WO2008015191A1 - Analyseeinheit für ein paketvermittelndes kommunikationsnetz - Google Patents
Analyseeinheit für ein paketvermittelndes kommunikationsnetz Download PDFInfo
- Publication number
- WO2008015191A1 WO2008015191A1 PCT/EP2007/057841 EP2007057841W WO2008015191A1 WO 2008015191 A1 WO2008015191 A1 WO 2008015191A1 EP 2007057841 W EP2007057841 W EP 2007057841W WO 2008015191 A1 WO2008015191 A1 WO 2008015191A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- analysis unit
- packets
- sip
- network
- unit according
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
Definitions
- the invention relates to an analysis unit for a cousver ⁇ ffenndes communication network according to the preamble of claim. 1
- the onstiken on packet-switching communications such as Internet protocol-based networks
- attacks against these services or against the entspre ⁇ sponding terminals are observed.
- This may be so-called denial of service, short DoS attacks, with the aim of limiting the useful ⁇ bility of a service.
- Theft of Service, or ToS attacks with the goal of using a service at the expense of another user.
- attacks against network nodes or network components or network elements with the aim of disabling filtering devices or other restrictions and defenses or to carry out attacks to prepare for further attacks. If a communication network or service is accessible from the public Internet, the attacks are often carried out over the Internet. But even the Internet shielded networks and services are not safe.
- IDS Intrusion Detection Systems
- IPS Intrusion Prevention Systems
- the object of the present invention is to improve a communication network.
- the network nodes are assigned to different (communication) networks, with the advantage that attacks on a network can be detected.
- the analysis unit is arranged or interposed between two network nodes, so that transmitted packets can be discarded or blocked or changed. This has the Customized ⁇ ren advantage in attacks in packet traffic can intervene.
- the analysis unit is assigned to a network node. This has the advantage that an integrated solution is given.
- the analysis unit for the evaluation of packets of the Session Initiation Protocol, SIP for short designed. This has the advantage that voice-over-IP traffic can be monitored and ge ⁇ protect if necessary.
- the analysis unit is a proxy server for SIP packets or pre scarf ⁇ tet, that one of the two network nodes is a SIP server or SIP proxy. This has the advantage that attacks by SIP packets in front of the server are prevented.
- the analysis unit is coupled to a network node, so that the latter can discard certain packets or its configuration. guration can change to protect the network, network components or itself from attacks. This has the advantage that an individual security is achieved, even if the analysis unit is not integrated in the network node.
- FIG. 1 communication networks with an analysis unit according to the invention
- FIG. 2 shows a flow chart for the evaluation of data
- FIG. 3 shows a second flow chart for the classification of SIP signaling messages.
- FIGS. 1 a to 1 e comprising network nodes N 1 and N 2, wherein network node N 1 belongs to a first network and network node N 2 belongs to a second network. Furthermore, network nodes Kl for detecting data packets and K2 for evaluating the data packets are shown, and a SIP server or SIP proxy K3, as well as another network node K4.
- the network nodes can routers, switches provided HUBs, gateways, bridges or any other Netzele ⁇ mente be.
- the analysis unit according to the invention is implemented in FIG. 1 by a series connection of two network nodes K1 and K2. The functionality of the analysis unit is distributed to these two network nodes. In FIG.
- the series connection of the two network nodes K1 and K2 is connected to the connection between the network nodes N1 and N2, so that network node K1 can read the data packets between network nodes N1 and N2.
- the SIP server or SIP proxy K3 is connected to network node N2 or its network.
- the series connection of the network nodes K 1 and K 2 is located at the connection between network node N 2 or, respectively, network and network node K3, which is a SIP server or SIP proxy.
- the network node K1 is integrated in the connection between network node N2 or its network and network node K3.
- the series connection of the network nodes K1 and K2 is connected to the second network of the network node N2.
- the second network comprises a further network node K4, which is connected to the network node K2.
- the analysis unit comprises in each case two network nodes K1 and K2.
- the network node K1 reads the transmitted packets between two network nodes or between two networks, as shown in FIGS. 1a and 1b, and, if it is in the connection between two network nodes, as shown in FIGS Intervene packets.
- Network node K2 analyzes the read-in
- the series ⁇ circuit of network nodes Kl and K2 can also be located anywhere in a network, as shown in Figure Ie to read the data packet traffic and optionally the configuration of network nodes such as routers or firewalls or other components via a connection to this network node or a network component, such as network node K4.
- the functional scope of the analysis unit may include fixed or configurable one of the following functions:
- the analysis unit analyzes data packets and, if necessary, generates statistics. This is especially before ⁇ geous for SIP packets as used for phone calls over ⁇ In ternet. For example, the size distribution of the packets or SIP packets can be determined.
- Distribution of UDP and TCP packets for SIP packets ermit ⁇ telt be.
- the frequencies of various SIP commands such as INVITE, ACK, PRACK, BYE, CANCEL, OPTIONS, REGISTER can be determined. If for a sender, marked e.g. B. by a U ser-ID, IP address (from which the packet comes) or other Hea ⁇ der entries an accumulation of anomalies, ie deviations from the usual packet transmission are detected, can automatically complete recording of the data packets for this Users or senders.
- the packet traffic or signaling traffic can be completely recorded for a certain time after this sender has observed an undefined command or an undefined response in a transmitted packet.
- a normal call or basic call with the SIP protocol belongs to the sequence:
- the numbers per observed INVITE are: Ix 100 Trying, Ix 180 ringing, 2x 200 OK, Ix ACK, Ix BYE
- the typical numbers of messages of the packets to be monitored or, as in the present case, the corresponding SIP protocol are determined and stored in one or more reference lists .
