基于网络攻防的树莓派蜜罐系统实现与应用

来源 :科学导报·学术 | 被引量 : 0次 | 上传用户:frjazz
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 蜜罐是一种引诱黑客攻击的主动防御式陷阱技术,通过在网络上部署一台没有任何目的作用的高危计算机系统,去了解黑客常用的和最新的入侵手法,或分散黑客的攻击目标以达到保护真实主机的目的。树莓派是一款有高性能,高稳定性的卡片式电脑,常用于孩子的教育。近年来网络安全事故频发,网络犯罪更是给国家带来不可估量损失。以低廉的树莓派为载体制作树莓派蜜罐系统,该系统能对机房、校内网络等起到监控保护的作用,且能用于学生在网络攻防方面的实践。
  关键词: 网络攻防;蜜罐;树莓派
  【中图分类号】 TP398 【文献标识码】 A 【文章编号】 2236-1879(2017)14-0236-02
  0 引言
  随着网络的发展,仅仅依赖防火墙难以保障整个网络的安全。如今大量黑客通过一些漏洞入侵IoT物联网设备获得控制权组建僵尸网络[1],利用DMZ作为跳板进行嗅探,拖库等攻击。所以网站系统的防护是安全防护的重点,也是难点。
  在网络攻防博弈模型[2]提出的通过算法计算防御成本、期望值等数据来进行最优主动防御,然而最安全的方法并不是靠计算,而是保护计算机安全的一种形式。根据仿生学原理,带有“甜味”的东西可以引诱各种“昆虫”。蜜罐是用来吸引黑客,从而在黑客攻击的过程中,获得黑客信息。
  1、树莓派蜜罐简介
  1.1树莓派,
  这是一款基于Linux的卡片电脑,只有手掌大小。由英国树莓派基金会研发,推广给世界的极客爱好者,同时供儿童学习与应用。
  1.2蜜罐,
  蜜罐优点之一是大大减少要分析的数据。相对于防火墙和入侵检测系统,蜜罐对警告和威胁的信息辨别,具有零误报率和低漏报率的特点。而且对资源的消耗极低,对监视和检测的能力尤为突出。
  蜜罐可分为低交互蜜罐和高交互蜜罐,其中高交互蜜罐又可分为应用层蜜罐、客户端蜜罐及虚拟化蜜罐。
  蜜罐技术的监测广度有限,并且传统蜜罐对于数据的分散收集,部署复杂,所以蜜网项目组织引入了蜜网的技术概念,即通过利用快速部署的方法,部署分布式蜜罐,并且集中处理日志等方法。其优势在于相对于其他的蜜罐软件,蜜罐部署简单,灵活性高。
  2、应用部署
  2.1部署构架,
  本文中分别利用Docker [8]与树莓派部署Dionaea与Web蜜罐,分布在不同的网段中,收集数据。再通过日志服务器集中同意分析,节省大量资源。
  并且使用入侵检测系统与防火墙相互配合对普通攻击行为过滤,以免被大量的低水平的攻擊信息影响核心数据。具体部署如图2所示。
  图2 蜜罐部署结构图
  2.2Dionaea恶意代码捕获蜜罐,
  Dionaea属于低交互蜜罐系统[9],Honeynet Project的开源项目。Dionaea蜜罐的设计目的是诱捕恶意攻击,获取恶意攻击会话与恶意攻击代码程序样本。利用自身模块化的结构的特点,模拟出常用的应用层服务协议,支持的协议有SMB、http、tftp、Mysql、SIP[10]
  利用Docker,达到保护宿主机的安全的目的。Docker中网络连接模式如图3所示。
  图3虚拟主机在docker技术下的网络连接方式
  2.3树莓派蜜罐,
  树莓派蜜罐防护采用Glastopf蜜罐与p0f远程系统指纹识别相互配合,提供更有利的攻击信息。树莓派目前仍为32位的,但docker的虚拟化必须在构架为x64上执行,故采用真机。
  图4 树莓派蜜罐部署
  Glastopf利用环境,在对方的一些探测中,对攻击行为进行捕捉,根据提交的HTTP请求方式不同,蜜罐的处理方式也不相同,若为POST方法,则储存到蜜罐中,还有对于远程包含文件也能够几时发现,以下是触发函数:
  if '=http://' in request:
  handle_rfi_request();
