资料介绍
软件简介
xsec-traffic为一款轻量级的恶意流量分析程序,包括传感器sensor和服务端server 2个组件。
sensor
sensor负责采集流量,然后发到server端,由server来检测是否为恶意流量。
- sensor支持采集TCP和UDP的五元组信息
- 支持采集http请求信息
- 支持采集同一局域网中其他机器的以上信息
Server
server端的功能为接收各sensor采集到的流程并判断是否为恶意流量,其中:
- IP五元组信息是通过查询恶意IP库来判断的
- http请求数据的检测还在开发中(暂时会把所有取到的请求信息保存起来,理论上可支持检测所有来自WEB端的攻击类型,如注入、xss等)
使用说明
Server
server需要mongodb的支持,在启动前需要事先准备一个有读写权限的mongodb账户,然后修改当前目录下的配置文件conf/app.ini,样例如下:
HTTP_HOST = 108.61.223.105 HTTP_PORT = 4433 DEBUG_MODE = TRUE SECRET_KEY = xsec_secret_key [EVIL-IPS] API_URL = "http://www.xsec.io:8000" [database] DB_TYPE = mongodb DB_HOST = 127.0.0.1 DB_PORT = 27017 DB_USER = xsec-traffic DB_PASS = 7160c452342340787fasdfa5b0a9fe0 DB_NAME = xsec-traffic
- HTTP_HOST和HTTP_PORT表示server端监听的地址及端口
- DEBUG_MODE表示以debug模式运行
- SECRET_KEY为sensor与server通讯用的密钥
- EVIL-IPS部分为恶意IP库的地址
- database部分为mongodb的配置
启动命令如下:
root@xsec:/data/golang/src/xsec-traffic/server# ./server
[0000] INFO xsec traffic server: DB Type: mongodb, Connect err status:
NAME:
xsec traffic server - xsec traffic server
USAGE:
server [global options] command [command options] [arguments...]
VERSION:
20171210
AUTHOR:
netxfly
COMMANDS:
serve startup xsec traffic server
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--debug, -d debug mode
--server value, -s value http server address
--port value, -p value http port (default: 1024)
--help, -h show help
--version, -v print the version
root@xsec:/data/golang/src/xsec-traffic/server# ./server serve
[0000] INFO xsec traffic server: DB Type: mongodb, Connect err status:
[0000] INFO xsec traffic server: run server on 108.61.223.105:4433
- serve参数表示直接启动server服务器。
sensor
sensor端也支持配置,修改当前目前下的conf/app.ini即可,详细的配置项如下:
; Sensor global config DEVICE_NAME = en0 DEBUG_MODE = true FILTER_RULE = tcp udp [server] API_URL = http://108.61.223.105:4433 API_KEY = xsec_secret_key
- DEVICE_NAME表示需要采集流量的网卡名
- DEBUG_MODE为Debug模式,正式使用时可关掉
- FILTER_RULE为流量抓取规则,与wireshark的规则一致
sensor的命令行如下:
$ ./xsec_sensor [0000] INFO xsec traffic sensor: Device name:[en0], ip addr:[192.168.31.204], Debug mode:[true] NAME: xsec traffic sensor - xsec traffic sensor, Support normal and arp spoof modes USAGE: xsec_sensor [global options] command [command options] [arguments...] VERSION: 20171210 AUTHOR(S): netxflyCOMMANDS: start startup xsec traffic sensor arp startup arp spoof mode help, h Shows a list of commands or help for one command GLOBAL OPTIONS: --debug, -d debug mode --filter value, -f value setting filters --length value, -l value setting snapshot Length (default: 1024) --target value, -t value target ip address --gateway value, -g value gateway ip address --help, -h show help --version, -v print the version
- start 表示直接只采集本地的流量
- arp模式为arpspoof模式,可以采集同一局域网下的其他机器的流量,详细的命令行如下:
