基于网络通信内容的木马检测系统设计与实现

被引量 : 15次 | 上传用户:jiba00
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
与信息时代一同到来的,除了互联网应用,还有网络安全威胁。根据统计,木马,正是导致信息破坏与信息窃取的最主要的因素。于是,如何有效的检测与防范木马成为了人们关注的焦点。当前一般的木马检测与防范方法,大都基于单机安全保护,难以在网络层面提供有效的监控,不利于网络监管部门开展工作。基于入侵检测系统的网络检测,大都着眼于通信端口,而未深入通信内容,难以准确认定木马。为了更有效的监控网络中的木马威胁,网络专用木马检测系统势在必行。因此,本文以某网络监管项目为依托,设计并实现了基于网络通信内容的木马检测系统。本文对网络中木马的基本原理及通信机制做了研究,并对现存的木马检测技术及产品加以分析,又比较了基于Berkeley Packet Filter的传统Libpcap、New-API中断减轻、Memory-Map内存映射、PF_RING新型套接字与实时中断等多种数据采集相关技术,以及朴素的模式匹配算法、Knuth-Morris-Pratt算法、Boyer-Moore算法、Boyer-Moore-Horspool算法等模式匹配算法,提出了采用集成PF_RING、New-API、实时中断的数据采集技术,以及Boyer-Moore-Horspool匹配算法的基于网络通信内容的木马检测方法。本文随后详细设计了基于网络通信内容的木马检测系统。本系统使用分布式Client/Server架构,采用数据采集、协议分析、木马检测、响应操作四层结构,实现的功能包括高速数据采集,实时协议分析提取关键信息,高速木马检测及TCP连接检测,将检测结果实时输出到数据库,对指定TCP连接强制阻断等。本文在对系统的结构、功能进行了详细设计后,对系统进行了实现,并给出了服务器、客户端,以及数据采集、协议分析、木马检测、相应操作各模块的实现流程、重要数据结构、模块接口等内容。在完成实现后,本文对系统的关键模块、模式匹配算法、TCP阻断功能分别进行了测试,并进行了整体测试。经过测试,系统的各项功能都能正常使用,且系统具有较好的稳定性。在800Mbit/s-900Mbit/s的大流量网络环境中,提供几乎线速的数据采集性能,并能准确检出ZXShell木马样本。最后,本文进行了总结并提出了展望。希望本文设计并实现的基于网络通信内容的木马检测系统能够为我国的网络安全监管工作提供有益的帮助。
其他文献
随着全球经济一体化进程的加快,物流企业面临的国际化竞争越来越激烈。全面、正确、及时的评价物流企业绩效,是保证企业高效运行,进而实现其战略目标、追求价值的基础和关键
对现代住宅中邻里关系缺失进行分析,从交往空间方面进行了论述,提出从中国传统民居中吸取优点,设计现代交往空间,以达到较为理想的现代院落效果,解决现代邻里关系融洽的问题
提出了一种基于图像块分割及小波空间频率的多聚焦图像融合算法。采用块区域局部小波空间频率作为图像是否清晰的判断依据,对于明显的清晰和模糊区域,直接选取清晰区域作为融
目的:建立八角茴香枝叶中反式茴香脑的含量测定方法。方法:采用气相色谱法,HP-INNOWax毛细管柱(0.32mm×30m,0.50μm),分流比10∶1程序升温,FID检测器,环己酮为内标物,以内标
20世纪后期,信息技术给制造业带来了巨大的变化,也为制造系统领域产生了一系列新的机会;工业工程作为一门减少浪费、降低成本、提高生产率的管理科学,已经被很多企业验证了它
目的:探讨本院儿科抗生素使用现状,监测细菌耐药性变化趋势,为儿科抗生素的合理使用提供参考指导。方法:对2008年-2010年期间本院儿科感染性疾病住院患儿抗生素应用状况进行
鸟虫篆,是滥觞于周秦时期仅见于印章及偶见于铜器、铜剑上的文字,诚属一小众书体。因其依字型的点划、偏旁,装饰为鱼虫夔鸟活生生的形体,其文字又都是以金文、小篆、缪篆为载
期刊
目的:观察清开灵注射液治疗寻常性银屑病的疗效。方法:将180例寻常性银屑病患者随机分为治疗组,对照组各90例。治疗组予清开灵注射液40m l静脉滴注,每日1次,对照组用2%普鲁卡
目的:探讨功能性腹泻的治疗方法。方法:回顾性分析2009年1月至2009年12月期间我院收治的35例功能性腹泻患者的临床资料,所有患者在药物治疗的同时,注重缓解患者的精神压力和
英语写作是体现学生语用能力的一个重要方面,但一直以来却是英语教学中最薄弱的环节。这是由于近年来有些英语教师过于强调语法,较少注意语言结构是如何在语篇中运用,致使英