chức năng xử lý miniport của phần mềm độc hại. Trước khi trình điều khiển bộ điều hợp mạng đăng ký với NDIS. Với chức năng xử lý miniport riêng của phần mềm độc hại, phần mềm độc hại có thể để gửi hoặc nhận các gói thông qua ngăn xếp TCP/IP riêng của nó và bỏ qua sự giám sát của tường lửa cá nhân, như được mô tả trong Hình 2.
Phần mềm độc hại cũng có khả năng đầu độc tường lửa cá nhân, chẳng hạn như chặn giao tiếp giữa tường lửa và hệ điều hành hoặc thậm chí tắt tường lửa. Khi phần mềm độc hại cố gắng để làm hỏng hệ thống phòng thủ, chúng ta nên đảm bảo rằng những hoạt động độc hại dễ nhận thấy đối với người dùng. Người dùng có thể lấy một bước nữa để quét máy chủ lưu trữ để loại bỏ phần mềm độc hại. Nền SDN Mạng do phần mềm xác định (SDN) là một kỹ thuật số mạng mới phân tách các mặt phẳng điều khiển và dữ liệu trong một mạng.
Control plane của SDN ra lệnh cho TIEU LUAN MOI download : skknchat123@gmail.com moi nhat DO.control toàn bộ mạng hành vi. Sự tập trung hợp lý này giới thiệu một cách đơn giản hơn nhưng cách linh hoạt hơn để quản lý và kiểm soát lưu lượng mạng bằng cách một giao thức "Southbound " (Tức là OpenFlow). Mạng OpenFlow áp dụng các quy tắc luồng để xử lý mạng giao thông. Khi một gói tin đến, công tắc OpenFlow sẽ tìm kiếm bảng luồng của nó để xem liệu gói này có khớp với bất kỳ luồng nào không quy tắc.
Nếu tìm thấy kết quả phù hợp, công tắc OpenFlow sẽ theo sau trường hành động của quy tắc luồng này để xử lý gói tin. Các hành động có thể là (Không giới hạn): (i) chuyển tiếp gói tin; (ii) thả gói tin; (iii) báo cáo gói tin lên mặt phẳng điều khiển. Nếu gói không khớp với bất kỳ mục nhập luồng nào (bỏ qua bảng), công tắc OpenFlow thường gửi một gói tin nhắn đến máy bay điều khiển để hướng dẫn. Máy bay điều khiển sau đó quyết định cách xử lý gói mới dựa trên logic của các ứng dụng và phản hồi bằng các quy tắc hành động và luồng.
Dòng phản ứng này cách tiếp cận cài đặt cho phép một cách dễ dàng và linh hoạt hơn để quản lý và kiểm soát lưu lượng mạng và đã được được sử dụng trong hầu hết các ứng dụng OpenFlow. Vấn đề và thách thức Vấn đề được nghiên cứu trong bài báo này là làm thế nào để phát hiện ra mã độc lưu lượng phần mềm độc hại trên máy chủ. Để giải quyết vấn đề này, chúng ta phải đối mặt với những thách thức sau đây. Làm thế nào để tránh lưu lượng truy cập độc hại bỏ qua một cá nhân bức tường lửa? Như chúng tôi đã đề cập ở trên, phần mềm độc hại có thể sử dụng Ngăn xếp TCP/IP để vượt qua sự phát hiện của tường lửa cá nhân.
Do đó, một giải pháp tốt nên tiến hành phát hiện trong lớp phần cứng mạng (Thấp hơn lớp mà phần mềm độc hại hoạt động để tránh bị bỏ qua). Thật không may, không có tường lửa cá nhân giám sát lưu lượng trong lớp NIC. Trong khi đó, khi phần mềm độc hại tấn công tường lửa, làm thế nào để đảm bảo hệ thống vẫn hoạt động hoặc cảnh báo người dùng khi các cuộc tấn công xảy ra cũng một vấn đề đầy thách thức.