基于深度学习的木马隐蔽通信检测技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 2次 | 上传用户:wang1224
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络在人类社会各个领域的普及,作为一种传递各种重要信息的媒介,网络失泄密事件时有发生。攻击者通常使用木马窃取敏感信息,并且在各种入侵检测技术进步的同时,木马的反检测技术也在不断发展,尤其是加密技术和隧道技术的运用,使得木马通信具备高隐蔽性,更难被检测到。针对木马隐蔽通信的检测技术成为研究热点,但传统的基于载荷签名的方法无法检测未知木马,基于浅层机器学习的方法对木马特征的刻画能力不足,目前少有将通信特征与深度学习方法相结合的木马隐蔽通信检测研究。因此,本文从网络通信入手,研究了木马加密通信行为以及隧道通信机制。发现木马即便通信加密,其在通信行为方面仍然存在独特性,但各种特征的可区分度有所不同,因此提出一种基于神经网络权重大小的特征选择方法,并建立多层神经网络模型,对加密木马通信进行检测。针对木马隧道通信,发现其流量载荷方面具有可区分特征,提出运用卷积神经网络对流量载荷特征进行学习识别。通过实验分析,验证了两种方法的有效性,据此设计实现了木马检测系统,具备对多种木马隐蔽通信的检测能力。本文完成的工作如下:首先,分析了木马检测的研究现状。针对传统基于载荷签名以及浅层机器学习的方法,对木马隐蔽通信检测范围受限的问题。重点剖析了木马的通信过程,以及HTTP隧道木马、DNS隧道木马、流量加密木马的通信机制。总结了木马通信行为特征,发现了隧道木马传输层载荷中具备可区分特征。其次,针对以往特征选择方法效果不够好的问题,提出了使用神经网络权重对特征进行筛选的方法,该方法能够准确选择特征。在此基础上,提出了一个用于木马加密通信检测的多层神经网络模型,该模型能够很好地提升对木马加密通信行为模式的学习能力,能够有效检测加密通信木马。然后,提出了基于卷积神经网络模型的木马隧道通信检测方法。通过研究发现,现有的针对木马通信内容的检测方法,如深度包检测,无法检测出新出现的木马,无法对多种协议隧道木马进行检测。但由于传输层载荷通常包含丰富的应用层协议信息以及内容信息,载荷字节对应于图片像素,可将载荷转换为图片,运用在图像识别领域取得显著成效的卷积神经网络,能准确识别多种协议隧道木马通信流量。最后,设计实现了木马隐蔽通信检测系统,并对系统性能进行了测试。将系统应用于实验室网络采集的流量数据集,测试结果表明,该系统能够有效检测出木马通信流量,与现有检测方法相比,降低了检测误报率,并对HTTP隧道木马、DNS隧道木马以及流量加密木马具有较好的检测能力。
其他文献
基于颗粒迁移理论,以严寒地区某工程为例,对严寒地区地下水源热泵采用不同运行方式对含水层参数的影响进行研究,结果表明在严寒地区采用变流量运行方式对含水层参数的影响较小,宜
处于小班的幼儿正是语言发展的关键时期,幼儿在使用语言进行交流时无形中会提高他们的人际交往能力、组织语言能力以及判断能力。因此,要积极为小班学生创设自由、轻松的语言
<正>5月7日,周口市审计局召开局党组(扩大)会议,认真传达学习、贯彻落实省委审计委员会第一次会议精神。结合周口实际,围绕加强党对审计工作的领导,加快构建集中统一、全面覆
针对供电系统人工线路巡检模式工作量大且维护难度高的问题,开发了基于熵权双基点法的电力线路GPS标准化巡线管理系统,阐述了其理论基础和关键技术。该系统将熵权双基点法引入
《国务院办公厅关于施行〈中华人民共和国政府信息公开条例〉若干问题的意见》规定,已经移交档案馆及档案工作机构的政府信息的管理,依照有关档案管理的法律、法规和国家有关
在复杂的城市环境中,城市环境规划正是凭借其理性的预测与部署使整个环境保护活动有条不紊、游刃有余。然而在实践中,由于法律地位的不明确,城市环境规划的法律效力并没有得到公
<正>4月23日,新乡市审计局召开党组理论学习中心组学习(扩大)会议,深入学习贯彻省委审计委员会第一次会议精神,落实省审计厅党组理论学习中心组学习(扩大)会部署要求。局党组
随着基础教育课程改革的不断深入,随着新课标、新教材的颁行和使用,重在学生能力培养的素质教育在各学科全面展开,教师教学方式、学生学习方式也随之逐渐发生转变,学生学习方式的
随着全球化的不断深入,西方发达国家借力经济强势、技术强势、传媒强势在世界范围内极力推广他们的文化价值观,这对于非西方文化而言的中国文化是福是祸?中国文化在文化全球化的
轿车防抱死制动控制系统(ABS,以下均以此简称)运行中可能出现的常见故障,影响着驾驶员及轿车的安全。通过对ABS的定期有效的故障检测,给后续的维护与检修提供有利佐证,以达到轿