Chương 1 giới thiệu tính cấp thiết và ý nghĩa của đề tài. Xác định các mục tiêu, đối tượng và phạm vi nghiên cứu cụ thể để phát triển nội dung luận văn. Tổng kết các kết quả chính đã đạt được và giới thiệu tổng quát nội dung các chương luận văn tập trung nghiên cứu. Chương 2 trình bày tổng quan về các nghiên cứu liên quan đến phát hiện tấn công từ chối dịch vụ, phát tán sâu máy tính trực tuyến dựa vào đặc điểm các IP trong dòng dữ liệu xuất hiện với tần suất cao, các thuật toán tìm các phần tử tần suất cao trong dòng dữ liệu.
Các khái niệm, định nghĩa và các giải pháp về bài toán tìm Hot- IP. Trên cơ sở đó, luận văn đề xuất giải pháp phát hiện các Hot-IP dùng phương pháp thử nhóm bất ứng biến. Chương 3 trình bày những vấn đề cấp thiết liên quan đến việc quản trị bảo mật hệ thống mạng. Giới thiệu tổng quan về kiến trúc, chức năng của hệ thống điều khiển truy cập và quản lý lỗ hổng, đại diện là 2 hệ thống mã nguồn mở PacketFence và OpenVAS.
Từ đó, đề xuất giải pháp xây dựng hệ thống quản trị mạng tối ưu dựa trên sự kết hợp hiệu quả giữa 2 hệ thống này. Chương 4 trình bày những hạn chế vốn có trong kiến trúc của hệ thống quản lý lỗ hổng bảo mật trong việc phát hiện tấn công từ chối dịch vụ hay các máy phát tán sâu máy tính trực tuyến. Luận văn thực hiện cải tiến giải pháp này bằng cách cài đặt thêm các thư viện, công cụ bổ sung và xây dựng dấu hiệu nhận diện Hot-IP cập nhật vào cơ sở dữ liệu của OpenVAS. Kết hợp với hệ thống điều khiển truy cập thực hiện cách ly các máy là nguồn phát sinh tấn công ra khỏi hệ thống một cách nhanh chóng và chính xác.
Đây là phần trọng tâm của luận văn. Chương 5 thực hiện cài đặt tích hợp hệ thống điều khiển truy cập và quản lý lỗ hổng đã được cải tiến trên hệ thống Lab. Thực nghiệm trên luồng lưu lượng mạng được khởi tạo từ nhiều máy tính khác nhau, bao gồm Hot-IP. Với kết quả thử nghiệm có được, cho thấy chương trình thực hiện bắt gói tin và tính toán một cách chính xác.
Việc bắt gói hiển thị các thông báo ra màn hình giúp cho việc phát hiện các Hot-IP dễ dàng và nhanh chóng. Sau khi tìm được Hot-IP cụ thể, sử dụng hệ thống điều khiển truy cập cách ly Hot-IP khỏi hệ thống một cách hiệu quả. Việc này có ý nghĩa quan 4 Luan van trọng nhằm giúp các nhà quản trị mạng theo dõi và ứng phó kịp thời, đảm bảo hệ thống hoạt động ổn định, thông suốt. Trong phần kết luận ở chương 6, luận văn tổng kết những kết quả đạt được và bài toán mở cho nghiên cứu tương lai khi áp dụng kết quả luận văn vào thực tiễn.
5 Luan van Chương 2: PHÁT HIỆN BẤT THƯỜNG TRONG HỆ THỐNG MẠNG NỘI BỘ LIÊN QUAN ĐẾN HOT-IP 2.1 Giới thiệu Trong những năm gần đây, với sự phát triển mạnh mẽ của công nghệ thông tin, truyền thông cùng với nhiều ngành công nghệ cao khác đã và đang làm biến đổi sâu sắc đời sống kinh tế, chính trị, văn hoá, xã hội của đất nước và trên thế giới. Việc ứng dụng và phát triển công nghệ thông tin, truyền thông đã góp phần giải phóng sức mạnh vật chất, trí tuệ và tinh thần của cả xã hội, thúc đẩy phát triển kinh tế xã hội, đồng thời nâng cao chất lượng cuộc sống của mỗi người dân. Chính sự phát triển đó, các loại tội phạm mạng cũng ngày càng gia tăng về số lượng và chất lượng. Các cuộc tấn công từ chối dịch vụ, đặc biệt là tấn công từ chối dịch vụ phân tán làm ảnh hưởng rất lớn hoạt động của máy tính, mạng nội bộ, thậm chí là cả một hệ thống mạng rất lớn.
