【摘 要】
:
僵尸网络已经成为当今互联网上最主要的网络攻击平台,可进行分布式拒绝服务攻击、发送垃圾邮件、钓鱼、信息窃取等恶意网络行为。随着僵尸网络的兴起,研究僵尸网络的检测技术
论文部分内容阅读
僵尸网络已经成为当今互联网上最主要的网络攻击平台,可进行分布式拒绝服务攻击、发送垃圾邮件、钓鱼、信息窃取等恶意网络行为。随着僵尸网络的兴起,研究僵尸网络的检测技术成为必然。当前主要包括四种僵尸网络检测技术:基于特征的检测技术,基于数据流的检测技术,基于蜜罐的检测技术以及基于DNS的检测技术。基于特征的检测技术通常要等到僵尸网络爆发之后提取特征,具有滞后性;基于数据流的检测技术能更好的挖掘僵尸网络本质,但是误报率与漏报率都较高,很难在实际中部署;蜜罐技术是使用最广泛的检测技术,然而只有等到僵尸样本被捕获后才能分析,缺乏主动性;而基于DNS的检测技术往往受到ISP管理约束,不具备通用性。本文通过对以上检测技术的分析,认为流检测技术在检测多个僵尸程序和实时性上具有一定优势,从而提出了一种基于数据流的僵尸网络检测模型,该模型首先对僵尸网络流量特性进行分类,而后计算网络中恶意活动活跃度,最后对两者进行交叉关联分析得到僵尸主机的IP地址。该系统分为五个部分:通信监测平台、活动监测平台、通信聚集模块、活动聚集模块、交叉关联模块。通信监测平台通过在网关上获取网络内的流数据,并将其格式化后写入日志。活动监测平台负责检测可疑的活动,例如扫描、垃圾邮件、漏洞利用、二进制下载等等。通信聚类模块和活动聚类模块根据监测平台产生的日志文件分别进行各自的聚类过程。交叉关联模块将两个聚类结果合并,找出同一个僵尸网络中的可能成员主机。最后本文在局域网里搭建了一个小型的僵尸网络,模拟了端口扫描和分布式拒绝服务攻击活动,检测系统通过监测出境的网络流,经过聚类关联分析后成功检测出了僵尸网络中的主机,说明该检测模型很好的检测僵尸网络。
其他文献
大数据时代下可公开获得的生物文献数据迅速增长,系统生物学家对于构建复杂生物关系网络的需求也越来越迫切,从海量的生物文献中挖掘满足系统生物学家研究需求的知识变得越来
应急指挥系统是应急管理保障体系的核心和中枢。应急资源的合理配置、布局、调度是应急指挥系统高效发挥作用的基础。本文根据目前应急资源运输调度中存在的问题,运用线性规
资料处理与解释集成软件(LEAD软件)已经由中国石油测井有限公司研发成功,并在青海油田研究院、冀东油田研究院、华北油田研究院、长城钻探工程公司等单位推广应用。LEAD软件
Napster的问世,创下了半年内注册用户超过5000万的网络奇迹。这一杀手级的P2P应用,向世人展示了P2P技术独特的优越性及蕴藏的巨大潜力。由于在工作模式上具有的优势和对现代网
内容分发网络(Content Distribution Network或Content Delivery Network,简称CDN)是一种基于现有网络的重叠网络系统,它包括若干个分布在网络不同位置的缓存服务器,所有用户
空域管理辅助系统是监视空域范围内的航空器飞行情况的主要工具与航空管制人员制订空域内飞行调配方案的依据。研究基于CBR的空域管理辅助系统,可以为航空管制人员提供辅助存
日常生活和工作中,我们常常需要改变图像的尺寸以满足不同领域及应用的需求。数字图像缩放已成为数字图像处理领域中一个很重要的话题,而图像插值技术则是实现图像缩放的一个
遥感是以航空摄影技术为基础,从20世纪60年代发展起来的一门新兴技术,被广泛应用于气象、测绘、地球资源与环境科学以及农业、林业、地质科学等重大领域。遥感影像解译是将遥感影像数据转化为目标地物信息的过程,可分为人工目视解译、计算机自动解译及人机交互解译三种方式。遥感图像只有经过解译才能应用到不同领域。目前传统的人工目视解译已经无法满足日趋庞大的遥感数据量,利用计算机进行交互解译或者自动解译成为一个必
生物信息学的研究处在一个数据爆炸的时代,近年来在基因组学、代谢组学、转录组和蛋白质组学等领域技术的进步,使得生物学家可以有更多的数据从不同方面对生命体进行分析。基
可信计算平台具有身份证明、完整性检验、数据安全存储等功能。可信平台模块(TPM)是执行可信计算功能的实体。为了配合硬件TPM,可信计算组织提出了可信软件栈的概念。可信软