基于网络流量的恶意事件攻击检测

来源 :山东大学 | 被引量 : 0次 | 上传用户:wk3838438
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于网络流量的恶意事件攻击检测主要针对互联网环境下产生的网络流量包括DNS流量以及NETFLOW网络流,经过对数据的统计分析和挖掘,发现已有的攻击事件。攻击事件包括DDOS攻击和僵尸网络两大类。DDOS攻击细分为三种类型:针对域名的DDOS攻击、利用域名的DDOS攻击、针对域名服务器的DDOS攻击;僵尸网络攻击检测细分为两种类型:C&C指挥控制僵尸网络和P2P僵尸网络。目前几乎所有的终端都可以连接互联网,访问网络资源,同时任意一台连接网络的机器也可以访问互联网环境下的任意一台设备。攻击者可以通过邮件、URL、音视频、exe向访问者注入病毒,获得控制权,使受害者变成僵尸机,窃取受害者隐私,同时利用受害者主机进行其他非法行为,如流量攻击等。当攻击者获取一定数量的僵尸机,便可以操纵这些机器进行DDOS攻击,造成网站或网络瘫痪,影响正常用户的使用。因此所有暴露在互联网环境下的机器都存在风险,极有可能受到攻击,而本系统可以应用于政府、企业等部门,及时发现网络攻击,采用应急方案,将危害最小化。针对DNS流量的DDOS攻击检测的中心思想是统计分析。对于网络运营商提供的DNS数据进行基础统计,获得TOPN文件,针对域名和利用域名的攻击检测只处理TOPN中出现的数据,通过阈值和基线挖掘出可疑流量,结合原始流量获取详细信息。针对域名解析服务器的攻击检测目标为对部署范围内各省重点递归服务器所遭受的DDoS攻击事件进行检测,包括DDoS时间类型、攻击持续时间(开始时间、结束时间)、攻击强度(流量频次最大值、均值)、攻击源情况(攻击源IP列表、排名、是否伪随机)、威胁程度、攻击样本留存。僵尸网络攻击检测的思想为利用僵尸网络通信和行为的时间相似性,即当僵尸控制机发送命令时,僵尸机会在一定时间间隔内接受命令并回复僵尸主机,并同时进行网络攻击。根据这一特点使用PAGERANK算法,找出通信频繁的主机,并结合TRW算法,发现僵尸网络的指挥控制机,即master。
其他文献
变电所是电力系统中对电能的电压和电流进行变换、集中和分配的场所,是联系发电厂与电力用户的纽带担负着电压变换和电能分配的重要任务。如果变电所发生雷击事故,会给国家和人
科学发展观是我们党从新世纪新阶段党和国家事业发展全局出发,解放思想、实事求是、与时俱进,探索中国特色社会主义发展道路的最新理论创新成果。研究生会是研究生思想政治教育
目的:探讨抗菌药使用对预防胆囊结石伴慢性胆囊炎病例行腹腔镜下胆囊切除术(LC)后感染及费用的影响,为合理用药提供依据。方法:采用回顾性同期配对临床对照研究,纳入胆囊结石
地基处理是指不能满足地基承载力和变形的设计要求的天然地基,经过人工处理后,使其能满足地基承载力和变形的设计要求的工作。结合工作实践经验,本文简要分析了软弱地基的性质,指
<正>校园规划不仅仅在于合理的安排和组织师生的学习、工作流线。现代的高校校园是多种教育形式并存,不同的生活、学习、工作方式相互碰撞交流的场所。这一特点也为校园规划
目的:针对25例R-CHOP方案用于非霍奇金淋巴瘤患者的药学服务过程,探讨临床药师在肿瘤患者药物治疗中的作用。方法:从化疗不良反应的预防和监测等方面,介绍药学服务的过程。结
<正>老年人容易发生股骨近端骨折,包括股骨颈骨折、股骨粗隆骨折、股骨粗隆下骨折。尽管外科技术发展很快,但对股骨近端骨折的固定方式还存在一些争议,大多采用关节置换的方
<正>乳腺癌的发病率呈逐年上升且逐渐年轻化趋势,是继宫颈癌之后女性癌症病死率最高的肿瘤[1],其良恶性鉴别是诊断、预防和治疗的重点。临床触诊通常只能触及较大较表浅的肿
本文论述了蓄电池的检测及使用注意事项。
介绍了选择性催化还原的烟气脱硝方法(SCR)的反应原理和工艺流程、SCR脱硝系统的主要设备,以及还原剂的选择和还原剂的储存制备系统;提出了在机组运行中SCR脱硝系统需要注意