APT木马网络行为特征自动化分析技术与应用

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:lok119119119
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近几年来,网络攻击随着互联网技术的广泛应用而层出不穷,特别是APT攻击,更加成为了对国家安全、社会稳定、经济发展的重要威胁。而APT攻击离不开木马软件的应用,因此,分析APT木马网络行为特征,从而识别攻击行为有着至关重要的作用。本文对APT木马网络行为特征提取技术进行研究,提出一种木马网络协议逆向方法,通过该方法实现对于木马网络行为特征的自动化提取。该网络协议逆向方法的理论依据主要为同一网络协议的网络通信数据的自身内部约束所产生的统计规律。首先通过部署沙盒环境,包括木马运行环境以及网络环境,以此捕获木马受控端通信数据。在对通信数据经过Token序列化预处理后,再对预处理的Token序列应用序列比对以及聚类算法进行进一步的分析,并在聚类过程中不断调整Token的划分。从而使Token的划分不断逼近真实的协议格式,最终得到逆向后的网络协议格式。通过对逆向后的协议格式进行分析,从中提取网络特征。该自动化分析方法由于通过沙盒上下文信息支持一定的语义分析,能够动态对变长数据域的协议格式进行动态调整。实验表明,本文所述的APT木马网络行为自动化分析原型系统对于文本型网络协议的木马、二进制型网络协议的木马以及采用HTTP协议隧道的木马均能够有效地分析出网络特征。
其他文献
背景与目的冠状动脉粥样硬化性心脏病是多种细胞因子相互作用,致使冠状动脉血管发生病理性粥样硬化,进而出现冠状动脉狭窄甚至急性闭塞,其结果导致心肌细胞进行性缺血、缺氧
转移是导致癌症患者预后不良的重要因素之一,并且有效抑制转移部位中原发性癌细胞的生长对于避免癌症进展是至关重要的。然而,缺乏仿生的模拟器官特异性细胞外微环境(ECM)中
超级基站是一种集中式接入网架构,通过虚拟化和资源管控等技术将集中式部署的处理资源进行池化和按需分配以提高系统资源利用率,本课题重点关注的是资源管控技术。全局计算资
日常生活中,人们出行并非局限于一个目的地,有时是一系列的活动地点。然而由于没有进行合适的规划,活动的目的地相距甚远,以致浪费了大量的出行时间。空间co-location模式挖
为改善芯片系统性能,本文主要围绕光交换芯片的网络拓扑结构和优化路由算法两方面开展研究。比较分析了不同拓扑结构之间的性能差异,针对重排无阻塞的Benes结构提出了可提高交换网络串扰或插入损耗性能的路由算法,包括改进环路路由算法、层级优化路由算法和约束链路路由算法三种。主要工作内容与创新如下:1.在比较各种拓扑结构和路由算法特点基础上,针对重排无阻塞的传统型Benes结构,提出了可改善串扰性能的改进环
随着智能驾驶,智能监控,智能机器人的发展需要,行人检测技术得到越来越多人的关注,它是目标跟踪,姿态分析,行为识别,行人身份识别等研究的基石。行人检测的目的是实时的检测
随着高清、超高清数字视频消费需求的增长,人们对数字视频的压缩编码效率提出了更高的要求。由于H.264/AVC在编码效率、并行处理等方面存在着局限性,已经难以满足高清视频应
随着移动互联网的普及和互联网用户对内容分发,尤其是视频内容分发需求的不断增加,信息中心网络(ICN:information centric network)因其在移动性和内容分发高效性上的天然优
神经退行性疾病是一类进行性发展的神经系统功能障碍疾病,其主要的特征为特异性神经元结构或功能的逐渐丧失,且病理变化不可逆。主要包括帕金森病(Parkinson’s disease,PD)
目的:探究半夏复方治疗恶性肿瘤的方证规律及其安全性。资料与方法:采用回顾性分析,统计总结2018年8月-2019年5月于辽宁中医药大学殷东风教授门诊就诊的患者处方中使用半夏复