局域网蠕虫检测和控制技术研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:hr2037283
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着互联网应用的深入,网络蠕虫对计算机系统安全和网络安全的威胁日益严重,蠕虫的传播速度越来越快,造成的损失也越来越大。传统的基于特征码的蠕虫检测方法受限于蠕虫特征的获取,无法检测未知的蠕虫;现有基于行为的蠕虫检测方法虽然能够检测未知的蠕虫,但是在检测时间和误警率之间有一个平衡。在蠕虫控制方面,对于可疑的蠕虫流量,一般采取直接阻断的方法,但是这会给正常流量带来不利的影响。针对上述问题,局域网蠕虫检测和控制系统基于网络蠕虫在不同传播阶段表现出的行为特征,对局域网各个网段的出口流量进行检测和控制。基于扫描行为特征的检测通过计算主机向外发起新连接的频率及时发现网段中具有扫描行为的主机;基于内容的检测对具有扫描行为的主机流量进行分析,在可疑主机发起的TCP流中寻找重复的数据包内容进行进一步检测,进而发现被蠕虫感染的主机。对于具有不同行为特征的主机,系统采取不同的控制策略,对于具有扫描行为的主机,采用限速机制对可疑的连接请求进行延迟,有效的抑制了蠕虫传播,同时避免了对正常的流量的负面影响。对于已被蠕虫感染的主机,采用阻断的方法丢弃含有蠕虫特征的数据包,彻底地阻碍蠕虫的传播。基于扫描行为特征的检测技术、基于限速和阻断的蠕虫控制技术是基于Linux 2.4.x内核的Netfilter防火墙架构实现,通过在内核层加载钩子函数截获数据包,根据不同的控制策略对可疑的数据包进行不同力度的控制;基于内容的检测技术在网络链路层使用Libpcap监听可疑主机的数据包,通过分析TCP状态建立TCP连接表对数据包进行流重组,使用后缀树在多个数据流中寻找最长公共子串的方法提取蠕虫特征码。实验测试表明,局域网蠕虫检测和控制技术不仅能够实现对网络蠕虫的及时检测,还能够有效的阻碍蠕虫由局域网向外的传播,而且对正常用户流量影响很小。
其他文献
传感器技术、微机电系统、现代网络和无线通信等技术的进步,推动了具有现代意义的无线传感器网络的产生和发展。传感器网络作为连接计算世界和物理世界的桥梁,向应用或用户提
Web服务和对等(Peer-to-Peer, P2P)计算都是近几年国内外非常热门的研究领域。研究人员尝试把这两种技术相融合,试图解决传统Web服务机制中存在的可靠性、扩展性等方面的不足
基于对象存储(OBS)系统具有较好的安全性,能实现跨平台的数据共享,并具有高性能和可扩展性。基于对象存储设备(OSD)是OBS系统中智能化的网络存储节点,它能给用户提供一组基于
随着网络应用的发展以及各个高校规模的不断扩大,校园网拥有越来越多的用户,承载着越来越多的业务,校园网简单的建设模式已不能满足学校对网络的需求了。为了缓解以上压力,现
举重运动是一种力量型的比赛,但力量的大小并不是赢得比赛的唯一因素。运动员的成败除了取决于力的大小,还应该结合科学合理的技术动作,对举重训练进行科学的指导。举重运动
软件重用和软件整合可以缩短应用系统软件开发的时间、降低开发的成本,已经逐渐为业界所接受。“整合”要求完成各个活动的软件组件能够协同,协同的内涵之一是完成各个活动的
作为丰富信息资源的提供源,Web已逐渐深入到人们学习、工作和生活的方方面面。随着Web结构的日益复杂,信息的日趋庞杂,用户要想在大多没有考虑其偏好和浏览兴趣的网站上获得
在计算机系统中一个微处理器总是要和一定数量的部件及外围设备连接的,但是如果各个部件和外设都直接用一组线路连到CPU是不现实的,电路实现也是很困难的。于是就需要有这样一
随着企业信息化技术的发展,企业内信息系统的应用越来越广泛,但是系统间的接口也越来越复杂,一个企业内部采用不同的应用来解决企业各个业务上存在的问题,由于系统与系统缺乏
伴随计算机科学技术的发展,信息化不断普及到各行各业中,信息管理系统开始发挥重要作用,高校教学服务系统为教育信息管理带来根本的改变。本系统基于B/S架构的数据库管理系统