大规模网络中僵尸网络分析技术研究

被引量 : 0次 | 上传用户:miskiller
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的飞速发展和各种网络应用的广泛出现,计算机网络在人们的工作和生活中扮演着越来越重要的角色。但与此同时,网络所面临的威胁也越来越严重。僵尸网络作为网络面临的主要威胁之一,是攻击者出于恶意目的,传播僵尸程序控制大量主机,并通过一对多的命令与控制信道所组成的网络。僵尸网络控制者通过僵尸网络可以控制大量主机对因特网任意站点发起分布式拒绝服务攻击,发送大量垃圾邮件,从僵尸主机上窃取敏感信息或进行点击欺诈以牟取经济利益等。因此有效地对僵尸网络进行检测和深入分析具有十分重要的意义。本文在数个国家“863”高技术研究发展计划项目的支持下,在大规模网络中有效检测僵尸主机的基础上,对僵尸网络的迁移、协同、大小度量和传播模型问题展开深入的分析研究,主要工作包括:1、基于通信量日周期统计(CCP)曲线和通信频率日周期统计(CFP)曲线距离的IRC僵尸网络迁移识别。IRC僵尸网络是一类重要的僵尸网络,基于标准IRC协议构建集中控制型的命令与控制信道。IRC僵尸网络改变其控制服务器的行为称为迁移。IRC僵尸网络的迁移识别对于度量其数量、大小,研究其生命周期特性等都具有十分重要的意义。鉴于不相关的IRC僵尸网络所含僵尸主机不同,其CCP和CFP曲线有较大差异,而发生迁移的IRC僵尸网络间僵尸主机集合相同或相交,其CCP和CFP曲线相似。本文提出基于IRC僵尸网络CCP和CFP曲线欧几里德距离(EUDMD方法)和动态时间弯曲距离(DTWMD方法)的IRC僵尸网络迁移识别方法。为提高动态时间弯曲距离的计算效率,通过CCP和CFP曲线特征点的模糊比对、计算改进的不等距LB_PAA距离,过滤掉若干不相关IRC僵尸网络数据。2、基于僵尸网络恶意行为关联分析的僵尸网络协同识别。大规模僵尸网络出于自身安全的考虑,采用协同管理模式。将整个僵尸网络划分为若干小的僵尸网络,各自构建独立的命令与控制信道,而所有命令与控制信道受僵尸网络控制者统一控制。由于每个小的僵尸网络命令与控制信道不同,僵尸网络检测方法不能识别协同僵尸网络,而僵尸网络的协同识别对于其大小度量、特别是发现大的僵尸网络具有重要意义。鉴于协同僵尸网络受同一个僵尸网络控制者控制,本质上是一个僵尸网络,其恶意行为包括对外DDos攻击、垃圾邮件发送等具有目标和时间上的相关性。本文提出一种基于僵尸网络恶意行为目标和时间关联分析的僵尸网络协同识别方法,构建僵尸网络可疑恶意行为频繁时间窗口,通过假设检验方法SPRT给出显著性水平下的协同识别结论。实验显示识别准确率与僵尸主机检测数据的时间跨度和僵尸主机数成正比。在本文的实验数据集上,时间跨度为2个月、僵尸主机数大于40时,方法漏报率为0。3、僵尸网络感染主机规模度量。僵尸网络感染主机数量反映了僵尸网络潜在的攻击能力,是评估僵尸网络威胁的重要指标之一。在对僵尸网络进行迁移识别和协同识别的基础上,准确度量僵尸网络感染主机数量的难点在于:部分僵尸主机使用动态IP地址或NAT IP地址导致僵尸主机与僵尸主机IP不是一一对应关系。本文根据全球大规模爆发的蠕虫conficker的通信检测数据中隐含的conficker感染主机的身份信息,识别conficker感染主机IP地址中的动态IP地址,并根据动态IP地址的连续性,在IP地址空间中建立先验的动态IP地址块列表DImap。根据DImap识别被检测僵尸主机IP地址中的动态IP地址,并计算动态IP地址块对应的僵尸主机数;根据僵尸网络僵尸主机通信频道的异常识别NAT IP地址,并计算NAT IP对应的僵尸主机数,最后给出大规模网络中僵尸网络感染主机规模较为准确的度量。4、僵尸蠕虫的传播模型。僵尸蠕虫是僵尸网络的主要传播途径之一,建立准确的僵尸蠕虫传播模型可以一定程度地刻画僵尸网络的传播特性、预测僵尸网络的发展趋势。本文在基于时区的僵尸蠕虫传播模型DSIR的基础上,考虑到网络中主机连通性、在线率的差异而导致的僵尸主机传播能力的差异以及随着僵尸蠕虫的传播,僵尸主机群体平均传播能力的变化,在传播模型中引入僵尸主机群体平均传播能力参数A(t),建立了僵尸蠕虫传播模型ADSIR。实验通过conficker这一僵尸蠕虫的检测数据验证了模型的有效性,结果显示比DSIR模型更准确地刻画僵尸蠕虫的传播特性,较为准确地预测了conficker一定时间范围内的传播趋势。综上所述,本文针对大规模网络中僵尸网络分析技术进行了研究,提出了数个模型、方法及算法,对于促进该问题的理论研究和实用化具有一定的价值。
其他文献
伴随我国经济的快速发展和人民生活水平的不断提高,电力需求剧增,负荷的峰谷差逐渐扩大,电网的调峰、安全稳定运行和可靠供电的抽水蓄能电站建设势必成为首选方案。因此,对抽
一般认为,现代刑法的基本功能之一是保障人权,而保障人权的最基本要求是实行罪刑法定,防止罪刑擅断。罪刑法定原则的基本要求是什么是犯罪、对某种犯罪处以何种刑罚,刑法必须
翔安海底隧道是我国大陆修建的第一条海底隧道。隧道所处的地质环境、荷载模式及设计理念等方面的问题,与一般山岭隧道相比具有较大的不同,海底隧道的这些特殊性也给运营后的
背景:输尿管结石是泌尿外科的常见疾病之一,多数继发于肾结石,在过去的几十年,输尿管结石的治疗方法发生了革命性的变化,从传统的开放手术到现在的微创甚至无创治疗。体外冲击
随着经济的迅猛发展,资源、环境问题日益凸显,节能减排逐渐成为人们普遍关注的焦点,也是我国实现经济可持续发展的重要举措。节约能源及环境保护的要求,使得企业促进节能减排
总姜黄素是存在于姜科植物姜黄、郁金、莪术等根茎中一种天然色素,它在很多行业具有广泛的应用,开展对总姜黄素的提取、精制和分析方法的研究意义重大。本课题主要研究了姜黄
认知学徒制是一种基于情境认知与学习理论构建的教学模式或学习环境,本文认为,随着教师专业发展研究范式转型即“教师行为”向“教师认知”的转型,以及在关注实践取向的教师
铁路重载运输是指行驶列车总重大、行驶轴重大的货车或行车密度和运量特大的铁路运输。世界各国重载铁路借助于采用高新技术,促使重载列车牵引重量不断增加。自2001年,澳大利
AFTN电报自动处理系统是空管自动化系统重要的组成部分,负责完成飞行计划和动态的传递,保障飞行安全。本文研究工作以分析民航电报通信网络的结构及其未来发展为基础,深入研
吕洞宾是道教史上的著名内丹家,在中国道教内丹思想史上占有重要的地位。本文拟采用思想史、文献学与唯象学的研究方法对署名吕洞宾的道教经籍进行探讨和研究。吕洞宾的内丹