CHƯƠNG 1 - TÔNG QUAN - VỆ DOs. Phan loa DoS - 4 3. Phảthiện và phòng chống Do§. ne) CHƯƠNG 2-~ PIIÁT IHÉN TẢN CÔNG DOS BẰNG PHƯƠNG PHÁP PHÂN TÍCHLoOG - - - - - 12 1.
Tara chon giai phap cho các thành phan 14 4, Hoạt dòng của từng thành phản. 16 CHƯƠNG 3 — THU VIEN H6 TRO PHAN TÍCH LOG VẢ THỨ NGHIỆM. Trý đo cần cô hư viện hỗ trợ. Tổng quanvẻthưviện.
XE H gu ggberrưec ¬. KET LUAN - - - 38 TÀI LIÊU THAM KHẢO. HH HH gu Hước PHỤ LỤC A_ GHI THỂ THỨ VHÉN HỖ TRỢ PHẦN TÍCH LOG. 40 THỰ LỤC B —CÁC CẤU HÌNH VÀ SCRIPT SỬ DỤNG KHI THỨ NGHIỆM 53 LOI CAM DOAN Trước tiên tôi xi chân thành gửi lời câm ơn vả lòng biết ơu sầu sắc tới TS Nguyễn Khanh Văn — Viện Công nghệ Thông tin — Truyền thông, người đã tận tỉnh thưởng dẫn, chỉ bảo tôi trang suốt quả Irình hoàn thiện luận văn.
Đẳng thời tôi cũng, xin bày tỏ lòng biết ơn các thấy cô giáo trong Viện Công nghệ Thông tín — Truyền. thông nói riêng và Dại học l3ách Khoa lIả Nội nói chung đã chí dạy, cung cấp những kiến thức quý bảu cho 161 trong suốt quá trình học tập và nghiên cứu tại trường. “tỏi xin gửi lời cảm ơn sâu sắc tới gia định, bạn bẻ, những người luôn quan tâm và giúp đỡ tôi trong suốt thời gian học tập và hoàn thành luận văn. Tôi cam đoan đây là công trình nghiên cứu của riêng tồi Cáo số liệu, kết quả trang hiện văn là trung thực và chưa từng được ai công bổ trong bất kỳ công trình nào khác.
MO DAU Tan eéng tz chdi dich vu (Denial of Service — DoS) da va đang là một Irong vấn để làm đan đâu các nhà quản trị hệ thống và các chuyên gia an minh mạng. Nó luôn là một trong những hình thức tấn công tuạng khó chống đỡ nhát. Ngày nay, việc sở hữu và sử đụng các botnet trở nên dé dang hơn dã khiển cho các cuộc tấn công từ chối dịch vụ ngày cảng phát triển và khó kiểm soát. Do5 không chỉ gây thiệt hại về kinh tế nà gòn gây ra những tên thất nghiêm trọng về uy tín, danh dự mỗi khi mội tổ chức nảo dó bị tân công, Trong, những năm vửa qua, rất nhiều cơ quan, tỏ chức, các báo điện tử lớn tại Việt Nam bị tân céng DoS, gây thiệt hại rất lớn cho các tổ chức này.
Đề chống lại những cuộc tân công DoS, rất nhiều các giải pháp kỹ thuật đã được nghiên cứu vé áp dụng trên thực tổ. Hiện nay, ngoài các biện pháp như tăng năng, lực xử lý, tối tru hóa phân mềm, load balacing cho hệ thống,. các nhà quản trị thường lựa chọn một trong hai giải pháp chính: sử đựng đuếi bị chống lần công DoS, hoặc sử dụng các dịch vụ chẳng tân công DoS Đi với giải pháp thứ nhất, một thiết bị chuyên dụng sẽ dược đặt trước mạng cân. được bảo về.
Thiết bị này có nhiệm vụ theo đi lưu lượng mạng. phát hiện và ngăn chặn các gói In tấn công vào hệ thống theo thôi gian thực. Các gói tín sẽ phải đi qua thiết bị náy trước khi di vào trong hệ thông. Việc lắp đặt thiết bị gân nÏưư không, ảnh hưởng tới hoạt động của hệ thống, Ở giải pháp thứ hai, bằng cách sử dụng DNS, toàn bộ lxu lượng mạng trước đi tới hệ thông sẽ phải qua hạ tẳng mạng của nhà cung cáp dịch vụ chống tần công.
