Đặt vấn đề Hiện nay, công nghệ thông tin hầu nhƣ đƣợc áp dụng rộng rãi trên toàn cầu, nƣớc chúng ta cũng đang dần chuyển mình từ từ tiếp xúc với công nghệ vì thấy đƣợc lợi ích to lớn trong việc áp dụng công nghệ thông tin vào các lĩnh vực nhƣ kinh doanh, quản lý, mua sắm,. nói chung là tất cả nhu cầu của con ngƣời. Một trong những dịch vụ công nghệ hàng đầu đƣợc sử dụng phổ biến nhất là dịch vụ WEB. Với công nghệ WEB hiện tại thì có thể đáp ứng mọi nhu cầu của con ngƣời và hơn thế nữa.
Giả mạo (phishing biến thể từ fishing nghĩa là câu cá và phreaking nghĩa là nhử ngƣời dùng tiết lộ bí mật), trong lĩnh vực bảo mật máy tính là một hành vi giả mạo ác ý nhằm lấy đƣợc các thông tin nhạy cảm nhƣ tên ngƣời dùng, mật khẩu và các chi tiết thẻ tín dụng bằng cách giả dạng thành một chủ thể tin cậy trong một giao dịch điện tử. Vấn đề giả mạo (phishing hay fake) nói chung và giả mạo web nói riêng là một loại tội phạm kỹ thuật xã hội đang có xu hƣớng gia tăng trên mạng. Giả mạo đƣợc báo cáo là vấn nạn web lần đầu tiên vào năm 2001 của hiệp hội bảo vệ khách hàng, hiệp hội thƣơng mại liên bang của Mỹ và ngày nay nhóm làm việc chống giả mạo APWG (Anti Phishing Working Group) đã đƣa ra thông số những trang web giả đang tăng khoảng 50% mỗi năm. Hầu hết các tấn công lừa đảo hiện đại xảy ra bằng cách thu hút ngƣời sử dụng truy cập vào một trang web độc hại trông và hoạt động giống nhƣ bản gốc.
Khi đó, ngƣời sử dụng nếu bị thuyết phục rằng trang này là xác thực có thể cung cấp thông tin cá nhân bao gồm cả thông tin xác thực hoặc thông tin ngân hàng. Những thông tin này thƣờng đƣợc kẻ sử dụng để thực hiện một số hình thức của hành vi trộm cắp hay gian lận trong thực tế. Do vậy, việc nghiên cứu và phát hiện các trang web giả mạo là một nhu cầu cấp thiết hiện nay. Phát hiện trang web giả mạo là việc đầu tiên để ngăn chặn và xóa bỏ các trang web giả mạo.
Hiện nay có rất nhiều các cách tiếp cận khác nhau để phát hiện các trang web giả mạo. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 2 Một đặc tính nổi bật nhất của trang web giả mạo là nó phải tƣơng tự nhƣ trang web gốc. Điều này có nghĩa là hai trang web gốc và web giả mạo có cấu trúc giống nhau đến mức tốt nhất để ngƣời dùng có đủ tự tin tiết lộ những thông tin nhạy cảm. Hầu hết các trang lừa đảo đều làm tốt việc tạo giao diện hợp lệ bằng cách sao chép bố trí trang, font, kiểu, logo và thậm chí các thông tin bảo mật của trang hợp lệ.
Có nhiều kỹ thuật và giải pháp để phát hiện trang web giả mạo: 1. Hướng mở rộng các giải pháp từ thư rác: Thuật toán TF-IDF (Term Frequency/Inverse Document Frequency) sử dụng những từ khóa duy nhất để xác định một trang cụ thể. Kỹ thuật này thƣờng đƣợc dùng trong khai thác văn bản hoặc với các máy tìm kiếm để tìm các trang liên quan. Thuật toán TF- IDF sẽ xác định những từ khóa của một trang web, những từ khóa này đƣợc đƣa vào một máy tìm kiếm chẳng hạn Google và lấy ra nhóm những URL trên cùng.