Nó làm ngừng mọi hoạt động về cập nhật dữ liệu cũng như phân tích dữ liệu khi người chủ quản yêu cầu. Theo bản chất của từ chối dịch vụ thì các kẻ tấn công sẽ chiếm dụng một lượng lớn tài nguyên mạng như băng thông, bộ nhớ… để đưa thông tin và phát tán chúng thành tin rác. Nó khiến cho người sử dụng không thể truy cập vào trang web của tổ chức. Trên mạng tốc độ cao như mạng ở phía nhà cung cấp dịch vụ rất cần có giải pháp thực hiện đơn giản và hiệu quả nhằm phát hiện nhanh các đối tượng có khả năng là nguy cơ gây nên các cuộc tấn công này để có thể kịp thời hạn chế ảnh hưởng xấu của chúng.
Dựa vào dòng dữ liệu lưu thông qua các thiết bị mạng, các thông tin về địa chỉ nguồn (IP nguồn) và địa chỉ đích (IP đích) xuất hiện với tần suất cao trong một khoảng thời gian rất ngắn (Hot-IP) dẫn đến khả năng các máy chủ có thể đang bị tấn công từ chối dịch vụ, các đối tượng đang phát tán sâu mạng hay các đối tượng đang thực hiện tấn công từ chối dịch vụ. Do đó, việc xác định các đối tượng có khả năng là mục tiêu hay nguồn phát trong tấn công từ chối dịch vụ, các đối tượng có khả năng đang quét mạng để tiến hành phát tán sâu máy tính có thể đưa về dạng bài toán 6 Luan van phát hiện các Hot-IP trên mạng. Với mục tiêu việc xác định các Hot-IP trên mạng, luận án này nghiên cứu và đề xuất giải pháp phát hiện và cách ly các Hot-IP dựa trên sự kết hợp giữa các hệ thống điều khiển truy cập mạng và quản lý lỗ hổng bảo mật đã được phát triển thêm dấu hiệu nhận diện Hot-IP. Việc áp dụng giải pháp này ở các mạng có số lượng người dùng lớn hay mạng trung gian ở phía nhà cung cấp dịch vụ là phù hợp và hiệu quả.
Từ đó, phía nhà cung cấp dịch vụ có thể giúp hạn chế, ngăn chặn và cảnh báo sớm các nguy cơ cho khách hàng của mình, góp phần nâng cao khả năng phục vụ, giảm thiểu ảnh hưởng xấu đến các hoạt động của các dịch vụ, thiết bị trên mạng.1 Tấn công từ chối dịch vụ 2. Giới thiệu Tấn công DoS là một kiểu tấn công làm cho một hệ thống không thể sử dụng, hoặc làm cho hệ thống đó chậm đi một cách đáng kể với người dùng bình thường, bằng cách làm quá tải tài nguyên của hệ thống và làm cho hệ thống không có khả năng phục vụ người dùng. Mặc dù tấn công DoS không có khả năng truy cập vào dữ liệu thực của hệ thống nhưng nó có thể làm gián đoạn các dịch vụ mà hệ thống đó cung cấp. Khi tấn công DoS vào một hệ thống sẽ khai thác được những cái yếu nhất của hệ thống để tấn công.
DoS có nhiều dạng, nhiều biến thể tấn công nhưng có chung một mục đích là làm cho người dùng hệ thống không thể sử dụng được dịch vụ của hệ thống. DoS có hai dạng chính là làm tràn ngập băng thông khiến cho dịch vụ hoàn toàn tê liệt vì hết tài nguyên do đó người dùng không thể truy cập dịch vụ. Dạng thứ hai là làm cạn kiệt tài nguyên của hệ thống. Các dạng tấn công DoS Tất cả các hệ thống máy tính đều chỉ có một giới hạn nhất định nên nó chỉ có thể đáp ứng một yêu cầu dịch vụ giới hạn nào đó mà thôi.