- various faults such as tempo ⁇ rary overload, packet loss, etc., to analyze and evaluate with it ⁇ waited frequencies.
- An attack pattern on a SIP server will be an increase in the number of error messages. For example, in an attack with forged INVITE packets, aiming to ring phones without establishing a connection, the terminals will respond with "100" and "180" responses and then from SIP server but get a response of type "481""Call / Transaction does not exist".
- the observed numbers of commands are compared with the numbers stored in the reference lists and significant deviations are determined, with already known references for attack scenarios providing the network operator with an indication of the suspected attacks.
- it is checked whether its frequency is currently conspicuous.
- exceeding thresholds for these frequencies may be used for some messages as a criterion for immediate billing of a new message of the same type.
- the evaluation can be sustained or subsequently, for. This can be done, for example, by evaluating a trace file in which the downloaded packages are stored.
- the complete record suspicious packet traffic may be coupled to thresholds that are fixed, based on an evaluation relative to a defined normal behavior or the observed average behavior.
- a transaction tracking variant of the invention may additionally detect abnormal behavior within a transaction, e.g. B. 180 ringing in response to a BYE command or 481 call / transaction does not exist in response to an INVITE command.
- a rufverteilde variant of the analyzer can also abnormal behavior within a call erken ⁇ nen, z. B. "BYE” or “CANCEL” without previous "INVITE".
- the collected statistics can register averages, distributions and / or quantiles.
- the statistics determined by the analysis device can be, for example, per SIP subscriber, per sender IP address, per destination IP address, per SIP source domain or by E .164 prefix, such as. As country code, are determined.
- Table 1 shows the state of a part of a Er handledszäh ⁇ coupler in an analysis unit for two different cases A and B.
- the analysis device can each umfas ⁇ sen:
- an evaluation of responses in the packages can already during normal operation quickly an accumulation of Feh ⁇ ler ton recognize.
- the error cases can be analyzed by examining the packets recorded in adaptive tracing.
- the analysis unit can be used, for example, in an IDS or IPS system for the SIP protocol, in a SPIT detection or avoidance system, in a session border controller (SBC), in a SIP server, SIP proxy, SIP application server or in a firewall become.
- SBC session border controller
- FIG. 3 shows a flow chart for the classification of a SIP signaling message and the handling of unknown messages.
- Al size distribution package A2 length distribution first line A3 extraction first 8 characters A4 distribution command types A5 packet count (unknown command) A6 package complete save A7 distribution response types (100 ... 999) A8 packet count (unknown response type) A9 Count package (unknown type)
- Dl first bytes: command / 3 digits / other D2 known command? D3 Number of commands of unknown type already> T_UC? D4 answer between 100 and 999? D5 Number of unknown type answers already> T_UR? D6 number "other"> T_UT? D7 known answer type?
- the decision Dl is made on the basis of the first characters of the SIP message: If they are ASCII letters (AZ, a- z), RIl is returned. If they are digits, R12 is returned. Otherwise R13 returned ⁇ .
- the decision D2 checks whether the letter sequence corresponds to one of the known commands (INVITE, ACK, PRACK, BYE, CANCEL, OPTIONS, REGISTER).
- the decision D7 checks if the digits indicate a response type defined in the relevant RFCs.
- Type 401 "Unauthorized”
- type 407 "Proxy Authentication Re- quired” indicates attempts to try passwords or search for open servers.
- Type 400 "Bad Request”, 405 "Method not allowed” or 500 "internal server error”, 501 "not implemented” indicate erroneous SIP implementations or attacks with non-standard packets.
- Type 403 "forbidden” Type 603 "decline” Notes on how ⁇ peated calls for blacklisting (locally).
- Type 406 "not acceptable”, type 413 "Request entity too large”, 414 "request-URI too long”, 415 "Unsupported media type”, 416 "Unsupported URI certificate”, 420 "bad extension”, 606 "not acceptable "indicate attempts to exploit vulnerabilities Stel ⁇ len in SIP stack.
- Type 408 "request timeout" can be an indirect indication of overload (and therefore DoS attacks).
- - Type 423 "Interval Too Brief” may be an indication of an attempted DoS attack.
- Type 482 "loop detected" may be an indication of a Fehlkon ⁇ figuration or an attack.
- - Type 483 is an indication of a configuration error.
- - Type 484 is not a problem, but can also be an indication of a DoS attack.
- Type 404 or Type 485 or Type 604 may be an indication of address harvesting.
- - Type 486 may be an indication of a DoS attack.
- - Type 503 "Service unavailable” Note on DoS (overload).
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Die Erfindung betrifft ein paketvermittelndes Kommunikationsnetz mit mehreren zumindest teilweise miteinander verbundenen Netzknoten. Eine Analyseeinheit ist derart angeordnet und ausgestaltet, dass sie die zwischen zwei Netzknoten übertragenen Pakete mitliest und Statistiken über die übertragenen Pakete ermittelt.
Description
Beschreibung
Analyseeinheit für ein paketvermittelndes Kommunikationsnetz
Die Erfindung betrifft eine Analyseeinheit für ein paketver¬ mittelndes Kommunikationsnetz nach dem Oberbegriff von Patentanspruch 1.