Tại đây, các gói tin tân công sẽ được loại bó, chỉ những gởi tin bình thường mới được chuyền tới hệ thống được bảo vệ. Giải pháp này dựa trên năng lực đáp ứng khả lớn của nhà cung cấp nên khả năng bảo về cho hệ thống sẽ cao nếu khả năng lọc, phân âu của nhả cưng cấp tốt, Cả hai giải pháp trên dễu có wa diém 1a: (1) co ché phan tich va loc bé gi tin theo thời gian thực giúp phát hiện và ngăn chặn sớm được cuộc tấn công, (2) việc triển khai nhanh chóng, thuận tiện và không cẩn hiểu biết nhưều về hệ thống cân được bão về. Tuy nhiên chủng cũng có một nhược diểm là thành phan phát hiện và ngăn chặn tấn công đôi khi lại tạo ra một nút thắt cỗ chai cho toàn bộ hệ thông. Trong khuản khổ của luận văn này, tôi xin trình bày một hướng tiếp cận khác trong việc phát hiện các cuộc tân công Do8, đó là phát hiện tân công dựa trên việc phân tích lop, Đối với người quản trị hệ thống, lop là một trong những thánh phần: Tất quen thuộc trong.
công việc hãng ngày. Chứng hm trữ thông tin về hau hết các thoại động điển ra trong hệ thông. Dựa vào các thông la đó, la có thể trích xuất ra đữ liệu nhằm phát hiện ra nhiễu cuộc tin công an ninh mạng vào hệ thông, trong do có tấn cdng DoS. Nội đụng chính của giải pháp sẽ được trinh bày chỉ tiết ở chương 2 và chương 3 của luận văm.
Trong đó, chương 2 giới thiệu tổng quan về giải pháp, cách thức thu thập và lưu trừ dữ liệu log; cách thúc phân tích log để phát hiện tân công; cũng như việc lựa chọn công nghệ và nguyên lý hoạt động của từng thành phần Ngoài ra, do việc phát triển các doạn ruã phân tích log thường phức tap và mắt nhiều thời gian, luận văn cũng để xuất một thư viện hỗ trợ người phân tích nhằm đơn giản hỏa toán bộ quá trình này, được giới thiệu chỉ tiết tại churrmg 3. Chương nảy cũng trình bày mô hình, kịch bản thử nghiệm, kết quả thu được vả dánh giá giải pháp. bà CHUONG 1- TONG QUAN VE DOS 1. DoS ka gi? Denial of Service! {1 tấn công từ chối dịch vụ là một hình thức tấn công nhằm.
ngăn chặn những người đùng hợp lệ truy cập, sử dụng những dịch vụ mạng như website, webservice hay một hệ thông máy tính nào đó Vẻ bản chất, DoS không đánh cấp thông tìú hay làm mắt mất đữ liệu mã chỉ làm gián đoạn hoạt động bình thường của hệ thông. Tuy nhiên, nêu một hệ thẳng tồn tại mà không thể cung cấp thong tin, dich vụ cho người sử đụng, thì sự tôn tại là vô nghĩa. Vì thể thiệt hại do các cuộc tấn công từ chéi dịch vụ gây ra là không nhỏ, đặc biệt với các hệ thống lớn. Lịch sử của DoS được ghi nhận vào những năm 90, bắt nguồn từ khi một số chuyên gia bảo mật.
phát hiện ra một. điểm yếu trên hệ điều hành Windows 98, đó là chỉ cần gửi một gói ping với kích thước lớn tới một máy tính chạy Windows 98 có thể khiển cho máy tính đó không xử lý được và bị tê liệt. Phát hiện này ngay sau đó được các hacker lợi dung để lẫn công vào các hệ thống. Từ đó, hình thúc sơ khai cua DoS da ra doi.