Nếu trang web bị nghi ngờ nằm trong nhóm đó thì trang này đƣợc coi là hợp lệ, ngƣợc lại nó sẽ bị cho là lừa đảo vì hầu hết các trang lừa đảo không có thứ hạng cao trong các kết quả của máy tìm kiếm. Thuật toán này đƣợc ứng dụng trong giải pháp Cantina đƣợc phát triển bởi các nhà nghiên cứu của Đại học Carnegie Mellon với việc sử dụng năm từ khóa có tần suất xuất hiện cao nhất trong trang. Tuy nhiên giải pháp chỉ phù hợp khi có hai giả thiết sau: - Thứ nhất, trang lừa đảo phải nhìn và hoạt động giống với trang hợp lệ thì mới cho kết quả từ khóa đƣợc xác định bởi TF-IDF giống nhau. - Thứ hai, các máy tìm kiếm phải cho kết quả xếp hạng các trang web hợp lệ chính xác và cao hơn các trang lừa đảo.
Hướng sử dụng giải pháp Bayesian: Thuật toán lọc Bayesian vốn đƣợc phát triển để phát hiện thƣ rác nhƣng các nhà nghiên cứu của Đại học Iowa đã sử dụng thuật toán này để phát triển thành công cụ chống lừa đảo đƣợc đặt tên là B-APT. Lợi thế chính của thuật toán này là có khả năng phát hiện đƣợc những đối tƣợng chƣa từng nhìn thấy trƣớc đó. Việc sử dụng phép lọc Bayesian là một giải pháp hứa hẹn cho việc phát hiện lừa đảo 0 ngày LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 3 (zero-day) vì nó có thể phát hiện những trang web lừa đảo mới và không dựa trên một sách đen. Hướng tiếp cận để phát hiện các trang web giả mạo bước đầu là kiểm tra xem “hình dáng” hay cấu trúc của chúng có giống nhau không.
Nếu giống thì sẽ sử dụng thêm một số kỹ thuật khác để làm rõ các chi tiết kỹ thuật để phát hiện đó là trang web giả mạo hay trang web hợp lệ. Mặt khác, DOM là tên gọi tắt của Document Object Model – là một chuẩn đƣợc định nghĩa bởi W3C dùng để truy xuất và thao tác trên các tài liệu có cấu trúc dạng HTML và XML bằng các ngôn ngữ lập trình thông dịch nhƣ Javascript, PHP, python,… Do vậy, để so sánh hai trang web với nhau chúng ta có thể so sánh hai DOM – Tree tƣơng ứng của chúng. Hướng giải pháp liên quan đến một thuật toán phát hiện sự giống nhau của hai trang web về hình ảnh. Hƣớng tiếp cận này kiểm tra sự hiển thị tƣơng đồng của một trang web và so sánh những đặc trƣng hiển thị của nó với một trang web hợp lệ lƣu trong danh sách trắng.
Ngƣời ta đã đề xuất một giải pháp chống giả mạo mới bằng cách sử dụng 2 thuật toán K-mean và Naive bayes. Nếu hai trang web có cấu trúc giống nhau về hình ảnh thì có thể nghi ngờ, tiếp theo sử dụng các thuật toán dựa trên sự tƣơng đồng về hình ảnh của hai trang web để so sánh các thành phần chi tiết của chúng để phát hiện trang Web giả mạo. Chính vì vậy học viên lựa chọn đề tài “Nghiên cứu một số kỹ thuật phát hiện trang Web giả mạo và ứng dụng” cho luận văn cao học của mình. Mục tiêu của luận văn - Tìm hiểu bài toán và các kỹ thuật phát hiện giả mạo web.
- Xây dựng chƣơng trình và thử nghiệm tìm kiếm các trang web giả mạo bằng thuật toán Naïve Bayes. Đối tƣợng và phạm vi nghiên cứu - Bài toán giả mạo web, các thuật toán liên quan đến phát hiện trang web giả mạo, các trang web. - Ngôn ngữ lập trình C#. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 4 Chƣơng 1 TỔNG QUAN VỀ AN NINH MẠNG VÀ BÀI TOÁN GIẢ MẠO WEBSITE.
Tổng quan về an ninh mạng 1. Giới thiệu về an ninh mạng Ngày nay an ninh mạng là một vấn đề đƣợc nhiều ngƣời quan tâm. Có rất nhiều trang web bị tấn công. Các cuộc tấn công này gây ra thiệt hại lớn về thông tin, tài sản, uy tín của các công ty, tổ chức.