Bei allen Diensten, die auf paketvermittelnden Kommunikati- onsnetzen, wie Internet-Protokoll-Netzen, basieren, werden heute Angriffe gegen diese Dienste oder gegen die entspre¬ chenden Endgeräte beobachtet. Dies können so genannte Denial of Service, kurz DoS-Angriffe sein, mit dem Ziel, die Nutz¬ barkeit eines Dienstes einzuschränken. Ferner Theft of Servi- ce, kurz ToS-Angriffe, mit dem Ziel auf Kosten eines anderen Nutzers einen Dienst zu nutzen. Weiterhin Angriffe gegen Netzknoten bzw. Netzkomponenten oder Netzelementen mit dem Ziel, Filtereinrichtungen oder andere Einschränkungen und Abwehrmaßnahmen zu deaktivieren oder Angriffe zur Vorbereitung weiterer Angriffe durchzuführen. Falls ein Kommunikationsnetz oder Dienst aus dem öffentlichen Internet erreichbar ist, werden die Angriffe häufig über das Internet ausgeführt. Aber auch vom Internet abgeschirmte Netze und Dienste sind nicht sicher. Einerseits gibt es gelegentlich Fehlkonfigurationen, die zu einer versehentlichen Erreichbarkeit über das Internet führen, andererseits reicht es für viele Angriffe schon aus, wenn ein Endgerät, das normalerweise Bestandteil eines abge¬ schotteten Netzes ist, wie ein Voice over IP Netz, kurz VoIP- Netz, Managementnetz, Intranet einer Firma, gelegentlich an das Internet angeschlossen wird oder auch nur in Berührung mit Daten aus dem Internet kommt. Dies kann beispielsweise über portable Datenspeicher, wie Disketten, USB-Sticks oder CD' s erfolgen. Wenn über einen solchen Datenaustausch ein System mit beispielsweise einem Wurmprogramm infiziert wird, kann sich dieses anschließend auch in einem Netz ausbreiten, welches ansonsten vom Internet abgeschottet ist.
Insbesondere bei der Sprachübertragung über das Internet / Voice-Over-IP, kurz VoIP, sind folgende Störungen des Netzbe¬ triebes bzw. eines Dienstes zu erwarten:
- Störung von Teilnehmern durch Anrufe, - Absturz von Endgeräten durch fehlerhafte Pakete oder falsches Protokollverhalten,
- Absturz von Servern durch fehlerhafte Pakete oder falsches Protokollverhalten,
- Beenden von Verbindungen durch „gespoofte" Pakete, - DoS-Attacken gegen Teilnehmer durch gefälschte Deregistrie- rung,
- Umleitungen von Anrufen durch gefälschte Registrierung,
- Störung von Teilnehmern durch Initiierung von Klingeln, dazu reicht bereits ein einziges Datenpaket, - Umgehen von Zugangsbeschränkungen durch „gespoofte" Pakete,
- Veränderung des Routings.
Für Internetprotokollnetze gibt es bereits so genannte Intru- sion Detection Systeme, kurz IDS, und Intrusion Prevention Systeme, kurz IPS. Diese können in der Regel Angriffe auf der Basis von Verkehrsmustern erkennen. Gegen andere Angriffe gibt es noch keine Abwehrsysteme.
Die meisten Systeme zur Erkennung von dienste-spezifischen Angriffen werten Signaturen aus, d. h. sie suchen nach Bitmustern in Paketen. Hierzu wird zum einen ein hoher Aufwand bei der Suche der Muster in Echtzeit benötigt, was zu Perfor¬ mance Problemen führen kann, und zum anderen ein hoher Aufwand zur Erkennung neuer Muster und der Pflege der Musterkon- figurationen in den Filtersystemen benötigt. Ein typisches Beispiel für diese Pattern basierte IDS sind die heute auf vielen Computern verwendeten Virenscanner.
Aufgabe der vorliegenden Erfindung ist es, ein Kommunikati- onsnetz zu verbessern.
Diese Aufgabe wird durch eine Analyseeinheit mit den Merkma¬ len des Patentanspruchs 1 gelöst.
Erfindungsgemäß wird vorgeschlagen, eine Analyseeinheit in einem paketvermittelnden Kommunikationsnetz vorzusehen, die die zwischen zwei Netzknoten übertragenen Pakete mitliest und statistisch auswertet. Dies hat den Vorteil, dass Angriffe auf Kommunikationsnetze erkannt werden können.
In einer vorteilhaften Ausgestaltung der Erfindung sind die Netzknoten unterschiedlichen (Kommunikations-) Netzen zugeord- net, mit dem Vorteil, dass Angriffe auf ein Netz erkennbar sind.
In einer vorteilhaften Ausgestaltung der Erfindung ist die Analyseeinheit zwischen zwei Netzknoten angeordnet bzw. zwi- schengeschaltet , so dass übertragene Pakete verworfen bzw. gesperrt oder verändert werden können. Dies hat den besonde¬ ren Vorteil, dass bei Angriffen in den Paketverkehr eingegriffen werden kann.
In einer weiteren vorteilhaften Ausgestaltung ist die Analyseeinheit einem Netzknoten zugeordnet. Dies hat den Vorteil, dass eine integrierte Lösung gegeben ist.
In einer weiteren vorteilhaften Ausgestaltung ist die Analy- seeinheit für die Auswertung von Paketen des Session Initiation Protokoll, kurz SIP, ausgestaltet. Dies hat den Vorteil, dass Voice-over-IP Verkehr überwacht und gegebenenfalls ge¬ schützt werden kann.
In einer weiteren vorteilhaften Ausgestaltung ist die Analyseeinheit einem Proxy oder Server für SIP Pakete vorgeschal¬ tet, d. h. einer der beiden Netzknoten ist ein SIP-Server o- der SIP-Proxy. Dies hat den Vorteil, dass Angriffe durch SIP Pakete vor dem Server verhindert werden.
