基于高交互密罐的恶意网址检测系统的设计与实现

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:long671
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
因特网的繁荣给世界带来了重大的改变。但随着越来越多的Web服务程序和网站的开发,Web的漏洞如同雨后春笋般地出现。在最近几年,网络上出现了一种新的攻击类型:客户端攻击。客户端攻击以客户端软件漏洞为攻击目标,在各类客户端软件被广泛使用的今天,客户端的攻击已经对当今的因特网造成了严重的威胁。高交互客户端蜜罐是检测客户端攻击的一种新兴技术,主要以检测恶意网页为主。高交互蜜罐通过虚拟机和监视系统状态与潜在的恶意网址交互来识别恶意网址。当高交互蜜罐检测到未授权的状态改变,便把当前交互的网址判定为恶意的。   本文首先介绍了恶意软件,客户端攻击技术及其检测和当前的蜜罐技术,并详细的分析了当前主流高交互蜜罐的优势与不足之处。比如高交互蜜罐对某些恶意网址的正确检测率有待改进,尤其对拥有文件,注册表或者进程隐藏功能的Rootkit挂马恶意网址,高交互蜜罐并不能正确检测。其次,本系统在收集恶意网址时发现往往经过爬虫之后得到的网页才是真正的恶意代码的宿主。当本系统把爬虫的技术整合到高交互蜜罐之后,实验结果表明高交互蜜罐的正确检测率有明显的提高。   基于上面两点考虑,本系统在高交互蜜罐的基础上,整合爬虫技术和反Rootkit的安全技术,设计和实现了一个新的恶意网址检测系统并对两种技术做了深入的分析与设计。首先,由于高交互蜜罐与恶意网址交互的时候要监视所有文件,进程,注册表的状态,其消耗的时间和资源较多,从而降低了高交互蜜罐的检测速度,而本文设计的爬虫技术既考虑到检测率的提高,又不会对检测速度有太大影响。也就是适合于高交互蜜罐的爬虫技术。其次,在详细分析当前Rootkit一般检测方法及其缺陷的基础上,本系统采用了综合的Rootkit检测方法,通过实验数据的测试表明综合检测方法能有效的检测Rootkit挂马网址。
其他文献
可信性是软件的重要属性之一,软件可信的研究是可信计算在软件方向上的一个分支。随着人们对软件产品的依赖程度不断加大,对软件必然会提出比传统的质量和标准更高的要求,也
和磁盘相比,闪存作为一种新型的存储设备,具有读写速度快、抗震、省电、体积小等优点,已经在大量的电子设备中被广泛的应用,比如在最新的手机,数字照相机,DV,MP3,MP4,PSP,PDA,笔记本电脑
随着Internet的不断发展,Internet为用户提供越来越多的信息和服务。在目前的网络和电子商务环境下,推荐系统得到了广泛的应用,相似度计算作为推荐系统中重要并且基础的技术,在协
网络中每天都有故障发生。网络拓扑的频繁变化会导致路由重计算被频繁执行,使得路由表中的一些条目被不断的删除、加入、删除、加入…,这种现象被定义为路由振荡。由于各种实
最小加权顶点覆盖(MWVC)问题是图论中一个著名的组合优化问题,它有着广泛的实际应用,例如网络流、电路设计、运输和电信等。MWVC问题中的每一个顶点都有一个正权值,它的目标是在
XML文档具有两个显著的特点,其一:自描述性,存在大量的语义标签描述标签内的文本。这使得XML被广泛的用作描述服务或者数据对象、作为数据交换格式、标注非结构化文档(web页面,纯
随着互联网的发展,网络上出现了越来越多的主观性文本,这些文本包含的观点不仅对潜在用户的行为产生了影响,同时也影响了相关的决策。对主观信息的分析与提取,已是自然语言处理等
普适计算环境的特点是以人为本,旨在为用户提供高效精确的、无处不在的个性化服务。为了达到这一目标,就需要对海量的、离散的原子事件进行自动智能分析,提取用户感兴趣的、可以
随着无线传感网络技术的发展,其应用范围日趋广泛。而协议作为无线传感网络通信的基础,其重要性显而易见,但由于无线传感网络运行环境的复杂性,协议的正确性很难得到保证。通常的
现今互联网已经成为了信息的海洋,每天有上亿张新页面发布到互联网中,虽然其中大型的门户网站汇集了大量的信息,但是国内数以万计的中小型网站的信息量总和确实远远高于门户网站