[2] Theo thống kê của Bkav, trong năm 2012 vẫn có tới 2.203 website của các cơ quan doanh nghiệp tại Việt Nam bị tấn công, chủ yếu thông qua các lỗ hổng trên hệ thống mạng.245 website bị tấn công), con số này hầu nhƣ không giảm. Cuối năm 2013, việc lợi dụng các file văn bản để cài phần mềm gián điệp đã tiến thêm một bƣớc, không cần thông qua lỗ hổng mà chuyển sang sử dụng hình thức phishing. Trung tuần tháng 12, Bkav phát hiện một loạt các vụ tin tặc chèn mã độc vào file văn bản không sử dụng lỗ hổng. Mã độc ẩn dƣới hình thức một ảnh thu nhỏ đƣợc nhúng trực tiếp vào file văn bản.
Để đọc nội dung, chắc chắn ngƣời dùng sẽ click để mở ảnh lớn hơn, nhƣ vậy sẽ kích hoạt mã độc. Ông Ngô Tuấn Anh, Phó chủ tịch phụ trách An ninh mạng của Bkav, cho biết: “Với hình thức này, bất kỳ máy tính nào cũng sẽ bị cài phần mềm gián điệp mà không cần lỗ hổng. Phishing để cài đặt phần mềm gián điệp sẽ đƣợc sử dụng rộng rãi và là xu hƣớng trong năm 2014”. Có thể thấy, an ninh mạng ngày càng phức tạp và là vấn đề nóng trong những năm gần đây.
LUAN VAN CHAT LUONG download : add luanvanchat@agmail. Báo cáo về tội phạm Internet Hình 1. Số lƣợng dữ liệu bị đánh cắp 1. Nguy cơ ảnh hƣởng tới an toàn mạng Các hacker thƣờng xuyên lợi dụng lỗ hổng có sẵn để tấn công.
Dƣới đây là thống kê năm 2009 về một vài phƣơng pháp tấn công phổ biến : LUAN VAN CHAT LUONG download : add luanvanchat@agmail. Tỷ lệ lỗ hổng trên các trang web 1. Các khái niệm cơ bản 1.Tấn công giả mạo Tấn công giả mạo làm cho địa chỉ nguồn của gói tin bị thay đổi và có vẻ nhƣ đƣợc xuất phát từ một địa chỉ (máy tính) khác. Trong đó kẻ tấn công thiết lập một thế giới giả giống nhƣ thật xung quanh nạn nhân.
Nạn nhân có thể sẽ không nhận ra sự khác biệt giữa thật và giả đó. Hành động gây mất thông tin Là những quyết định, hành động của ngƣời dùng có thể dẫn tới hậu quả nhƣ bị tiết lộ, thất thoát những thông tin bí mật của bản thân hoặc bị kẻ khác vi phạm quyền riêng tƣ. Khung cảnh / bối cảnh Trình duyệt hiển thị cho ngƣời dùng nhiều loại khung cảnh, ngƣời dùng dựa vào đó để đƣa ra các quyết định của mình. Lỗ hổng Các lỗ hổng bảo mật trên một hệ thống là các điểm yếu có thể tạo ra sự ngƣng trệ của dịch vụ, thêm quyền đối với ngƣời sử dụng hoặc cho phép các truy nhập không hợp pháp vào hệ thống.
Các lỗ hổng cũng có thể nằm ngay các dịch vụ cung cấp nhƣ sendmail, web, ftp. Ngoài ra các lỗ hổng còn tồn LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 7 tại ngay chính tại hệ điều hành nhƣ trong Windows NT, Windows 95, UNIX; hoặc trong các ứng dụng mà ngƣời sử dụng thƣờng xuyên sử dụng nhƣ Word processing, các hệ databases. Theo cách phân loại của Bộ quốc phòng Mỹ, các loại lỗ hổng bảo mật trên một hệ thống đƣợc chia nhƣ sau: Lỗ hổng loại C: Các lỗ hổng loại này cho phép thực hiện các phƣơng thức tấn công theo DoS (Dinal of Services - Từ chối dịch vụ).