  可以对/Glastopf/res 下的index.html进行修改,增加修改当前流行的漏洞关键字,以此来吸引黑客的注意,达到保护主机的目的。
  3、数据收集分析
  3.1 数据控制,
  实验的目的是为了获取黑客对web的攻击,一些其他开放端口会影响数据统计的结果。加大分析人员的工作量,利用Iptables对数据进行控制,以达到数据的准确性[11]。攻击直方图如图5所示。
  图5 入侵的IP数据
  分析后,使用shell脚本对ssh暴力破解的行为进行限制,代码如下:
  SSH_LOG=/var/log/secure
  IP_ADDR=`tail -1000 /var/log/secure | grep “Failed password” |egrep -o “([0-9]{1,3}\.){3}[0-9]
  {1,3}”|sort -nr |uniq -c |awk '$1>=4 {print $2}'`
  IPTABLES_CONF=/etc/sysconfig/iptables
  echo
  cat <  ------------Start DORP SSH FAILED IP----------
  EOF
  for i in $IP_ADDR
  do
  cat $IPTABLES_CONF | grep $i >/dev/null
  if [ $? -ne 0 ];then
  sed -i “/lo/a -A INPUT -s $i -m state ——state NEW -m tcp -p tcp ——dport 22 -j DROP”   $IPTABLES_CONF
  else
  echo “This is $i is exists in iptables,Please exit......”
  fi
  done
  /etc/init.d/iptables restart
  echo “END”
  3.2 结果统计
  分析部署在DMZ区域的蜜罐。三天之内,受到1365次攻击(见表1),捕获到15个黑客上传的样本。木马检出率为4/15,100%为蠕虫病毒。绝大部分的攻击,来源于自动化攻击,大部分来自国内中部与美国西岸。
  表1 数据统计结果
  攻击对象平均次数/天所占百分比
  http /8030266.37%
  Mssql /330614130.98%
  Smb /135122.63%
  4、结语
  在网络中部署树莓派蜜罐系统,并集中管理日志,构建成一个分布式蜜网。同时降低攻防雙方的信息不对称,减轻网络维护人员的工作量,提升网络质量。另一方面,手动部署树莓派蜜罐,能够更加深刻了解网络防御层次与网络模型,对网络安全理解更加深刻。树莓派蜜罐与防火墙等的联动,还需要进一步提升,与防火墙技术等防御手段进行配合,才能最大程度保护网络。
  参考文献
  [1] 李可,方滨兴,崔翔,刘奇旭.僵尸网络发展研究[J].计算机研究与发展,2016,(10):2189-2206.
  [2] 姜伟,方滨兴,田志宏,张宏莉.基于攻防博弈模型的网络安全测评和最优主动防御[J].计算机学报,2009,(04):817-827.
  [3] 诸葛建伟,唐勇,韩心慧,段海新. 蜜罐技术研究与应用进展[J]. 软件学报,2013,(04):825-842.
  [4] 伍阳. 基于Docker的虚拟化技术研究[J].信息技术,2016,(01):121-123+128.
  [5] 马腾云.基于蜜罐技术的网络安全预警系统[D].山东大学,2013.
  [6] 陈翠云,梁华庆.基于蜜罐提升Snort检测能力的设计[J].电子设计工程,2016,(04):48-51.
  [7] 赵亚楠,马兆丰.Linux中Netfilter/iptables的研究与应用[J].中国科技论文,2014,(10):1174-1177+1187.
