HTTP僵尸网络检测技术研究与实现

来源 :2008中国计算机大会 | 被引量 : 0次 | 上传用户:loadway
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络作为一种新型的攻击方式,为攻击者提供了隐蔽、灵活、高效的控制机制,能够控制大量主机进行分布式拒绝服务攻击、发送垃圾邮件,点击欺诈等活动。这种攻击方式的流行对因特网安全构成严重威胁。目前僵尸网络的检测方法可以分为两类:一类是从网络通信内容的角度进行检测;另一类则是从网络流特征的角度进行检测。长期以来,僵尸网络主要是通过IRC聊天协议进行构建的,所以僵尸网络研究也一直是针对IRC僵尸网络进行的,不管是基于通信内容还是基于网络流,都有许多有效的检测方法。但是这些检测手段是在IRC通信协议的基础上进行研究的,只能对基于IRC协议构建的僵尸网络进行检测,而经过10余年的发展,僵尸网络的通信方式从传统的IRC协议开始向HTTP协议转变,有了新的协议特征,同时也变得更加隐蔽。本文将机器学习的方法引入到对HTTP僵尸网络控制信道的检测中,从训练样本中学习得到决策树,从网络通信内容的角度对恶意代码的HTTP通信中可能存在的僵尸网络控制信道进行检测。实验结果表明,本文提出方法具有较低的漏报率和误报率,能够有效地从恶意代码通信中找出HTTP僵尸网络通信。
其他文献
安全广播越来越受到人们的重视,如何实现安全广播已成为当前研究热点之一。而多接收者公钥加密方案是目前实现安全广播最为有效的方法之一。以Shamir的门限秘密共享方案为设
会议
DSR路由协议是移动Ad Hoc网络最常用的按需路由协议之一。由于采用洪泛机制寻找和维护路由表,DSR路由协议能量开销高、分组交付率低。针对此问题,提出局部化路由查询方法,限
会议
本文采用人工神经网络对信息系统安全进行评估,基于CC、NSA和GB17859标准量化了安全等级以及安全评价要素,建立了信息系统的安全评估模型,实现了安全评估的量化和统一化。
自1997年4月1日旅客列车提速以来,国产25B型列车不断投入运营,为广大乘客提供了一个更舒适的旅行环境。25B型列车密闭条件较高,鼠类难以侵入;而22B型列车密闭条件一般,常有鼠害发生。为比较新、旧
宝钢为一特大型现代化钢铁联合企业,各种原因的伤害时有发生。为探讨特大型钢厂创伤的院前急救和预防,认识创伤发生的特点,本文对宝钢1992年4月至1997年10月所发生的创伤1130例进行流行病学统计
传统的重复检测技术基于数据集是已存储的,不能适用于许多数据流应用。BloomFilter是一种空间高效的集合表示和查找的数据结构。本文使用改进的Bloom Filter,提出了一种检测
会议
由于混沌系统对初始条件和混沌参数非常敏感以及生成的混沌序列具有非周期和伪随机性的特征,近年来混沌系统在密码学领域中得到了较多研究。该文提出一种基于混沌的序列密码
会议
随着教育制度的不断改革,小学语文教学模式发生了根本性的变化.教育部门对当代教学工作者提出了更高的要求.特别是重视农村教育,重视恢复学生的主体地位,引导学生培养学习语
在小学语文教学中,阅读教学是非常关键的一个内容,阅读能力对人们的理解能力和学习能力都有着十分显著的影响,因此必须要重视小学语文阅读教学.在教学中将阅读和写作充分结合
语文教学的目的是提高学生的阅读和理解能力,提高学生的综合素质,使学生在未来的社会生活中能够方便地与他人交流.他们更有技巧和方法.更重要的是,初中生正处于成长和发展的