In einer weiteren vorteilhaften Ausgestaltung der Erfindung ist die Analyseeinheit mit einem Netzknoten gekoppelt, so dass dieser bestimmte Pakete verwerfen kann oder seine Konfi-
guration ändern kann, um das Netz, Netzkomponenten oder sich selbst vor Angriffen zu schützen. Dies hat den Vorteil, dass eine individuelle Gefahrenabwehr erzielt wird, auch wenn die Analyseeinheit nicht im Netzknoten integriert ist.
Weitere vorteilhafte Ausgestaltungen der Erfindung sind in den Unteransprüchen und dem Ausführungsbeispiel angegeben.
Ein Ausführungsbeispiel der Erfindung wird im Folgenden an- hand der Zeichnung näher erläutert. Dabei zeigt:
Figur 1 Kommunikationsnetze mit einer erfindungsgemäßen Analyseeinheit,
Figur 2 ein Ablaufdiagramm zur Auswertung von Daten, Figur 3 ein zweites Ablaufdiagramm für die Klassifikation von SIP-Signalisierungsnachrichten .
In den Figuren Ia bis Ie sind mehrere Netzkonfigurationen dargestellt, aufweisend Netzknoten Nl und N2, wobei Netzkno- ten Nl zu einem ersten Netz und Netzknoten N2 zu einem zweiten Netz gehört. Ferner sind Netzknoten Kl zur Erfassung von Datenpaketen und K2 zur Auswertung der Datenpakete eingezeichnet, sowie ein SIP-Server oder SIP-Proxy K3, sowie ein weiterer Netzknoten K4. Die Netzknoten können Router, Swit- ches, HUBs, Gateways, Bridges oder beliebige andere Netzele¬ mente sein. Die erfindungsgemäße Analyseeinheit ist in Figur 1 durch eine Serienschaltung zweier Netzknoten Kl und K2 realisiert. Die Funktionalität der Analyseeinheit ist hierbei auf diese beiden Netzknoten verteilt. In Figur Ia ist die Serienschaltung der beiden Netzknoten Kl und K2 an die Verbindung zwischen den Netzknoten Nl und N2 angeschaltet, so dass Netzknoten Kl die Datenpakete zwischen Netzknoten Nl und N2 mitlesen kann. An Netzknoten N2 bzw. dessen Netz ist der SIP-Server oder SIP-Proxy K3 angeschlos- sen.
In Figur Ib befindet sich die Serienschaltung der Netzknoten Kl und K2 an der Verbindung zwischen Netzknoten N2 bzw. des-
sen Netz und Netzknoten K3, der ein SIP-Server oder SIP-Proxy ist .
In Figur Ic geht die Verbindung zwischen Netzknoten Nl und N2 über den Netzknoten Kl, so dass dieser aktiv in die Paket- Übertragung eingreifen kann.
In Figur Id ist analog zu Figur Ic der Netzknoten Kl in der Verbindung zwischen Netzknoten N2 bzw. dessen Netz und Netzknoten K3 integriert .
In Figur Ie ist die Serienschaltung der Netzknoten Kl und K2 an das zweite Netz des Netzknotens N2 angeschlossen. Das zweite Netz umfasst einen weiteren Netzknoten K4, der mit dem Netzknoten K2 in Verbindung steht.
In Figur 1 umfasst die erfindungsgemäße Analyseeinheit je- weils zwei Netzknoten Kl und K2. Der Netzknoten Kl liest die übertragenen Pakete zwischen zwei Netzknoten bzw. zwischen zwei Netzen mit, wie in Figur Ia und Ib gezeigt, und kann, falls er sich in der Verbindung zwischen zwei Netzknoten befindet, wie in Figur Ic und Id gezeigt, in die übertragenen Pakete eingreifen. Netzknoten K2 analysiert die mitgelesen
Pakete, wertet diese aus und gibt gegebenenfalls entsprechen¬ de Kommandos an Netzknoten Kl, falls bestimmte Pakete ge¬ sperrt, blockiert oder verändert werden sollen. Die Serien¬ schaltung der Netzknoten Kl und K2 kann sich auch an einer beliebigen Stelle in einem Netz befinden, wie in Figur Ie gezeigt, um den Datenpaketverkehr mitzulesen und gegebenenfalls die Konfiguration von Netzknoten wie Routern oder Firewalls oder andere Komponenten über eine Verbindung zur diesen Netzknoten oder einer Netzkomponente, wie Netzknoten K4, ändern.
Der Funktionsumfang der Analyseeinheit kann fest oder konfigurierbar eine der folgenden Funktionen umfassen:
- Beobachtung, Auswertung, Logging von Anomalien oder Bedrohungen - Visualisierung von Anomalien oder Bedrohungen
- Analyse momentaner Bedrohungen
- Generierung von Alarmen
- Ausgabe von Empfehlungen zur Konfigurationsänderung , z. B. einen Teilnehmer vom Netz nehmen, keine Pakete mehr von einer IP-Adresse oder einem bestimmten Nachbarn oder Netzknoten empfangen - Veranlassung von Blockierung von Rufen in/aus anderen Netzen oder Systemen,
- direkte Blockierung von Signalisierungsnachrichten (falls die Analyseeinrichtung in der Verbindung liegt, gemäß Figur Ic oder Id) .
Durch die Analyseeinheit werden Datenpakete analysiert und gegebenenfalls Statistiken erstellt. Dies ist besonders vor¬ teilhaft für SIP-Pakete wie sie für das Telefonieren über In¬ ternet verwendet werden. Beispielsweise kann die Größenver- teilung der Pakete bzw. SIP-Pakete ermittelt werden. Eine
Aufteilung der UDP- und TCP-Pakete für die SIP-Pakete ermit¬ telt werden. Die Häufigkeiten verschiedener SIP-Kommandos wie INVITE, ACK, PRACK, BYE, CANCEL, OPTIONS, REGISTER ermittelt werden . Wenn für einen Absender, gekennzeichnet z. B. durch eine U- ser-ID, IP-Adresse (von der das Paket kommt) oder andere Hea¬ der-Einträge eine Häufung von Anomalien, d. h. Abweichungen von de üblichen Paketübertragung festgestellt werden, kann automatisch eine vollständige Aufzeichnung der Datenpakete für diesen Nutzer oder Absender veranlasst werden.
