Shadowsocks及其代理的App流量识别研究

来源 :西安电子科技大学 | 被引量 : 3次 | 上传用户:YYXINLEI
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于虚拟专用服务器的匿名代理系统在保护用户隐私和数据安全的同时也为违法犯罪活动提供了便利。作为一种典型且被广泛使用的匿名代理系统Shadowsocks,具有方便部署、通信质量良好、匿名性强、安全性高、不易被监测等特点,常被用来穿透防火墙,绕过监管和审查,这给犯罪分子从事非法网络活动提供了便利。为了有效地对网络犯罪活动进行监管、溯源以及取证等,需要有效的针对Shadowsocks的流量识别方法,更进一步地需要更加细粒度地识别Shadowsocks代理的App的流量。由于Shadowsocks协议所具有的特殊机制,包括双重加密机制、透明数据传输机制和隐形密钥协商机制,现有的普通加密流量识别方法和基于IPSec的VPN流量识别方法不能有效地识别Shadowsocks及其代理的App流量。现有的Shadowsocks流量识别方法也存在算法复杂度高导致的识别效率低下问题,难以直接应用于现实中的Shadowsocks流量监测系统。此外,未见有关Shadowsocks代理的App流量识别这种细粒度的识别工作,而实现这种识别将更加有效和方便的对网络犯罪活动进行监管、溯源以及取证工作。本文首先分析了Shadowsocks协议的工作原理,探究了Shadowsocks产生的匿名代理流量的特点。为了更加细粒度地识别Shadowsocks流量,本文将该流量识别工作分为两部分:Shadowsocks流量识别和Shadowsocks代理的App流量识别。在Shadowsocks流量识别部分,针对Shadowsocks流量在流上下文的相关性方面较普通流量更强,在IP地址集的分布上更为集中,以及在流突发方面更为频繁的特点,采用了基于滑动窗口的流上下文特征和主机流行为特征。其中采用滑动窗口方法能够提取出多条流之间相互联系的特征。并且根据Shadowsocks目的IP地址和端口绑定的特点,提取出IP地址和端口映射特征以提高跨设备识别准确率。之后,在实验评估部分,通过同设备数据集测试和跨设备数据集交叉测试,验证了所采用方法的有效性。为了测试该方法在实际应用中的效果,在校园网的流量总进出口网关上建立了一个能够实时进行监测的Shadowsocks流量监测实验系统,该系统通过大规模的IP和端口过滤、多核并行计算等手段,极大地提高了识别效率,实现了几乎实时的流量识别,现有的被检测数据损失量降低到7%。之后通过收敛性测试,表明该系统能够在对大量设备的流量监测中收敛于一小批高度可疑的设备上;通过准确性量化测试,验证了该系统的识别准确率达78.11%,说明该系统初步达到实用性要求。在Shadowsocks代理的App流量识别部分,本文首先采取了对于App识别较为普遍的包长度统计特征、包长度分布特征、时间统计特征和时间分布特征,然后提出了滑动窗口相似度特征,该特征的直观性演示表明其对跨设备识别具有更好的效果。之后通过利用特征相似度分析手段定量研究了现有特征在识别Shadowsocks下不同App流量,及跨设备识别时准确率下降的原因。最后通过对不同特征集的同设备数据集测试和跨设备数据集交叉测试,验证了滑动窗口相似度特征在跨设备识别方面比数据包长度和时间特征更好的结论。最终测试结果显示综合所有的特征能在相同设备数据集测试上取得94.5%的准确率,在不同品牌跨设备识别方面相比现有的较为普遍的包长度统计和分布特征以及时间统计和分布特征提高了21%的准确率。
其他文献
在由天基骨干网,天基接入网和地面节点网共同组成的天地一体化信息网络体系中,由于网络的高动态,高链路时延变化等特点对网络管理协议提出了可靠性高、安全性强、灵活性高、可扩展性强等要求。本文通过研究对比国内外的管理协议,分析天地信息一体化网络的可靠性、安全性、可扩展性、轻量化、灵活性等方面的需求,选择SNMP(Simple Network Management Protocol)协议作为研究对象,完成S
学位