Hình thức tin céng DoS nhu trén dya váo một điểm yêu trong thiết kế của hệ thông, kẻ tân công chỉ cân gửi một hoặc một số ít gói tin để làm tế liệt mục tiêu. Trên thực lễ, kiểu tấn công riày không phổ biến bằng cách tan công gửi một số lượng lớn các gói tin tới hệ thống, làm cạn kiệt tải nguyên, băng thông, năng lực xử ly cia hé théng. Distributed Denial of Service!*! (DDoS) — tần công từ chếi địch vụ phân lần sử dụng botnel, một rạng lưới ôm rất nhiều các máy tính tay sai để liễn thành tin công vào mục tiêu. Việc sử dụng, mạng lưới tay sai nảy đem lại năng lực tân công cục lén và khả năng an danh tốt do việc điều tra kế chỉ huy từ các máy tỉnh lay sai không phải đơn giãn Vào tháng 2 năm 2000, một trong những cuộc lấn công DDoä lớn là cuộc lẫn công vào Yahoo.com, khiển cho trang web này tê liệt trong vòng 2 giờ vả không thé DANH MUC CAC HINH VE, DO THI Hinh 1.
Quá trình bắt tay ba bước Hình 2. Mô hình tân công SYN Flood. Mô hình tấn công SmTfŸ.-c si ccec Hình 4. Mô hình Botnet Tỉnh 5.
Chỉ tiết một phan log của firewall Tĩinh 6. Mô hình giãi pháp Hình 7. Luống xử lý sự kiện của Logstash. Câu trúc phân cáp của nhóm class LogDoc Tinh 9.
Cầu trúc phân cấp của nhóm class Log TYype. Quan hệ giữa 3 class chính của thư viễn. Mô hình thâ nghiệm. Danh sách các Index trong CSDL Lilasticsearcl.
Tâu công HTTP Fleod sử dụng LOIC. Trạng thái của Apache khi bị tân công HTTP Elood linh 15. Phát hiện tấn. công IFLTP liood.
Tân công SYN Fleod sử dựng hping. Phát hiện tấn céng SYN Flood. Cả hai giải pháp trên dễu có wa diém 1a: (1) co ché phan tich va loc bé gi tin theo thời gian thực giúp phát hiện và ngăn chặn sớm được cuộc tấn công, (2) việc triển khai nhanh chóng, thuận tiện và không cẩn hiểu biết nhưều về hệ thống cân được bão về. Tuy nhiên chủng cũng có một nhược diểm là thành phan phát hiện và ngăn chặn tấn công đôi khi lại tạo ra một nút thắt cỗ chai cho toàn bộ hệ thông.
Trong khuản khổ của luận văn này, tôi xin trình bày một hướng tiếp cận khác trong việc phát hiện các cuộc tân công Do8, đó là phát hiện tân công dựa trên việc phân tích lop, Đối với người quản trị hệ thống, lop là một trong những thánh phần: Tất quen thuộc trong. công việc hãng ngày. Chứng hm trữ thông tin về hau hết các thoại động điển ra trong hệ thông. Dựa vào các thông la đó, la có thể trích xuất ra đữ liệu nhằm phát hiện ra nhiễu cuộc tin công an ninh mạng vào hệ thông, trong do có tấn cdng DoS.
Nội đụng chính của giải pháp sẽ được trinh bày chỉ tiết ở chương 2 và chương 3 của luận văm. Trong đó, chương 2 giới thiệu tổng quan về giải pháp, cách thức thu thập và lưu trừ dữ liệu log; cách thúc phân tích log để phát hiện tân công; cũng như việc lựa chọn công nghệ và nguyên lý hoạt động của từng thành phần Ngoài ra, do việc phát triển các doạn ruã phân tích log thường phức tap và mắt nhiều thời gian, luận văn cũng để xuất một thư viện hỗ trợ người phân tích nhằm đơn giản hỏa toán bộ quá trình này, được giới thiệu chỉ tiết tại churrmg 3. Chương nảy cũng trình bày mô hình, kịch bản thử nghiệm, kết quả thu được vả dánh giá giải pháp. bà MO DAU Tan eéng tz chdi dich vu (Denial of Service — DoS) da va đang là một Irong vấn để làm đan đâu các nhà quản trị hệ thống và các chuyên gia an minh mạng.
Nó luôn là một trong những hình thức tấn công tuạng khó chống đỡ nhát.