您的位置: DOIT首页 » 安全频道 » 正文

新网络环境下应用层DDoS攻击剖析与防御

 11年11月25日 00:52【转载】作者:51CTO  责任编辑:黄辉

导读:按攻击所针对的网络层次可以把DDoS攻击分为:网络层DDoS(Net-DDoS)攻击和App-DDoS攻击。Net-DDoS攻击主要是利用了现有低层(包括IP层和TCP层)协议的漏洞来发动攻击。

关键词: 网络安全 攻击防范 DDOS

4.基于访问行为的防御

按照网络分层模型的理论,不同层次的信息流应该在对应的层次进行处理。App-DDoS是一种高层攻击行为,简单地通过判断每一个进入服务器的IP 分组、TCP连接来实现高层攻击检测显然是不够的,而孤立地判断每一个HTTP请求的正常性也不足以有效地检测App-DDoS攻击。针对App- DDoS攻击的检测系统应该建立在对应的层次才能获取足够的检测信息,并且寻找有效的观测信号来实现检测,如图2所示。

图2不同层次的检测机制

Web挖掘的研究指出通过对Web用户的访问页面进行内容监控和分析,可以挖掘出用户的兴趣,而且其他一些研究也指出一个Web网站仅有10%的内 容被客户高频访问(约90%),而且文件被访问的概率呈Zipf分布。这说明尽管访问者各不相同,但是在一定的时期内他们对给定的Web服务器的访问兴趣 和访问行为是非常近似的。已有的研究也表明,对于突发流的场景,剧增的流量主要是由于用户数量的增长而产生的,不同用户的访问行为(包括用户的访问焦点、 点击Web页面的次序、浏览时间间隔等)却是非常近似的,所以高层的Web用户访问行为特征可以作为App-DDoS攻击检测的有效信号。下面进一步讨论 这种方法的有效性。

用户的访问行为可以由3个因素描述:HTTP请求速率、页面阅读时间和请求对象序列(包括请求对象与各请求的先后次序)。因此,App-DDoS攻 击者(或者具有一定智能的攻击程序)可以从这3个方面模仿正常用户行为:小的HTTP请求速率、大的页面浏览时间和仿真的HTTP请求序列。前两者会降低 攻击效果,而且只能通过增加被感染的计算机来弥补,提高了攻击难度。仿真HTTP请求序列包括两方面内容:

(1)仿真正常HTTP的流特征

这可以通过HTTP模拟工具实现,通过这种方法形成的攻击流具有一般正常流的特征属性(例如:到达率、阅读时间),因此不容易被检测出来。

(2)仿真正常用户的HTTP请求对象

简单的方法可能有4种:随机生成、预设、在线拦截并重放请求序列或者直接操控。第一种方法是由攻击程序随机生成请求对象或者随机点击链接。由于是随 机生成,所以其访问的内容与正常用户相比将不具有明确的目的性。第二种方法是由攻击程序预先设定一个攻击的HTTP请求序列,所表现出来的特征是周期性地 重复浏览某些相同的页面对象。第三种方法是拦截所在客户机的请求片断然后重放,但是由于被感染的客户机不一定会访问被攻击目标的Web服务器,因此这种方 法并不能达到预期的攻击效果。第四种办法是攻击者设置一个中心控制点,周期性与病毒程序通信,并发布新的HTTP攻击请求序列。但由于这种方法需要不断和 控制点通信,容易暴露控制者所在位置,并且这种外部连接容易被客户机上的病毒检测系统或者防火墙所察觉和阻断。从搜集到的资料看,目前已经出现的,也是最 简单有效的攻击方法是利用HTTP中的“GET/”方法直接请求网站主页。它仅需要目标网站的域名而不需要指定具体的对象文件名,因此简化了攻击程序。另 外,主页一般是网站上被高频访问的页面,因此通过请求主页发动的DDoS攻击不容易被检测到。

可见,尽管攻击者可以模仿浏览器发送HTTP请求,并通过仿真工具重新整合攻击流的流特性,使其接近客户的流特性,但是它始终无法实时、动态地跟踪和模仿正常用户的访问行为,因为只有Web服务器记录了所有访问者的访问记录,而这些分析结果是攻击者无法获取的。

基于用户行为的App-DDoS攻击检测方法如图3所示。首先,利用大量正常用户的历史访问记录建立用户的Web访问轮廓(profile),现有 的Web挖掘技术可以实现这一功能。其次,利用建立的Web访问轮廓比较待测量用户访问行为的偏离程度,按照偏离程度的大小对不同Web用户的请求进行排 队,偏离程度小的优先得到服务器的响应,偏离程度大的在资源紧张时将被丢弃。考虑到App-DDoS攻击是建立在正常TCP连接的基础上,单纯通过高层丢 弃或过滤攻击请求并不能有效地根治App-DDoS攻击,因为被攻击者操控的傀儡节点会继续不断地向目标服务器发出攻击请求,这些攻击请求会促使服务器与 傀儡节点继续建立新的TCP连接,从而耗费服务器资源。所以,对于这种持续不断的TCP连接请求,可以粗略判断为由攻击程序自动产生,因而较为彻底地抵御 这种攻击的方法就是在高层进行检测过滤的基础上,进一步在传输层阻塞傀儡节点的TCP连接请求或隔离来自该IP地址的分组。由于App-DDoS攻击只能 使用真实的IP地址,这种阻塞方法可以起到明显的抵御作用。

图3基于用户行为的App-DDoS检测机制

5.结束语

本文剖析了应用层DDoS攻击的原理,分析了现有的DDoS攻击检测方法在处理突发流环境下的App-DDoS攻击上的不足,从用户访问行为的角度 提出了一种有效检测突发流下App-DDoS攻击的方法。该方法与传统针对Net-DDoS攻击的方案分属不同的网络层次,因此,可以作为现有DDoS防 御体系的必要补充,在高层为Web服务器提供安全保障。利用不同的协议,基于应用层的DDoS攻击并不局限于暴力的洪水式攻击,可以有多种不同的表现形 式,例如:Web蠕虫的传播、针对FTP服务器的攻击、针对无线传感器的攻击及在具有显著突发流特性的P2P网络中的入侵与攻击行为等。因此,对于 App-DDoS攻击检测来说,本文的研究仅是一个开始,许多问题还需要进一步的探讨。

公司简介 | 媒体优势 | 广告服务 | 客户寄语 | DOIT历程 | 诚聘英才 | 联系我们 | 会员注册

Copyright © 2003-2012 DOIT.com.cn, All Rights Reserved

DOIT传媒 版权所有京公网安备: 110105001105
京ICP证030972号电信业务审批 [2009]字第572号
link