Archive for February 17th, 2008

17.02.08

P2P

ลักษณะการใช้งาน Peer-to-Peer

1. ชื่อฐานข้อมูล Signature : P2P BitTorrent Peer sync

หมายเลข : NDP001

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer ในแต่ละชนิด

ประโยชน์ : ติดตามลักษณะการตามห่วงโซ่เหตุการณ์ (Chain of Event)เพื่อพิจารณา Log ที่เกิดขึ้น

Who : ทราบ IP ต้นทาง , IP ปลายทาง

What : ลักษณะการใช้งาน P2P

Where : ชนิดโปรแกรม P2P

When : ทราบถึงเวลาการใช้งาน

Why : ทราบถึงเนื้อหา (Content) ที่มีลักษณะเป็นการบุกรุกหรือเป็นการใช้งานปกติ

ภาพหน้าจอในการเก็บบันทึกข้อมูลจราจรจากการใช้ P2P โปรแกรม Bit Torrent

2. ชื่อฐานข้อมูล Signature : P2P napster login

หมายเลข : NDP002

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม Napster

3. ชื่อฐานข้อมูล Signature : P2P napster new user login

หมายเลข : NDP003

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม Napster

4. ชื่อฐานข้อมูล Signature : P2P napster download attempt

หมายเลข : NDP004

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม Napster

5. ชื่อฐานข้อมูล Signature : P2P napster upload requestหมายเลข : NDP005

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม Napster

6. ชื่อฐานข้อมูล Signature : P2P GNUTella client request

หมายเลข : NDP006

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม GNUTella

7. ชื่อฐานข้อมูล Signature :  P2P Outbound GNUTella client request

หมายเลข : NDP007

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม GNUTella

8.  ชื่อฐานข้อมูล Signature :  P2P eDonkey transfer

หมายเลข : NDP008

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-toPeer โปรแกรม eDonkey

9. ชื่อฐานข้อมูล Signature : P2P eDonkey server response

หมายเลข  : NDP009

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer โปรแกรม eDonkey

10. ชื่อฐานข้อมูล Signature : P2P AOL Instant Messenger file receive attempt

หมายเลข : NDP010

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer โปรแกรม AOL IM

11. ชื่อฐานข้อมูล Signature : P2P AOL Instant Messenger file send attempt

หมายเลข : NDP011

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer Chat จากโปรแกรม AOL IM

12. ชื่อฐานข้อมูล Signature : P2P Skype client successful install

หมายเลข : NDP012

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer VoIP จากโปรแกรม Skype

13. ชื่อฐานข้อมูล Signature : P2P Skype client login

หมายเลข : NDP013

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer VoIP จากโปรแกรม Skype

14. ชื่อฐานข้อมูล Signature : P2P BitTorrent Traffic

หมายเลข : NDP014

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer จากโปรแกรม BitTorrent

15. ชื่อฐานข้อมูล Signature :  KazaaClient P2P Traffic

หมายเลข : NDP015

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer จากโปรแกรม  Kazaa

16. ชื่อฐานข้อมูล Signature : P2P LimeWire P2P Traffic

หมายเลข : NDP016

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer จากโปรแกรม LimeWire

17. ชื่อฐานข้อมูล Signature : P2P Morpheus Install ini Download

หมายเลข : NDP017

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร :  บันทึกการใช้งาน Peer-to-Peer จากโปรแกรม Morpheus

18. ชื่อฐานข้อมูล Signature : P2P Direct Connect Traffic (client-server)

หมายเลข : NDP014

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการบันทึกข้อมูลจราจร : บันทึกการใช้งาน Peer-to-Peer ชนิดติดต่อระหว่าง Client - Server

17.02.08

Mail

1. ชื่อฐานข้อมูล Signature : SMTP Send Mail Data Traffic

หมายเลข : NDM001

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการตรวจจับ : เป็นการบันทึกข้อมูลจราจร การใช้งานส่งอีเมลล์

ประโยชน์ : ติดตามลักษณะการตามห่วงโซ่เหตุการณ์ (Chain of Event)เพื่อพิจารณา Log ที่เกิดขึ้น

Who : Mail ID , ชื่อหัวเรื่องเมลล์ (Subject) , ชื่อ Files ที่แนบมากับอีเมลล์

What : ลักษณะการใช้งานเป็นการรับ (Receive) หรือส่ง (Send) อีเมลล์

Where : ไอพีต้นทาง (Source IP) และ ไอพีปลายทาง (Destination IP)

When : ทราบถึงเวลาการใช้งาน

Why : ทราบถึงเนื้อหา (Content) ที่มีลักษณะเป็นการบุกรุกหรือเป็นการใช้งานปกติ

ภาพหน้าจอในการเก็บบันทึกข้อมูลจราจรจากการส่งอีเมลล์ (Send E-mail)

ภาพการวิเคราะห์ Log การส่ง E-mail

2. ชื่อฐานข้อมูล Signature : POP3 Receive Mail Data Traffic

หมายเลข : NDM002

วันที่ติดตั้งฐานข้อมูล : 06/11/07

ลักษณะการตรวจจับ : เป็นการบันทึกข้อมูลจราจร การใช้รับอีเมลล์

3.เก็บบันทึกข้อมูลการรับส่ง e-mail โดยตรวจตาม Protocol ดังต่อไปนี้ได้

- การรับ-ส่ง E-mail ผ่าน Protocol POP3-SMTP

- การรับ-ส่ง Secure E-mail ผ่าน SSL-Secured POP3 , SSL-Secured IMAP

- การรับ-ส่งข้อมูล Mail ชนิด Lotus Note

และล่าสุดการวิเคราะห์ E-mail ที่ไม่รบกวนความเป็นส่วนตัว โดยพิจารณาตามหลักห่วงโซ่ของเหตุการณ์ คือ

Who : Mail ID , ชื่อหัวเรื่องเมลล์ (Subject) , ชื่อ Files ที่แนบมากับอีเมลล์

What : ลักษณะการใช้งานเป็นการรับ (Receive) หรือส่ง (Send) อีเมลล์

Where : ไอพีต้นทาง (Source IP) และ ไอพีปลายทาง (Destination IP)

When : ทราบถึงเวลาการใช้งาน

Why : ทราบถึงเนื้อหา (Content) ที่มีลักษณะเป็นการบุกรุกหรือเป็นการใช้งานปกติ

โดยลักษณะ Who , What และ Why สามารถอ่านเนื้อหาเป็นภาษาญี่ปุ่นได้ (Japanese Language)

ภาพหน้าจอ จำนวนการรับและส่ง e-mail บนระบบเครือข่าย ที่ติดตั้งอุปกรณ์ SRAN

ภาพหน้าจอ SRAN ที่เก็บบันทึกข้อมูลการส่ง e-mail และเห็น Subject mail ,เนื้อหา เป็นภาษาญี่ปุ่นได้

ภาพ การบันทึกข้อมูล จากการรับ e-mail โดยแสดงผลอยู่บนอุปกรณ์ SRAN จะเห็นว่าพบเนื้อที่เป็นภาษาญี่ปุ่นและสามารถอ่านได้อย่างสะดวกกว่า เทคโนโลยีการเก็บบันทึก Log ธรรมดา

Copyright 2008 by Global Technology Integrated