Ebenso kann für einen Absender für eine gewisse Zeit der Paket- bzw. Signalisierungsverkehr vollständig aufgezeichnet werden, nachdem von diesem Absender ein nicht definiertes Kommando oder eine nicht definierte Antwort in einem übertra- genen Paket beobachtet wurde.
Zur Analyse der mitgelesenen Pakete werden die ausgewerteten Parameter mit Erfahrungswerten bzw. Standard- oder Default- werten, die durch einen Standard oder ein Experimente ermit- telt oder im Grundzustand des Netzes bei störungsfreiem Be¬ trieb für normales Protokollverhalten gemessen wurden, verglichen .
Beispielsweise gehört zu einem normalen Anruf bzw. Basic-Call mit dem SIP-Protokoll die Abfolge:
INVITE - 100 Trying - 180 ringing - 200 OK - ACK - BYE - 200 OK Entsprechend sind die Zahlen pro beobachteten INVITE: Ix 100 Trying, Ix 180 ringing, 2x 200 OK, Ix ACK, Ix BYE
Im Fall der Beendigung eines Anrufes vor dem Abheben des gerufenen Teilnehmers:
INVITE - 100 Trying - 180 ringing - CANCEL - 200 OK Pro INVITE also:
Ix 100 Trying,
Ix 180 ringing,
Ix 200 OK,
Ox ACK, Ox BYE,
Ix CANCEL
Für verschiedene Arten von Anrufen bzw. Call-Typen werden so die typischen Anzahlen von Nachrichten der zu beobachtenden Pakete bzw. wie im vorliegenden Fall des entsprechenden SIP- Protokolls ermittelt und in einer oder mehreren Referenzlis¬ ten abgelegt. Ebenso sind verschiedene Fehlerfälle wie tempo¬ räre Überlast, Paketverluste usw. zu analysieren und mit er¬ warteten Häufigkeiten zu bewerten.
Zu einem Angriffsmuster auf einem SIP-Server, insbesondere bei Angriffen die verschiedene Möglichkeiten bzw. Variablen durchprobieren, wird eine Erhöhung der Anzahl von Fehlermeldungen festzustellen sein. Beispielsweise werden bei einem Angriff mit gefälschten INVITE-Paketen, mit dem Ziel Telefone zum Klingeln zu bringen ohne eine Verbindung aufzubauen, die Endgeräte mit „100" und „180" Antworten und daraufhin vom
SIP-Server aber eine Antwort vom Typ „481" „Call/Transaction does not exist" bekommen.
So werden für bekannte/erwartete Angriffsmuster die entspre- chenden Anzahlen von Kommandos und Antworten für die entsprechenden Protokolle analysiert und in den Referenzlisten abge¬ legt .
Bei der statistischen Analyse in der Analyseeinrichtung wer- den nun die beobachteten Anzahlen von Kommandos mit den in den Referenzlisten abgelegten Anzahlen verglichen und signifikante Abweichungen ermittelt, wobei bei bereits bekannten Referenzen für AngriffSzenarien dem Netzbetreiber ein Hinweis auf die vermuteten Angriffe gegeben wird. Gleichzeitig wird für jeden Kommando- und Antworttyp, der in einem übertragenen Paket enthalten ist, geprüft, ob seine Häufigkeit momentan auffällig ist. Bei der Online-Bewertung von SIP-Nachrichten kann ein Überschreiten von Grenzwerten für diese Häufigkeiten für manche Nachrichten als Kriterium für die sofortige BIo- ckierung einer neuen Nachricht desselben Typs verwendet werden .
Ferner können:
- Die Häufigkeiten nicht definierter (SIP-) Kommandos und (SIP-) Antworten summarisch erfasst oder für jedes neu erkannte Kommando und jede neu erkannte Antwort zusätzlich ein neu¬ er Statistikzähler angelegt werden.
- Die Auswertung kann schritthaltend oder nachträglich, z. B. durch Auswerten einer Trace-Datei, in der die mitgelesen Pa- kete gespeichert sind, geschehen.
- Im Falle der schritthaltenden Auswertung können verdächtige Pakete sofort blockiert werden.
- Die vollständige Aufzeichnung verdächtigen Paketverkehrs kann an Schwellwerte gekoppelt sein, die fest vorgegeben, an einer Auswertung relativ zu einem definierten Normalverhalten oder zum beobachteten mittleren Verhalten basieren.
- Wenn ein Absender gehäuft auffällig wird, kann ein Alarm generiert werden.
- Eine transaktionsverfolgende Variante der Erfindung kann zusätzlich abnormales Verhalten innerhalb einer Transaktion erkennen, z. B. 180 ringing als Antwort auf ein BYE-Kommando oder 481 Call/Transaction does not exist als Antwort auf ein INVITE-Kommando .
- Eine rufverfolgende Variante der Analyseeinrichtung kann zusätzlich abnormales Verhalten innerhalb eines Rufes erken¬ nen, z. B. „BYE" oder „CANCEL" ohne vorheriges „INVITE".
- Die gesammelten Statistiken können Mittelwerte, Verteilungen und/oder Quantile registrieren.
