基于主动方式的僵尸网络检测系统设计与实现

来源 :东南大学 | 被引量 : 0次 | 上传用户:bodeying123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是指控制者通过僵尸程序控制大量被感染的主机而形成的一种攻击网络,控制者可以利用僵尸网络进行DDOS攻击、发送垃圾邮件等多种形式的恶意活动,僵尸网络给互联网安全带来了严重的威胁。  目前僵尸网络检测已经成为了网络安全领域内的热点研究问题,僵尸网络检测技术已经得到了广泛重视。蜜罐技术是网络安全检测与分析的重要途径,但是蜜罐被动地等待恶意代码的入侵,不能捕获通过网络下载和浏览器漏洞传播的恶意代码,而且消耗资源大、检测周期长。恶意代码捕获技术能够捕获大量的恶意代码,但缺少从恶意代码中提取僵尸程序的有效方法。僵尸网络通信信息的内在特性提取是僵尸网络检测的关键,目前工作缺乏对僵尸程序的主动研究,同时也缺少对大规模的僵尸网络内在特性的分析和研究。  针对目前僵尸网络检测存在的问题与不足,本文对恶意代码样本获取、僵尸程序的提取与分析和僵尸网络通信特征进行了深入的分析和研究,在此基础上设计并实现了一种基于主动方式的僵尸网络检测系统。本文的主要工作有:(1)基于主动技术的恶意代码捕获方法结合了网络爬虫和客户端蜜罐思想,主动地获取恶意代码,并且能捕获通过网络下载和浏览器漏洞传播的恶意代码。基于VirusShare下载的恶意代码获取方法能够在短时间内高效地获得大量恶意代码,这两种方法为僵尸网络研究提供了重要数据来源。(2)提出了基于反病毒引擎的自动化提取僵尸程序的方法,该方法能够有效的从恶意代码中提取僵尸程序;基于虚拟机的僵尸程序分析方法能够获得大量的僵尸程序通信数据。(3)僵尸网络通信特征研究的主要工作是从僵尸程序产生的网络流量中提取出僵尸网络的通信会话特征,本文提出了设计并实现了僵尸网络DNS周期性检测的算法和僵尸网络域名检测算法,本文最后利用IP黑名单技术在实际网络环境中对僵尸网络进行检测。
其他文献
由于独生子女政策影响,我国的人口结构发生巨大变化,大城市中的老年人比例加大[1]。而且未来社会中,受到市场经济下激烈的就业竞争的影响,工作负担越来越重,在工作的同时无法照顾
近年来,数据中心的能源消耗问题成了制约云计算发展的瓶颈,得到了商业界和学术界的广泛关注。提高服务器的能源利用率是降低数据中心总能耗的有效途径。为了提高服务器的能源利
20世纪末信息技术的飞速发展,为社会和各个领域开辟了全新的天地。互联网投入商业化运营以后,电子政务应运而生并蓬勃发展,它将逐步取代传统的政务运作模式,公安部门作为电子政务
随着信息化进程的深入,通信技术与计算机及其网络技术融合,产生了一个新的研究领域——计算机支持的协同工作(Computer Supported Cooperative Work,简写为CSCW)。它是信息化进
伴随着信息化进程的深入和互联网的快速发展,网络化已经成为企业信息化发展的大趋势。企业内部网是企业信息化的重要组成部分,其安全性也受到越来越多的重视。PKI即公钥基础设
语义特征造型是一种可以声明的造型方法,它不但能提供定义良好的特征语义的详细描述,同时能有效地维护造型过程的整个语义。事实上,语义特征造型系统的一个基本思想就是在一
本文提出了一种允许工程师及其他人员通过具有无线网络功能的PDA设备查看并定制3维产品的方法以及其软件实现。随着无线通讯技术的发展,手持电脑可以通过WLAN、GPRS、WCDMA以
IPv6由于具有扩展的地址空间、全新的地址管理方案、对流媒体的支持以及更完善的安全机制等新特性,使其逐渐取代IPv4成为必然。目前人们所面临的问题主要在于如何渐进的、平
本文分析了Agent、软件Agent、移动Agent的概念及其特点,给出了它们的形式化定义.总结了移动Agent的重要实现技术,包括通讯、安全、实现语言、协作模型等,并描述了移动Agent
随着计算机网络技术和信息存储技术的发展,对信息存储系统的存储容量和速度的要求与日俱增,而存储系统的架构往往决定了整个IT系统的架构及功能。因此网络存储的发展经历了以服