基于Linux进程行为的入侵检测技术研究

来源 :电子科技大学 | 被引量 : 1次 | 上传用户:starrydzf_01
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着各种网络安全问题的频频发生,入侵检测能够积极主动的防御各种攻击而逐渐成为安全研究领域的热点。由于入侵者在攻击系统时大都采用的是攻击特权进程的方式,特权进程完成某些特定的行为,因此在其正常执行时的行为轨迹相对稳定,一旦发生入侵就很容易捕捉到。在此基础上,本文提出了基于Linux进程行为的入侵检测,通过监控Linux系统中的某些特权进程对主机实施安全防护,经过实验证明该方法对针对主机的入侵活动具有较好的检测效果。训练数据的收集以及建模方法的选择是决定入侵检测效率的两个重要因素。首先是训练数据的收集,我们分析了由于攻击可能造成的正常行为和入侵行为之间的差异,提出利用系统调用序列作为入侵检测的数据源。利用可加载内核模块(LKM)机制在内核收集数据,而把数据的分析处理放在用户层进行,并利用ioctl的方式实现数据共享。训练数据收集完备以后,需要构建入侵检测的模型。我们研究了几种现有的基于系统调用序列的异常检测算法,分析和比较它们各自的优缺点,并提出了基于系统调用宏的马尔科夫链异常检测模型(Macro MCM)。在建模时,提取程序正常行为迹中大量重复出现的有规律的系统调用短序列作为独立的基本单位(宏),并以宏为基本单位构建Marco MCM。检测时逐一读取系统调用数据并将其与宏进行匹配,然后利用宏序列连续出现的概率判断是否发生入侵。为了验证提出的模型是否可行,在Linux系统中设计并实现了系统调用采集模块、预处理模块、Marco MCM的训练模块以及检测模块。实验结果表明,该模型检测性能要好于基于系统调用的一阶与二阶马尔科夫链模型,在误报率不明显增大的情况下,检测效率高于HMM,与DBCPIDS相当,但计算复杂度要明显好于这两者。最后,针对本文实现的模型,提出了几种适用的入侵响应办法,并分析了它们各自适应的情况。
其他文献
摘要:该文从排水管网调查工作到资产管理系统的建立进行了详细介绍,包含了专业排水管网资产管理系统建立过程中系统建设方向、思路、流程及系统运行体系与建设功能等相关的技术内容。  关键词:排水管网 普查 CCTV 资产管理 GIS  中图分类号:TP3 文献标识码:A 文章编号:1674-098X(2013)01(b)-0-02  排水管网是一个纵横交错的巨大网络,具有十分复杂的空间和非空间属性属性。管
本文回顾了农村信用合作社的不良资产现状及农信社改革试点专项票据发行和专项借款的发放工作的情况,构建了模拟不良资产下降过程的计算模型,从而对当前农信社在消化不良资产的
目的观察早期护理干预对维持性血透患者动静脉内瘘并发症发生率的价值。方法选取我院收治的维持性血透患者60例,按照数字随机法随机分成观察组和对照组,对照组采取常规护理,
MTC微波治疗手术仪已广泛用于临床,因其止血效果好,止血时血管无碳化,热凝深度高,可达10mm左右,并可与内窥镜并用于体内组织疾病治疗,而优于激光与高频电刀,同时治疗时出血不
区域土地资源的合理开发利用,是促进辽宁老工业基地全面振兴和构建和谐辽宁的基础条件。近年来,辽宁省经济社会发展势头良好,但快速城镇化的同时,并未同步按照预期计划减少农
目的了解我院冠心病患者的药物使用情况.方法统计2004年1~12月间住我院心内科所有冠心病患者阿斯匹林、β-阻滞剂、他汀类药物、血管紧张素转换酶抑制剂(ACEI)4种药的使用情况
文章从制度经济学的角度阐述中国货币与金融统计的改革背景;从技术和规模两个方面分析中国货币与金融统计的制度需求,从现有知识积累及其社会科学知识的进步、现存制度安排、上