sudo ./xsec_sensor arp -t 192.168.31.215 -g 192.168.31.1
在启动前需要安装libpcap库并将内核参数设为允许转发,以下为3种OS的安装、设置方法:
# OSX
sudo sysctl net.inet.ip.forwarding=1
# FreeBSD
sudo sysctl -w net.inet.ip.forwarding=1
# Linux
sudo sysctl -w net.ipv4.ip_forward=1
# Fedora
sudo dnf install -y libpcap-devel
# Debian/Ubuntu
sudo apt-get install -y libpcap-dev
# OSX
brew install libpcap
# FreeBSD
sudo pkg install libpcap
需要指定采集的目标与网关,其中采集的目标的语法与nmap的一致,支持以下几种写法:
10.0.0.1
10.0.0.0/24
10.0.0.*
10.0.0.1-10
10.0.0.1, 10.0.0.5-10, 192.168.1.*, 192.168.10.0/24
实战演练
- 启动server端
- 以正常模式启动sensor端
启动后可以看到我本地电脑的有道云音乐正在对外发包。
- 在小米路由器中查到我Mix2手机的IP地址如下:
- 将我的Mix2手机手工加到恶意IP库中
- 以Arp模式启动,用电脑采集同一lan下Mix2手机的流量
- 可以通过server的简易后台看到检测结果:
- 以下为http 全部的请求记录,等检测功能开发完后会改为只记录疑似攻击的请求。
参考资料
- xsec-ssh-firewall ssh密码防暴力破解程序
- xsec-ip-database恶意IP和域名库
- 基于CNN的恶意软件加密C&C通信流量识别方法 7次下载
- 恶意代码动态流量伪装框架StealthyFlow综述 11次下载
- 一种Android移动应用恶意流量标注方法 30次下载
- 结合动态行为和机器学习的恶意代码检测方法 11次下载
- 一种改进的加密恶意流量检测方法 13次下载
- 一种动静结合的恶意程序函数调用图提取方法 0次下载
- 焊点质量分析与标准(视频教程) 508次下载
- ATM Policing & Traffic Charact
- 基于Netfilter内核态网络流量分析研究
- 基于时间粒度的网络流量分析模型研究
- 基于时间粒度的网络流量分析模型研究
- 浅谈基于PCA的网络流量分析
- 基于Netflow的流量分析技术研究
- 电能质量分析仪的应用领域 363次阅读
- 电能质量分析仪的常见故障及原因分析 449次阅读
- 电能质量分析仪的原理和特性 683次阅读
- TSN抓包工具解密:数据包捕获,为什么选Profishark? 343次阅读
- XILINX FPGA IP之AXI Traffic Generator 1817次阅读
- 恶意文件分析工具 873次阅读
- 光束质量分析仪获得客户广泛认同 453次阅读
- Netcap:安全和可扩展的网络流量分析工具 2965次阅读
- 误差向量分析实际的测量与应用 2981次阅读
- CA8331/CA8333三相电能质量分析仪的性能特点及适用范围 1211次阅读
- 纯图形化实时流量分析Etherape 3717次阅读
- 一文弄懂电能质量分析仪的功能特点及应用领域 3747次阅读
- 2017年恶意代码所呈现的四大趋势可能在2018年成为主要的行为 7289次阅读
- 什么叫电能质量分析仪_有什么用 1.4w次阅读
- 统一流量管理平台的多种流量采集技术分析 1383次阅读
下载排行
本周
- 1山景DSP芯片AP8248A2数据手册
- 1.06 MB | 532次下载 | 免费
- 2RK3399完整板原理图(支持平板,盒子VR)
- 3.28 MB | 339次下载 | 免费
- 3TC358743XBG评估板参考手册
- 1.36 MB | 330次下载 | 免费
- 4DFM软件使用教程
- 0.84 MB | 295次下载 | 免费
- 5元宇宙深度解析—未来的未来-风口还是泡沫
- 6.40 MB | 227次下载 | 免费
- 6迪文DGUS开发指南
- 31.67 MB | 194次下载 | 免费
- 7元宇宙底层硬件系列报告
- 13.42 MB | 182次下载 | 免费
- 8FP5207XR-G1中文应用手册
- 1.09 MB | 178次下载 | 免费
本月
- 1OrCAD10.5下载OrCAD10.5中文版软件
- 0.00 MB | 234315次下载 | 免费
- 2555集成电路应用800例(新编版)
- 0.00 MB | 33566次下载 | 免费
- 3接口电路图大全
- 未知 | 30323次下载 | 免费
- 4开关电源设计实例指南
- 未知 | 21549次下载 | 免费
- 5电气工程师手册免费下载(新编第二版pdf电子书)
- 0.00 MB | 15349次下载 | 免费
- 6数字电路基础pdf(下载)
- 未知 | 13750次下载 | 免费
- 7电子制作实例集锦 下载
- 未知 | 8113次下载 | 免费
- 8《LED驱动电路设计》 温德尔著
- 0.00 MB | 6656次下载 | 免费
总榜
- 1matlab软件下载入口
- 未知 | 935054次下载 | 免费
- 2protel99se软件下载(可英文版转中文版)
- 78.1 MB | 537798次下载 | 免费
- 3MATLAB 7.1 下载 (含软件介绍)
- 未知 | 420027次下载 | 免费
- 4OrCAD10.5下载OrCAD10.5中文版软件
- 0.00 MB | 234315次下载 | 免费
- 5Altium DXP2002下载入口
- 未知 | 233046次下载 | 免费
- 6电路仿真软件multisim 10.0免费下载
- 340992 | 191187次下载 | 免费
- 7十天学会AVR单片机与C语言视频教程 下载
- 158M | 183279次下载 | 免费
- 8proe5.0野火版下载(中文版免费下载)
- 未知 | 138040次下载 | 免费
评论
查看更多