基于流特征的恶意代码检测

来源 :天津理工大学 | 被引量 : 0次 | 上传用户:bassjhnn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
伴随着互联网技术的高速发展,网络设备与计算机已经深入到国家机关、企业和千家万户中,我们对计算机网络的依赖性日益增强。同时我们要看到,许多计算机用户甚至网络管理人员安全意识薄弱,不能有效地保护自己的主机和网络。加上网络威胁层出不穷,不断变换着方式,严重威胁了计算机网络的安全。如何能保证计算机网络的安全,是一个富有挑战性的任务。僵尸木马、计算机病毒和蠕虫是目前网络中普遍存在的恶意代码。传统的基于应用层Payload的检测方法存在不能检测加密Payload或新出现的恶意代码,无法在Gbit/s级流量下进行检测和不能长期保存历史数据等不足。而且往往需要大量先验知识,在如今恶意代码更新迅速的情况下,该方法具有明显的滞后性。为此本文提出了一种基于流特征的恶意代码检测方法,能够较好地弥补上述不足。并且流作为标准(RFC 3917)已经被众多网络设备厂商支持,具备在真实环境下实验的条件。通过对校园网核心路由交换机发出的NetFlow数据的收集、统计与分析,本文发现了10余种网络漏洞扫描、3种蠕虫及1种僵尸木马的流特征,以及一些目前暂时无法定性的异常流特征。此外,本文还实现了图形化的流特征统计,包括常用协议分布、主机双向流量TOP N、主机对外SYN连接TOP N、校园网TCP_flag位统计、校园网实时流量等功能。通过多种角度对数据统计并以图形界面显示,能更直观地发现什么时候校园网出现了异常流量,并且可以通过进一步分析流数据,以确定是何种异常流量。本文通过真实环境下的实验证明了基于流特征的恶意代码检测技术是可行的,并且能够有效弥补基于应用层Payload检测方法的不足。
其他文献
无线传感器网络是由大量低成本、低功耗具有一定存储能力和计算能力的小型传感器节点通过自组织方式形成的网络。其节点一般部署在户外,通过无线信号进行数据传输,信号容易被
随着信息化时代的到来,军事、航天、工业控制领域对中间件的要求越来越高,实时中间件逐渐成为实现分布计算的关键技术之一。实时中间件提供了真正的通用软件总线结构,可以去
随着无线局域网(WLAN)技术的飞速发展,无线局域网应用领域越来越广泛了,其上的协议最终成为人们研究的焦点。协议开发过程是一个一体化的过程,对协议的一致性测试也是其中一
随着信息技术的快速发展以及各种网络业务的不断涌现,对信息安全的需求日益增强。密码算法是信息安全的重要基础,为了保证密码算法的安全性和有效性,在设计过程中通常涉及到
井下移动无线网络由分布于巷道的多个AP和多台机车上安置的车载终端组成,是实现机车无人驾驶系统通信网络的重要组成部分,提高其资源利用率是亟待解决的问题,对井下通信网络
随着金融分析、网络监控、传感器数据监控等新型数据流应用的出现,催生了一种新的数据管理技术——数据流查询处理,数据流查询处理技术已经在数据流应用中获得了较大的发展。
目前,在计算机和信息系统中大部分采用口令作为身份认证方法。其中,文本口令是使用最为普遍的,但其在安全性和可记忆性等方面都有很多的不足。研究证明,图形口令由于其更高的
文本的情感倾向性分析在实践中应用广泛。对于评论性短文本而言,抽取评价词语及其所评价的对象,是判断情感倾向的关键。由于中文语言存在的缺少形态变化及关系修饰灵活等特点
随着人类基因组计划的开展与现代生物技术的发展,人类积累的大量生物信息数据为揭开生命奥秘提供了数据基础。模体是生命密码的一种表现形式,模体检测问题是计算生物学一个重
中国电信综合业务配置平台(Integrated Service Provisioning Platform, ISPP)为移动核心网络提供了业务支撑系统配置各种服务的统一入口和集中门户,从而屏蔽了运营商内部业