59
Система Autograph [11] использует эвристику механизма выявления ска-
неров портов для разделение трафика на подозрительный и неподозрительный
(Рассматриваются неуспешные входные ТСР-подключения).
Все потоки в пуле подозрительных потоков сортируются соответственно
в порт назначения. Процесс генерации сигнатур инициируется, когда пул по-
дозрительных потоков содержит количество потоков для конкретного порта
назначения больше, чем некоторое пороговое значение.
При этом Autograph определяет частоту появления подстрок, не пере-
крываются, среди содержания всех подозрительных потоков, и предлагает са-
мый частый из них на кандидата в сигнатуры. Для этого содержимое каждого
потока разделяется на блоки различной длины, используя механизм COntent-
based Payload Partitioning (COPP), и подсчитывается число потоков, содержа-
щих каждый из таких блоков. Сигнатуры представляются в формате IDS Bro.
PADS [12] (Position-aware distribution signatures) использует двойную
honeypot-систему для отслеживания подозрительной активности в локальных
сетях. Все соединения, инициированные входной высоко-уровневой приман-
кой, перенаправляются в низко-уровневую исходную. Главная идея - это то,
что атакованная система рано или поздно начинает инфицировать другие. При
этом разные варианты вредоносного кода будут легко фиксироваться низко-
уровневой приманкой. Сигнатуры PADS включают частотное распределение
байтов (а не какое-то фиксированное значение) для каждой позиции в строке
сигнатуры. Для этого используются алгоритм максимизации ожидания
(expectation-maximization, ЭМ) и выборочный метод Гиббса.
PAYL [13] - это сенсор обнаружения аномалий, который фиксирует ано-
мальный входящий трафик и сравнивает его с выходным на том же порту. ар-
гументация авторов следующая: если аномальные исходящие и входящие па-
кеты одного порта очень похожи, то это свидетельствует о высокой вероят-
ность активности злоумышленника или «червя».
Как показатель сравнения используются алгоритмы длинной общей под-
строки (LCS) и длинной общей подпоследовательности.