- Die durch die Analyseeinrichtung ermittelten Statistiken können beispielsweise pro SIP-Teilnehmer, pro Absender-IP- Adresse, pro Ziel-IP-Adresse, pro SIP-Ursprungsdomäne oder per E .164-Präfix, wie z. B. Länderkennung, ermittelt werden.
Tabelle 1 zeigt den Zustand eines Teils eines Erfassungszäh¬ lers in einer Analyseeinheit für zwei verschiedene Fälle A und B .
Im Fall A wurden 1000 Calls, 40 Registrierungen und 75 CaIl- Abbrüche beobachtet. Zwei der Anrufer waren durch eine Blacklist gesperrt. Dreimal wurde das ,OPTIONS' Kommando ver¬ wendet . Im Fall B wurden zusätzlich zu Fall A 211 INVITE-Angriffe mit IP-Spoofing und 83 erfolglose Registrierungsversuche getä¬ tigt. Die IP-Spoofing-Angriffe haben Reaktionen mit den Ant¬ wort-Typen 100, 180 und 481 hervorgerufen. Die erfolglosen Registrierversuche haben zu einer erhöhten Anzahl von Antwor- ten des Typs 401 geführt. Zusätzlich sind viele Undefinierte Nachrichten beobachtet worden, die ein Anzeichen für einen Angriff gegen einen SIP-Server, SIP-Proxy bzw. SIP-Stack sein können .
In Figur 2 sind Analysebestandteile und Analyseoptionen für eine Analyseeinrichtung an Hand eines Ablaufdiagramms darge¬ stellt. Dabei bedeutet:
Pl statistische Analyse P2 Anzeige auf einem Operator Interface (visuelle Anzeige) P3 Analyse möglicher Hintergründe P4 Anzeige der Analyseergebnisse (visuelle Anzeige) P5 Ableitung von Sperr-Mechanismen P6 Vorschlag von Sperr-Mechanismen auf einem Operator Interface (visuelle Anzeige) P7 : Aktivierung von ausgewählten Sperr-Mechanismen
Die erfindungsgemäße Analyseeinrichtung kann jeweils umfas¬ sen :
- ein System oder Gruppe von Systemen zur Beobachtung von Pa- keten, beispielsweise mit SIP-Signalisierverkehr, und Erfassung von Statistiken.
- eine Auswertung der Pakete nach bekannten und unbekannten Kommando- und Antworttypen.
- ein automatisches Anstoßen des Tracing (mitschreiben von Paketen bzw. dessen relevanten Inhalts) für auffällige Pakete bzw. User und/oder auffällige Kommandos/Antworten.
- eine Hinterlegung von Normalfällen und bekannten Angriffen / Angriffsmustern in der Analyseeinrichtung.
- eine Auswertung in der Analyseeinrichtung bezogen auf zulässige bzw. mögliche Antworten für Transaktionen.
- eine Auswertung hinsichtlich sinnvoller oder zulässiger Abfolgen von Befehlen / Nachrichten / Kommandos in Paketen, beispielsweise für Transaktionen in Anrufen / Calls.
- eine Auswertung bezogen auf einen Absender (User, Ur- sprungs-IP, Nummernbereich, Ursprungsbetreiber) .
- eine Auswertung der Statistiken und Ableitung von Hinweisen auf AngriffSzenarien für einen Operator / Netzbetreiber. - eine Ableitung von Blockierungsaktionen aus Angriffs- Hinweisen .
- eine Auswertung von Trace-Dateien .
- eine automatische Konfiguration von Blockierungsaktionen oder ein Vorschlag und dessen Bestätigung. - eine Analyseeinrichtung spezifisch für IDS/IPS bei VoIP, d.h. optimal abgestimmt auf Angriffe gegen VoIP.
- eine Auswertung von Antworten in den Paketen lässt bereits während eines Normalbetriebs schnell eine Häufung von Feh¬ lerfällen erkennen. Die Fehlerfälle können durch Untersu- chung der im adaptiven Tracing aufgezeichneten Pakete analysiert werden.
- bei einer Analyseeinrichtung ausschließlich für VoIP kann eine kostengünstige Realisierung erreicht werden, da die VoIP Signalisierungsströme relativ geringe Datenraten ha- ben.
Die Analyseeinheit kann beispielsweise in einem IDS oder IPS System für das SIP-Protokoll, in einem SPIT-Erkennungs- oder Vermeidungssystem, in einem Session Border Controller (SBC) , in einem SIP Server, SIP Proxy, SIP Application Server oder in einer Firewall verwendet werden.
Figur 3 zeigt einen Ablaufplan für die Klassifikation einer SIP-Signalisierungsnachricht und den Umgang mit unbekannten Nachrichten.
Dabei bedeuten:
Aktionen :
Al Größenverteilung Paket A2 Längenverteilung erste Zeile A3 Extraktion erste 8 Zeichen A4 Verteilung Kommando-Typen A5 Paket zählen (unbekanntes Kommando) A6 Paket komplett speichern A7 Verteilung Antwort-Typen (100...999) A8 Paket zählen (unbekannter Antwort-Typ) A9 Paket zählen (unbekannter Typ)
Entscheidungen :
Dl erste Bytes: Kommando / 3 Ziffern / sonstige D2 bekanntes Kommando? D3 Anzahl der Kommandos unbekannten Typs bereits > T_UC? D4 Antwort zwischen 100 und 999? D5 Anzahl der Antworten unbekannten Typs bereits > T_UR? D6 Anzahl „sonstige" > T_UT? D7 bekannter Antwort-Typ?
