利用Netflow即時偵測蠕蟲攻擊報告人:王明輝報告日期:民國95年11月2日報告大綱l緒論lNetflow 技術簡介l研究架構與方法l實驗結果與分析l結論與未來研究方向研究動機l蠕蟲攻擊日益增加l蠕蟲攻擊會影響網路效能l 第一隻引起網路癱瘓的蠕蟲- CodeRedl IPS阻擋蠕蟲需要耗費大量資源研究目的l利用 Netflow 技術,發展一個快速即時的蠕蟲偵測系統l只使用少量的系統資源Netflow 技術探討l一個flow包含七個主要欄位:l 來源IP位址l 目的IP位址l 來源埠號l 目的埠號l 協定類型l ToS Byte值l 封包進入 Router 的介面編號協定類型協定類型Value Protocol1 ICMP2 IGMP6 TCP9 IGRP17 UDP47 GRE89 OSPF115 L2TPToS (Type of Service)ToS位元 用途0-2Precedence30 = Normal Delay,1 = Low Delay40 = Normal Throughput,1 = High Throughput 50 = Normal Reliability,1