基于行为特征的IRC僵尸网络检测方法研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:fxily
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是在网络蠕虫、特洛伊木马、后门工具等传统恶意代码形态的基础上发展、融合而产生的一种新型攻击方式。通过僵尸网络可以发送垃圾邮件、窃取个人信息、发动拒绝服务攻击等,是目前国际网络安全领域最为关注的威胁之一。本文首先介绍了僵尸网络的定义和相关概念,研究僵尸网络工作原理和生命周期,重点剖析了不同协议类别僵尸网络的命令与控制机制,阐述了基于时区的僵尸网络传播模型,并对僵尸网络跟踪、检测和防御研究领域的方法进行总结。在此基础上深入研究IRC僵尸网络运行机制,分析僵尸程序与控制服务器交互的网络行为特征,提出了针对IRC僵尸网络形成初期的检测方法:昵称检测、控制命令检测和命令序列相似性检测。昵称检测通过分值计算、多正则式匹配和频道昵称距离检测僵尸主机。控制命令检测采用AC多模匹配增效算法查找僵尸网络命令关键字。命令序列相似性检测依据同频道聊天主机发送命令内容相似度来发现僵尸网络。三种检测方法面向登录过程不同阶段,检测结果互补,提高了僵尸网络检测率。最后设计并实现了IRC僵尸网络实时检测系统,在骨干网部署实验,检测出僵尸主机占IRC聊天主机比例约80%,取得了较好的检测结果。
其他文献
在线社交网络是一种可为人类提供信息资讯传播、网络资源分享和学习娱乐交流等相关服务的互联网平台,与我们日常的生活密不可分,引发了广泛的关注和应用。当今社交网络平台的安
随着计算机的普及和互联网技术的快速发展,网络上的信息量迅速增长,信息过载问题成为目前首要解决的问题。传统的搜索引擎技术由于被动的服务方式和缺乏个性化等缺点已不能满
随着高速公路信息化的快速发展,收费模式也由单站、单路的收费模式变成大规模联网收费模式。随着网络的规模不断扩充,安全隐患也在不断增加,带来了网络攻击、信息破坏、机密
随着Internet的发展,越来越多的人开始关注Web页面上的信息,因此基于Web的信息提取技术,成为目前数据挖掘领域的研究热点之一.但是Web页面中包含了很多与主题无关的信息,例如
目的 对急性阑尾炎患者应用腹腔镜与开放手术进行治疗并对其疗效进行分析研究.方法 选择2018年6月~2019年8月间到我院就诊的72例急性阑尾炎患者作为研究对象,根据治疗方案的不