Resultate : RIl : Kommando R12: Antwort R13: sonstige
Die Entscheidung Dl wird anhand der ersten Zeichen der SIP- Nachricht gefällt: Falls es sich um ASCII-Buchstaben (A-Z, a- z) handelt, wird RIl zurückgegeben. Falls es sich um Ziffern handelt, wird R12 zurückgegeben. Andernfalls wird R13 zurück¬ gegeben .
Die Entscheidung D2 prüft, ob die Buchstabenfolge einem der bekannten Kommandos (INVITE, ACK, PRACK, BYE, CANCEL, OPTIONS, REGISTER) entspricht.
Die Entscheidung D7 prüft, ob die Ziffern einen in den einschlägigen RFCs definierten Antwort-Typ anzeigen.
Analyse gehäuft auftretender SIP-Antworten :
- Typ 481 "Call/Transaction does not exist", deutet auf feh¬ lerhafte SIP-Implementierungen, IP-Spoofing-Angriffe oder auf call-termination-Angriffe .
- Typ 401 „Unauthorized", Typ 407 „Proxy Authentication Re- quired" deuten auf Versuche, Passwörter durchzuprobieren oder nach offenen Servern zu suchen.
- Typ 400 „Bad Request", 405 „Method not allowed" oder 500 „internal Server error", 501 „not implemented" deuten auf fehlerhafte SIP-Implementierungen oder Angriffe mit nicht standardkonformen Paketen.
- Typ 403 „forbidden", Typ 603 „decline": Hinweise auf wie¬ derholte Anrufe bei blacklisting (auch lokal) .
- Typ 406 „not acceptable", Typ 413 „Request entity too large", 414 "request-URI too long", 415 "Unsupported media type", 416 "Unsupported URI scheine", 420 "bad extension", 606 "not acceptable" deuten auf Versuche hin, Schwachstel¬ len in SIP-Stacks auszunutzen.
- Typ 408 "request timeout" kann ein indirekter Hinweis auf Überlast (und damit auf DoS-Angriffe) sein. - Typ 423 „Interval Too Brief" kann ein Hinweis auf einen versuchten DoS-Angriff sein.
- Typ 482 „loop detected" kann ein Hinweis auf eine Fehlkon¬ figuration oder einen Angriff sein.
- Typ 483 ist ein Hinweis auf einen Konfigurationsfehler. - Typ 484 ist unproblematisch, kann aber auch ein Hinweis auf einen DoS-Angriff sein.
- Typ 404 oder Typ 485 oder Typ 604 kann ein Hinweis auf Adress-Harvesting sein.
- Typ 486 kann ein Hinweis auf einen DoS-Angriff sein. - Typ 503 „Service unavailable" Hinweis auf DoS (Überlast) .
- Typ 504 „Server time-out" Hinweis auf DoS durch Nachbarserver, eventuell tar pit .
- Typ 505 „version not supported" Hinweis auf DoS-Angriff durch Durchprobieren von Parametern. - Typ 513 „message too large" Hinweis auf Angriff mit zu lan¬ gen Nachrichten.
Claims
1. Analyseeinheit für ein paketvermittelndes Kommunikations¬ netz mit mehreren zumindest teilweise miteinander verbundenen Netzknoten, dadurch gekennzeichnet, dass die Analyseeinheit derart angeordnet und ausgestaltet ist, dass sie die zwischen zwei Netzknoten übertragenen Pakete mitliest und Statistiken über die übertragenen Pakete er- mittelt.
2. Analyseeinheit nach Anspruch 1, dadurch gekennzeichnet, dass einer der beiden Netzknoten zu einem ersten Netz und der andere der beiden Netzknoten zu einem zweiten Netz gehört.
3. Analyseeinheit nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass die Analyseeinheit den beiden Netzknoten zwischenge- schaltet ist und die übertragenen Pakete verändern oder verwerfen kann.
4. Analyseeinheit nach Anspruch 1, 2 oder 3, dadurch gekennzeichnet, dass die Analyseeinheit einem der beiden Netzknoten zugeord¬ net ist.
5. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass die Analyseeinheit Statistiken über die Größenverteilung der übertragenen Pakete und/oder Häufigkeiten der Pakettypen und/oder Häufigkeiten der in den Paketen enthaltenen Befehle und/oder Abfolgen der in den Paketen enthaltenen Befehle erstellt.
6. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass erstellte Statistiken mit abge¬ speicherten Norm-Statistiken verglichen werden.
7. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass einer der beiden Netzknoten ein SIP-Server oder SIP- Proxy ist und/oder die Analyseeinheit SIP-Pakete auswertet.
8. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass SIP-Pakete ausgewertet werden und Statistiken über die Größenverteilung der SIP-Pakete und/oder Aufteilungen nach
UDP/TCP-Paketen für die SIP-Pakete und/oder Häufigkeiten der übertragenen SIP-Kommandos und/oder Häufigkeiten der übertragenen SIP-Antworten erstellt werden.
9. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass die Analyseeinheit mit einem Netzknoten verbunden ist und diesen dahingehend steuert, dass bestimmte Pakete verwor¬ fen werden.
10. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass ermittelte Statistiken mit abgespeicherten Norm- Statistiken verglichen werden und bei Überschreitung eines ersten Schwellwertes die übertragenen Pakete aufgezeichnet werden und/oder ein Alarm generiert wird.
