APT攻击中的DNS隐蔽隧道技术研究

来源 :西南交通大学 | 被引量 : 0次 | 上传用户:hanfeizifly
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网技术的飞速发展和信息化的普及给人们带来便利的同时,也存在着各种风险,信息安全的问题日益严峻。其中,高级持续性威胁(APT攻击)凭借其极强的隐蔽性的特点,使得各界难以应对,成为信息安全热点问题之一。APT攻击以窃取特定目标的机密情报或者是破坏计算机系统为目的,严重威胁着企业、社会甚至是国家层面的信息安全。如何在攻击者达到目的之前发现APT攻击,是应对APT攻击的关键问题之一。而APT攻击中的命令与控制(C&C)阶段是攻击者相对活跃的时期,同时也是应对APT攻击的关键时间段。APT攻击者通常通过构建隐蔽隧道来进行C&C通信,而DNS隐蔽隧道是APT攻击中使用频率较高的隐蔽隧道。因此,通过对DNS隐蔽隧道的检测来应对APT攻击是一个可行且有意义的方法。本文首先详细介绍了APT攻击的相关概念、DNS隐蔽隧道的相关技术,以及DNS隐蔽隧道在APT攻击中的应用。设计了DNS隐蔽隧道的虚拟网络实验环境,实现了DNS隐蔽隧道的通信,并利用Dns2tcp、Dnscat2和Iodine三种工具产生DNS隐蔽隧道流量,采集了正常DNS流量和DNS隐蔽隧道流量。然后,基于统计分析对两类流量数据集中的请求数据包进行深入分析,并提取了能区分正常DNS流量和DNS隐蔽隧道流量的特征。从两大类流量数据集中分别提取这些特征字段,并进行两种方式的标记再合并后,生成分别包含二个类别和四个类别的两个样本数据集。提出了基于CART算法的DNS隐蔽隧道检测方法,并使用预处理之后的两个样本数据集,分别构建了CART决策树二分类模型和CART决策树多分类模型。通过二分类模型和多分类模型的学习曲线展示并分析了该两类模型的学习,结果证明了它们能有效检测到DNS隐蔽隧道,准确率分别为96.56%和95.52%。并将CART分类算法与多种分类算法进行了比较,对于在同样的数据集上进行建模的分类准确率进行了分析,包括C4.5决策树算法、VFDT算法、LMT算法、Bagging算法、Boosting算法、LogitBoost算法、AdamBoostM1算法、NaiveBayes算法和BayesNet算法,以及DNN算法。实验结果表明CART分类算法与以上算法在本文中的样本数据集上比较,具有较好的分类效果。
其他文献
本论文旨在通过合理的分子设计,共价偶联美登素至两亲性聚合物材料,并自组装形成靶向纳米药物,进一步系统研究其在动物体内的抗肿瘤活性及毒副作用,并与物理包埋美登素的纳米药物进行比较。论文第一章简要概述了美登素类化疗药物的研究现状,并跟踪了纳米药物用于肿瘤靶向治疗的最新进展。第二章设计和合成了美登素聚合物前药。选用美登素衍生物DM1作为药物研究对象,首先将DM1共价偶联到maleimide基团修饰的两亲
乳腺癌是女性最常见的恶性肿瘤之一,对乳腺癌的认识已转变成:这是一种全身性的疾病,而乳腺肿块只是这种全身性疾病在局部的集中体现。对于乳腺癌的治疗,虽然进行不断地改良手术并
<正>党的十九大报告首次提出"乡村振兴战略",坚持农业、农村优先发展,加快推进农业、农村现代化。在乡村振兴的征程上,绿色发展是主旋律。事实证明,依靠掠夺自然资源实现收入
目的 观察急性白血病(AL)病人初诊和完全缓解期血清细胞黏附分子的水平变化,探讨细胞黏附分子在急性粒细胞白血病(AML)和急性淋巴细胞白血病(ALL)的不同时期的浓度变化与临床
国家要强大科技是关键,科技要发展人才是关键。河北省要想吸引更多的科技人才来冀创新创业,必须建立一套优化的科技人才使用机制。本文对影响河北省科技人才使用效果的因素进
目的:探讨长针透刺埋线治疗单纯性肥胖的效果。方法:将患者随机分成长针透刺埋线治疗组和普通针刺对照组,分别观察两组各疗程疗效并进行比较。结果:第1、2疗程两组疗效无显著
翻译是重要的文化传播途径。文学述评类文本的翻译对不同语言间文学作品探究及学习至关重要。本次翻译实践的原文本节选自格里·贝茨(Gerri Bates)的Alice Walker:A Critical
建立干部考评体系的目的和主要内容:认真组织、落实好考评制度;考评之后对干部及时进行激励.
<正>渴望从医学独立实验室淘到金子的经营者和投资者,都在等待这个行业爆炸式发展
<正> 近几年,郑州市开展“拆墙透绿,重塑绿城,还绿于民”活动,城市绿化取得了明显的成绩。但城市绿化的生态综合效益远未得到发挥,对改善环境的作用很有限,风沙天气的危害和