研究生(外文):Kai-Chi Chang
論文名稱(外文):Using Frequent Episode Rules and Finite State Machine to Design Real-Time Network Intrusion Detection Systems
指導教授(外文):Ming-Yang Su
外文關鍵詞:Finite State MachineHoneypotFrequent Episode RulesNIDS
少量封包攻擊,如:駭客入侵(Probe/Exploit)這類的攻擊,本文使用頻繁情節法則(Frequent Episode Rules)結合有限狀態機設計一個即時的入侵防禦系統,由於頻繁情節法則在探勘的過程中加強以時間為主軸的相關性,也因此在偵測精緻化的入侵攻擊上有顯著的成效。單就Probe/Exploit(駭客入侵)這類型攻擊而言,其著重於每個動作之間的相關性以及動作發生的先後順序。在駭客進行攻擊之前必須先收集被害電腦的相關資訊,本系統能將駭客在資訊收集階段便將其阻擋於防火牆之外。我們將探勘後的頻繁情節法則製成有限狀態機,同時結合防火牆(Iptable)並動態修改其規則以即時切斷可疑連線之進行。本文以NetBIOS/NetBEUI通訊協定當中最重要的"伺服器訊息塊通訊協定"(Server Message Block Protocol, SMB )所發生的入侵攻擊為例作說明,並以實驗證實可行性。本文所提之入侵防禦架構,可輕易修改使其用以保護不同的網路服務。

In the paper, we propose a framework to detection Probe/Exploit. Not only detection performance, real-time demand is also important for a network intrusion detection system (NIDS). So we design and implement a NIDS based on FER (Frequent Episode Rules) mining approach in the paper. Our NIDS retrieve information from a lot of audit log file for making a FSM (Finite State Machine). In the application of NIDS, the audit log file, i.e., network packet, collected by Honeypot. Our NIDS in this paper that can real-time detection Anomaly connection via FSM、Simultaneously monitors 50 connection and prevention attack occurrence.

Keywords: NIDS, Frequent Episode Rules, Honeypot, Finite State Machine
摘要 ii
誌謝 iv
第一章 緒論 8
1.1研究背景 8
1.2研究動機 8
1.3研究目的 8
1.4論文架構 9
第二章 文獻探討 10
2.1入侵偵測系統 10
2.2常見的網路攻擊 12
2.2.1大量封包攻擊 12
2.2.2少量封包攻擊 13
第三章 少量封包攻擊偵測技術與相關軟體 15
3.1頻繁情節法則 15
3.2有限狀態機 20
第四章 系統架構 23
4.1實驗環境 23
4.2訓練階段 25
4.3線上測試階段 29
第五章 實驗及數據 34
第六章 結論 42
英文論文 43
中文論文 49
附件一 KFSensor Setting 50
附件二 KFSensor連結資料庫 51
附件三 狀態機產生與連結 54
附件四 詳細有限狀態圖 56
附件五 線上偵測系統介紹 57
