没有合适的资源?快使用搜索试试~ 我知道了~
首页Kippo、Dionaea蜜罐技术学习笔记
Kippo、Dionaea蜜罐技术学习笔记
需积分: 50 295 浏览量
更新于2023-05-22
评论 1
收藏 53KB DOCX 举报
Kippo、Dionaea蜜罐技术学习笔记 Kippo、Dionaea蜜罐技术学习笔记 Kippo、Dionaea蜜罐技术学习笔记
资源详情
资源评论
资源推荐

、 蜜罐技术学习笔记
阅读评论收藏编辑
1. 相关学习资料
!
" #$#%&'()
*%+,(
" #$#%&'-" 介绍 ../0
" #$#%&'-"介绍0
'''+1 (**+
%"" ",*(
"# +"# ++(("+
" #$#%&'()
面向蜜场环境的网络攻击流重定向机制的研究与实现0
低交互式蜜罐介绍0
2" 0
*通信学报3'4一个基于高交互式蜜罐技术的恶意代码自动捕获
器诸葛建伟0
蜜罐技术研究与应用进展0
介绍 ../0
介绍0
低交互式蜜罐部署实践0
#+5 !"**
'''+6#'$6"'5(+
'''+6#'%0,+
'''0 #0+ """+,,+
!
2. 蜜罐基本概念

蜜罐技术,通过蜜罐技术可以捕获到黑客的攻击规则,从而为我们提取、建模攻击模式提
供数据基础
7蜜罐好比是情报收集系统。它是故意引诱黑客攻击的目标
7黑客入侵后,我们可以收集他的攻击轨迹,知道他是如何发动攻击的
数据收集是设置蜜罐的另一项技术挑战
7蜜罐监控者只要记录下进出系统的每个数据包,就能够对黑客的所作所为一
清二楚
7蜜罐本身上面的日志文件也是很好的数据来源。
7但同时要注意的是日志文件很容易被攻击者删除,所以通常的办法就是让蜜
罐向在同一网络上但防御机制较完善的远程系统日志服务器发送日志备份
7务必同时监控日志服务器。如果攻击者用新手法闯入了服务器,那么蜜罐无
疑会证明其价值
蜜罐的优势
7蜜罐系统的优点之一就是它们大大减少了所要分析的数据
7对于通常的网站或邮件服务器,攻击流量通常会被合法流量所淹没
7而蜜罐进出的数据大部分是攻击流量。因而,浏览数据、查明攻击者的实际
行为也就容易多了
蜜罐技术的发展历史
蜜罐工具的发展历史
蜜罐工具 /
绑定在系统的未使用端口上对任何想探测这些端口的攻击源提供欺骗性网络服
务

3 蜜罐软件
接受网络上所有空闲 8.地址的 /2.连接并通过 /2.协议中的窗口调节与持久
连接等技巧实现一种 / 服务能够尽可能地拖长无效连接的持续时间从而
减缓网络扫描探测与蠕虫传播的速度
"# + "0+)(($
著名安全专家 . !" 开发的一款9虚拟蜜罐框架性开源软件9
7引入了在网络协议栈层次上模拟各种类型蜜罐系统的方法
7支持在9协议栈指纹特征9上伪装成指定的操作系统版本对攻击
者利用 +等工具实施主动指纹识别进行欺骗
7支持模拟构建虚拟网络拓扑结构并以插件方式提供对各种应用层网络服
务的模拟响应
7利用 软件安全研究人员可以很容易地按照需求定制出一个包含
指定操作系统类型与应用服务的蜜罐系统用于蠕虫检测与应对、垃圾邮件监测
等多种用途
7由于 最早引入了网络协议栈层次上的蜜罐系统模拟机制以及采
用了可集成各种应用层服务蜜罐的灵活框架性结构使其在蜜罐工具软件发展过
程中具有举足轻重的重要地位
/. &: ;2 开发的 <" 蜜罐软件

7它继承了 的网络协议栈模拟机制与框架性结构针对互联网上
主动传播恶意代码的监测需求实现了可供大规模部署的恶意代码样本采集工
具
7与之前蜜罐系统尝试模拟整个网络服务交互过程不同<"的基
本设计原则是只模拟网络服务中存在安全漏洞的部分使用9=启发式
识别9与9仿真执行技术9来发现针
对网络服务安全漏洞的渗透攻击从中提取到主动传播恶意代码的下载链接并
进一步捕获样本
7这种机制使其较其他已有蜜罐工具对自动化传播恶意代码捕获更为高效
目前业内主流的蜜罐项目
/. &
''' %0#
<" 已被新一代恶意代码样本捕获蜜罐软件 所替代
7 采用内嵌 .脚本代码实现对漏洞服务的模拟
7同样采用 +# 来检测 =
7并支持 8.!,与 /=协议
7 蜜罐软件是目前技术最为先进、体系结构最优化的虚拟蜜罐工
具
,:>:%)7
7针对 ? 应用攻击威胁研究并开发的 ? 应用服务蜜罐
7: 针对搜索存有安全漏洞 ? 应用程序的 :%)% 技术来
诱骗 ? 应用程序攻击并进行日志记录可以发现命令注入、?垃圾邮件、

博客垃圾评论注入、网页篡改、植入僵尸
程序、搭建钓鱼站点等各种攻击事件
*81/>% "")7
7可将任意的 .. 应用程序自动地转换为提供充分交互环境的 ? 蜜罐
工具
7并通过9透明链接方式9获取恶意 ? 访问请求从而对现有 .. 应用程
序所面临的威胁进行监测分析
(&、 蜜罐
7模拟为 == 网络服务进程记录每次 == 口令暴力破解所尝试使用的用
户名与口令
7并在口令猜测成功之后为攻击者提供模拟的 "执行环境
7对攻击源 8.地址、使用的 ==客户端类型、输入的控制命令以及下载的
攻击工具文件进行捕获与记录
客户端蜜罐工具软件 2# .2
7近年来由于防火墙、入侵防御系统等网络边界防御机制的广泛应用针对
传统网络服务的渗透攻击变得
越来越难以成功实现以浏览器与插件为主要目标的客户端渗透攻击逐渐成为
互联网上的主流安全威胁
7而蜜罐技术也随着安全威胁热点的这一变化演化出客户端蜜罐工具软
件2# .2
剩余21页未读,继续阅读




安全验证
文档复制为VIP权益,开通VIP直接复制

评论0