A Finite State Machine Model of TCP Connections in the Transport Layer
J. Treurniet, J. H. Lefebvre · 2003
Sa majest·e la reine, repr·esent·ee par le ministre de la D·efense nationale, 2003 Finite state machines can be used to detect anomalous behaviour in TCP trafc by describ-ing the progression of a connection through states as a result of events based on header ags. The method was applied to real trafc to understand its realistic use and it was found that for the time period analysed here, on the order of 37 % of TCP connections do not follow the TCP protocol specications. The majority of these are a result of malicious ac-tivity, and approximately 4 % are due to benign anomalies such as unresponsive hosts and miscongurations. The method may be applied as a network security measure, as a network management tool or as a research tool for the study of TCP behaviour on the Internet. R·esum·e Les modeles d'automate a états nis peuvent servir a déceler les comportements anormaux dans le trac TCP en décrivant la progression d'une connexion dans ses différents états en fonction des événements basés sur les indicateurs des en-tetes. La méthode a éte ́ appliquée au trac réel pour en comprendre l'utilisation réaliste et on a constate ́ que, pour la période de l'examen, environ 37 % des connexions TCP ne respectaient pas les spécications du pro-tocole TCP. La majeure partie de ces connexions découlaient d'activités malicieuses, alors que 4 % étaient causées par des anomalies bénignes, comme des hotes qui ne répondaient plus ou des erreurs de conguration. Cette méthode peut etre appliquée comme mesure de sécurite ́ du réseau, comme outil de gestion du réseau ou comme outil de recherche pour l'étude du comportement du protocole TCP dans Internet. DRDC Ottawa TM 2003-139 i This page intentionally left blank. ii DRDC Ottawa TM 2003-139 Executive summary