Như vậy, hầu hết các máy chủ đều có thể trở thành mục tiêu tấn công của DoS. Tùy cách thức thực hiện mà DoS được biết dưới nhiều tên gọi khác nhau, tuy nhiên phổ biến, nguy hiểm nhất có thể 7 Luan van kể đến một số hình thức tấn công: Smurf, Buffer Overflow Attack, Ping of Death, Teardrop, SYN Attack. Tấn công Smurf Tấn công Smurf sinh ra cực nhiều giao tiếp ICMP (ping) tới địa chỉ Broadcast của nhiều mạng với địa chỉ nguồn là mục tiêu cần tấn công.1 Tấn công Smurf Khi ping tới một địa chỉ là quá trình hai chiều: máy A ping tới máy B máy B reply lại hoàn tất quá trình. Khi máy A ping tới địa chỉ Broadcast của mạng nào đó thì toàn bộ các máy tính trong mạng đó sẽ Reply lại máy A.
Nhưng khi thay đổi địa chỉ nguồn, thay địa chỉ nguồn là máy C và ping tới địa chỉ Broadcast của một mạng nào đó, thì toàn bộ các máy tính trong mạng đó sẽ reply lại vào máy C chứ không phải máy A và đó là tấn công Smurf. Kết quả của cuộc tấn công sẽ phải chịu nhận một đợt Reply gói ICMP cực lớn và làm cho mạng bị nghẽn hoặc bị chậm lại không có khả năng đáp ứng các dịch vụ khác. Càng nguy hiểm hơn nếu quá trình này được khuếch đại khi có luồng ping reply từ một mạng được kết nối với nhau (mạng BOT). Tấn công Buffer overflow 8 Luan van Tấn công Buffer Overflow xảy ra tại bất kỳ thời điểm nào có chương trình ghi lượng thông tin lớn hơn dung lượng của bộ nhớ đệm trong bộ nhớ.
Kẻ tấn công có thể ghi đè lên dữ liệu và điều khiển chạy các chương trình và đánh cắp quyền điều khiển của một số chương trình nhằm thực thi các đoạn mã nguy hiểm. Ví dụ: Quá trình gửi một bức thư điện tử mà file đính kèm dài quá 256 ký tự có thể sẽ xảy ra quá trình tràn bộ nhớ đệm. Tấn công Ping of Death Đây cũng là một kiểu tấn công khá dễ hiểu. Khi một máy tính nhận một gói ICMP có kích thước dữ liệu quá lớn, nó có thể bị crash.
Kiểu tấn công này rất thường gặp trong các hệ điều hành Windows NT trở xuống. Đối với các hệ điều hành đời mới thì việc tấn công này trở nên khó khăn hơn. Tuy nhiên đôi khi các lỗi này vẫn xuất hiện trong các gói phần mềm. Điển hình như Windows IIS Web Server – ‘Ping of Death’ exploit (CVE-2015-1635) trên các máy chủ Windows 7, Windows Server 2008 R2, Windows 8, Windows Server 2012, Windows 8.1 và Windows Server 2012 R2 sử dụng IIS Web Server.
Slowloris Loại tấn công từ chối dịch vụ phân tán náy rất khó để phát hiện và hạn chế. Sự việc đáng chú ý nhất là vụ tấn công trong cuộc bầu cử tổng thống Iran năm 2009. Loại tấn công này có kĩ thuật tương tự như SYN flood (tạo nửa kết nối để làm cạn kiệt tài nguyên máy chủ) nhưng diễn ra ở lớp HTTP (lớp ứng dụng). Để tấn công, tin tặc gửi yêu cầu HTTP đến máy chủ, nhưng không gửi toàn bộ yêu cầu, mà chỉ gửi một phần (và bổ sung nhỏ giọt, để khỏi bị ngắt kết nối).