中华人民共和国成立初期,国内外政治形势十分严峻,边疆地区局势未完全稳定,中国共产党在少数民族地区执政基础较为薄弱,领导权尚未稳固。地处中国西南边陲的云南拥有26个民族,是我国少数民族比较集中的聚居地,因封建统治者与国民党政府对少数民族实行民族压迫与剥削政策,少数民族与汉族的隔阂深重,各民族又处于不同的历史发展阶段,民族关系错综复杂,民族矛盾尖锐,少数民族处于政治极不平等,经济被盘剥,文化被弱化的困
学位
政体的稳定与发展是政治学理论研究的核心议题。二战以来,随着全球化的不断推进,民族国家受到了来自多元价值观念、大众化社会运动等多方面的冲击,面临着较为严峻的政治稳定和政治发展问题,因而对政体的稳定与发展问题即体制存续问题的研究具有十分重要的理论和现实意义。霸权政党型体制是混合型政体内部一种十分重要的子类型,是当前分布较为广泛的威权体制类型之一。纵观学者们的研究,霸权政党型体制主要是指一种将一党独大型
学位
幼儿园教师的工作投入水平是确保和提高幼儿园教师工作质量的首要因素,由于性别角色差异,女性通常会面对更严重的工作家庭冲突,幼儿园作为女性工作者占大多数的组织机构,幼儿园教师也存在工作与家庭冲突的困境,工作家庭冲突通过影响幼儿园教师的心理状态进而影响工作投入状况。本研究旨在了解幼儿园教师工作家庭冲突的现状,通过对幼儿园教师工作冲突、基本心理需要满足和工作投入的深入探讨,帮助幼儿园管理者更全面地了解幼儿
学位
亲师关系是幼儿园教师和家长在教育情境中,以幼儿为中心而建立起来的一种人际关系,对于促进幼儿的全面发展具有重要的意义。信任是建立良好亲师关系的前提和基础,是有效家园共育的重要组成部分。在充满偶然性、不确定性以及全球化的时代背景下,加之近些年新闻媒体曝光部分幼儿园教师的负面新闻,使得幼儿园领域面临着“信任危机”的困境。本研究从社会学视角出发,采用质性研究方法,深入幼儿园教育情境中,通过观察法和访谈法搜
学位
随着信息技术迈向大数据时代,电子产品日趋小型化,需求尺寸更小、功耗更低、性能更优越的新型存储器件。电阻开关存储器(RRAM)采用简单的三明治结构、具有低功耗、高延展性和大数据存储容量等优点,更重要是其兼容传统硅基半导体器件工艺,是下一代非易失性存储器的理想候选者。氧化镍(NiO)是一种宽带隙P型半导体材料,是研究较早且最具商业化应用潜力的电阻翻转层材料之一。以往相关研究主要涉及NiO纳米薄膜,纳米
学位
<正>制造业是我国经济的支柱行业,以制造业为代表的实体经济也是我国经济高质量发展的核心动力。2021年上半年,制造业增加值占国内生产总值的比重为27.9%,比上年同期提高1.3个百分点,规模以上高技术制造业增加值两年平均增长13.2%,新能源汽车、工业机器人、集成电路的产量同比都保持了较快增长。"十四五"规划提出,要培育先进制造业集群,推动产业创新发展,近期广东省、浙江省、安徽省、上海市、重庆市等
期刊
多云架构可用于管理智慧城市中产生的大量数据。而多云架构通常面临通信方式差异、监管困难等问题,区块链技术为多云架构提供新的解决方案。尽管许多现有研究利用区块链技术实现对不可信环境的管理,但很少有针对特定云存储提供者(Cloud Storage Porvider,CSP)的区块链模型,传统最终一致性的共识机制缺乏对特定场景的关注,不能高效地利用多云环境实现存储任务分配。论文提出一种基于区块链的多云存储
学位
文章以北京市密云区辖区的中小学校作为研究对象,从其中随机抽取50所学校,深入到这些学校的教学基础设施建设实际,对50所学校教室照明现状进行深入调查,分析这些学校教室照明中的问题,并根据这些问题,提出进一步优化教室照明的对策和建议,为学生营造一个更好的学习环境。
期刊
随着科技水平的不断提升,新媒体技术在不同领域都得到了十分广泛的运用。与此同时,伴随着警察公共关系的重要性、必要性越来越得到大家的重视,如何将新媒体技术应用在警察公共关系中是值得我们思考的。我国关于警察公共关系的研究较之国外发展较缓,但随着应用范围更广泛,也涌现出了诸如肇庆、北京、杭州、香港等较为典型的案例。然而,从客观实际看,新媒体技术在天津警察公共关系的应用仍存在部分问题,对于警察公共关系的应用
学位