其他文献
摘 要: 產教融合、校企合作构建创新创业人才培养实践教学体系不但符合中职教育的规律,而且还要根据学生掌握技能水平的递进,进行体系化、分层次设计,构成“三层次-递进式”实践教学体系。本文从英语相关专业设计要与企业岗位想结合、重构英语教材让英语教学服务于各专业课程、优化英语教学过程与企业生产过程同步化、编制校本教材和专业英语词汇手册促进专业发展四个方面对产教融合的中职英语创新教学进行探讨。  关键词:
期刊
摘 要: 近年来,我国的建筑规模及建筑数量不断扩大与增加,而土木工程作为建筑工程的重要组成,土木工程行业也得到了快速发展,为社会经济的发展提供了支撑。随着社会生产力水平不断提高,施工技术水平的提升,为土木工程的施工质量提供了重要的保障,因此本文就对土木工程施工技术的创新及发展进行研究与探讨。  关键词: 土木工程;施工技术;创新和发展  【中图分类号】 TU712 【文献标识码】 B 【文章编号】
期刊
摘 要: 本设计公开了一种新型肥料加工用原材料输送机,包括支撑架,主动轮的外侧安装有输送带,输送带的表面上開有微孔,输送带的两侧均安装有挡板,主动轮与从动轮之间安装有震动器,收集槽的一侧设置有出料口,收集槽和出料口均位于输送带的底部,支撑架的内部安装有电源导线。本设计通过在输送带的表面上开有微孔,主动轮与从动轮之间安装有震动器,震动器位于输送带的内侧,输送带的两侧均安装有挡板,防止肥料原材料从输送
期刊
摘 要: 随着信息技术的不断发展,大数据已经广泛的渗透到了各个行业之中,并对传统行业起到了重要的推动作用。对于企业财务行为而言,大数据可以帮助企业财务部门对市场环境进行更深入的分析,可以有效的提升企业财务管理水平。同时,大数据还能够直接影响企业的财务行为,促使企业财务工作向着精细化的方向不断发展,改正传统财务行为中的种种弊端,从而为企业的经营和决策提供更科学的参考方案。因此,本文首先分析了大数据背
期刊
摘 要: 随着全球经济快速发展及市场竞争日趋激烈,企业如果能够在激烈的国际市场竞争中有所作为,必须树立具有特色的企业文化。企业文化不仅是企业的无形资产,更是提升企业品牌价值的利器。企业文化因此被赋予了更重要的意义。未来企业发展中企业文化作为软实力也必将成为一股新的竞争力,积极培育拥有特色核心价值观的企业文化对企业发展具有十分重要的意义。  关键词: 企业文化;经济发展;文化分析;培育创建  【中图
期刊
摘 要: 目前电梯已广泛应用在各种高层建筑当中,在电梯的各种性能当中其响应速度最受人关注。本文以典型的两部并联电梯为研究对象,分析了其传统的调度原则中的不足的基础上,提出了改进方法,并给出了编程的算法逻辑,进而完成了程序的编写。  关键词: 电梯;并联控制; PLC  【中图分类号】 TP273.1 【文献标识码】 A 【文章编号】 2236-1879(2017)14-0260-01  0 引言 
期刊
摘 要: 为提高国产计算机系统的扩展性能,设计基于国产平台的负载均衡系统,由负载均衡主控制软件、客户端软件和集群状态监控软件组成,分别从架构设计和数据流设计两个方面介绍了系统实现方案,并总结了该系统具有负载均衡调度算法设计、持续性管理技术、健康性检查算法设计和动态缓存技术四大关键技术,为国产平台的应用奠定了技术基础。  关键词: 国产平台;负载均衡;软件设计  【中图分类号】 TP311 【文献标
期刊
摘 要: 随着我国经济的快速发展,高层建筑的日益增多,电梯已成为不可缺少的工具,所以电梯运行的安全可靠显得尤为重要。本文对单部电梯控制中集选控制部分进行分析,给出了其中上下行定向与停靠平层相应的判断条件,给出了控制流程,并完成了程序的编写。  关键词: 电梯;控制;程序 ;  【中图分类号】 TP332.3 【文献标识码】 B 【文章编号】 2236-1879(2017)14-0256-02  0
期刊
摘 要: 在经济全球一体化背景下,国家文化软实力的作用也越来越显著,现如今我国国内文化市场进入了较多的海外电视剧,而电视剧本身就有着提高国家文化软实力、传播国家价值理念的作用。相比较于商业化的美剧以及娱乐化的韩剧而言,英剧所表达的内容更加的具有思想性和艺术文化性,也正是因为如此,英语在我国市场上也获得了较高的口碑,而本文主要是以《唐顿庄园》为例,对英剧在我国跨文化传播进行了研究,希望能够有效地促进
期刊
摘 要: 图书馆,一个美丽充满探索与憧憬的知识海洋,这样的地方不说伟大,至少是庞大的。我们在学习的闲暇时光,沉浸在这样的一个环境下。高校图书馆,可以说是世界最美丽的图书馆,笼罩着学校理念,以及图书馆管理文化。本文将浅析图书馆构建的文化管理领域,以及相关关联。  关键词: 图书馆;文化;关系  【中图分类号】 G40 【文献标识码】 B 【文章编号】 2236-1879(2017)14-0264-0
期刊