11. Analyseeinheit nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass ein übertragenes Paket hinsichtlich einer Norm- Konformität überprüft wird und ein nicht norm-konformes Paket aufgezeichnet wird.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102006035834.1 | 2006-08-01 | ||
| DE102006035834A DE102006035834A1 (de) | 2006-08-01 | 2006-08-01 | Analyseeinheit für ein paketvermittelndes Kommunikationsnetz |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2008015191A1 true WO2008015191A1 (de) | 2008-02-07 |
Family
ID=38713437
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/EP2007/057841 Ceased WO2008015191A1 (de) | 2006-08-01 | 2007-07-30 | Analyseeinheit für ein paketvermittelndes kommunikationsnetz |
Country Status (2)
| Country | Link |
|---|---|
| DE (1) | DE102006035834A1 (de) |
| WO (1) | WO2008015191A1 (de) |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2001088731A1 (en) * | 2000-05-12 | 2001-11-22 | Niksun, Inc. | Security camera for a network |
| US20030212903A1 (en) * | 1998-11-09 | 2003-11-13 | Porras Phillip Andrew | Network surveillance |
| US20050286430A1 (en) * | 2004-06-24 | 2005-12-29 | Fujitsu Limited | Abnormal traffic eliminating apparatus |
-
2006
- 2006-08-01 DE DE102006035834A patent/DE102006035834A1/de not_active Withdrawn
-
2007
- 2007-07-30 WO PCT/EP2007/057841 patent/WO2008015191A1/de not_active Ceased
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US20030212903A1 (en) * | 1998-11-09 | 2003-11-13 | Porras Phillip Andrew | Network surveillance |
| WO2001088731A1 (en) * | 2000-05-12 | 2001-11-22 | Niksun, Inc. | Security camera for a network |
| US20050286430A1 (en) * | 2004-06-24 | 2005-12-29 | Fujitsu Limited | Abnormal traffic eliminating apparatus |
Non-Patent Citations (2)
| Title |
|---|
| CHEN E Y: "Detecting DoS attacks on SIP systems", VOIP MANAGEMENT AND SECURITY, 2006. 1ST IEEE WORKSHOP ON APRIL 3, 2006, PISCATAWAY, NJ, USA,IEEE, 3 April 2006 (2006-04-03), pages 51 - 56, XP010919088, ISBN: 1-4244-0144-5 * |
| P.A. PORRAS: "Live Traffic Analysis of TCP/IP Gateways", 1 March 1988 (1988-03-01), XP002460519, Retrieved from the Internet <URL:http://www.csl.sri.com/papers/live-traffic/live-traffic.html> [retrieved on 20071128] * |
Also Published As
| Publication number | Publication date |
|---|---|
| DE102006035834A1 (de) | 2008-02-07 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| CN109587179B (zh) | 一种基于旁路网络全流量的ssh协议行为模式识别与告警方法 | |
| DE10249888B4 (de) | Knoten eines Netzes, das ein Einbruchserfassungssystem betreibt, Verfahren zum Ausführen einer Einbruchsprävention an einem Knoten eines Netzes, sowie computerlesbares Medium | |
| KR101107742B1 (ko) | 에스아이피(sip) 기반 서비스의 보호를 위한 sip 침입 탐지 및 대응 시스템 | |
| US8806630B2 (en) | Methods and apparatus for intrusion protection in systems that monitor for improper network usage | |
| DE60016613T2 (de) | Abschreckungssystem gegen aufschaltung und missbrauch | |
| DE60316543T2 (de) | Adaptive verhaltensbezogene eindringdetektion | |
| DE102005037968B4 (de) | Schutzsystem für eine Netzwerkinformationssicherheitszone | |
| US7331060B1 (en) | Dynamic DoS flooding protection | |
| US8356350B2 (en) | Method and system for managing denial of service situations | |
| DE102006001998B4 (de) | Werkzeuge, Verfahren und Systeme zum entfernten Speichern und Wiedererlangen von Detailaufzeichnungen in Anbetracht eines spezifischen Anrufs oder einer Datensitzung | |
| EP2975801B1 (de) | Verfahren zum Erkennen eines Angriffs in einem Computernetzwerk | |
| US20030046577A1 (en) | System and method for the detection of and reaction to computer hacker denial of service attacks | |
| DE202012013734U1 (de) | System zum Filtern von Spam-Nachrichten auf der Grundlage derBenutzerreputation | |
| DE602004002198T2 (de) | Verfahren und Vorrichtung zur Verhinderung von Angriffen auf einen Call-Server | |
| Chyssler et al. | Alarm reduction and correlation in intrusion detection systems | |
| KR20120084806A (ko) | 컴퓨터 리소스의 하이재킹 검출 방법 | |
| CN112104600B (zh) | 一种基于爬虫蜜罐陷阱的web反渗透方法,系统,设备及计算机可读存储介质 | |
| WO2008015191A1 (de) | Analyseeinheit für ein paketvermittelndes kommunikationsnetz | |
| EP1949647A1 (de) | Verfahren, detektionseinrichtung und servereinrichtung zur auswertung einer eingehenden kommunikation an einer kommunikationseinrichtung | |
| Dressler et al. | Attack detection using cooperating autonomous detection systems (CATS) | |
| EP1464150A1 (de) | Verfahren, datenträger, computersystem und computerprogrammprodukt zur erkennung und abwehr von angriffen auf serversysteme von netzwerk-diensteanbietern und -betreibern | |
| EP1999915A1 (de) | Vermeidung einer fehlerhaften klassifizierung von erwünschten nachrichten als spam over internet telephony-nachrichten | |
| Limmer et al. | Survey of event correlation techniques for attack detection in early warning systems | |
| Cejka et al. | Using application-aware flow monitoring for sip fraud detection | |
| EP3410664B1 (de) | Verfahren zum schützen mindestens eines kommunikationspartners in einem technischen kommunikationsnetzwerk |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 07788042 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| NENP | Non-entry into the national phase |
Ref country code: RU |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 07788042 Country of ref document: EP Kind code of ref document: A1 |
