入侵检测若干关键技术的研究与实践

来源 :中国科学院研究生院(本部) 中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:qiufeng115
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测是信息安全防护研究领域中的一个重要环节。本文重点对入侵检测中的木马检测、蠕虫检测、主动欺骗防御、检测防御框架关键技术进行了研究,并以LINUX系统为平台实现了若干系统原型。本文取得的成果有:   (1)通过对木马隐藏特性的研究,提出了木马协同隐藏思想,对木马协同隐藏进行了形式化描述。在LINUX系统上实现了一个体现协同隐藏思想的原型木马。该木马原型从可行性测试上可以避过两种主流入侵检测系统和三种木马扫描检测系统的检测,验证了实时检测对抗技术和网络隐蔽通道技术的有效性。   (2)提出了一个木马多级检测防御框架(aMulti-levelProtectionFrameworkforDetectingandDefendingagainstTrojanHorse)。木马检测没有通用算法,因此MPFD2TH将木马攻击对象进行分级保护,有针对性地检测各个对象的活动情况。MPFD2TH融合多种技术,涵盖了木马攻击的整个生存期。MPFD2TH的针对性强、覆盖面广的特性使其具有良好的应用前景。   (3)从主动防御的角度,系统地研究了蜜罐技术。提出了一个特征提取算法,实现了一个能够自动获得入侵模式的蜜罐。这一蜜罐体现了积极防御思想,能够模拟网络拓扑结构和多种操作系统,扰乱黑客攻击;应用模式匹配技术,对协议的多个部分进行检测,自动生成入侵检测特征;支持简单网络管理协议,可以融入到已有的安全防护体系中,为联合防御提供支持。   (4)在分析蠕虫传播特点的基础上提出了一种新的使用本地网协同检测蠕虫的算法。该算法注重分析扫描蠕虫在本地网的行为,针对不同的行为特性使用不同的处理方法。通过协同这些方法,给出预警信息揭示蠕虫在本地网络中的活动情况。预警信息的级别反映报警信息可信度的高低。实验证明该方法可以准确快速地检测出入侵本地网络的扫描蠕虫,其抽取出的蠕虫行为模式可以为协同防御提供未知蠕虫特征。   (5)提出了一个主动的深度检测框架。它以大规模网络为检测对象;拥有多级监控中心,采用分布式体系结构;设有蜜网,采用主动防护技术,能够深入研究黑客攻击,识别未知的入侵行为;利用攻击树表示入侵,减少了协同部件间的信息传输量,提高了系统效率。   总之,本文对入侵检测中的若干关键问题进行了研究,为今后的积极安全防御和高效检测恶意代码的工作提供了理论基础和指导依据。  
其他文献
本文设计了一套流量采集系统并对其中P2P流量进行识别,详细设计了整套系统的流程;并对采集到的数据采用R/S图和方差-时间两种不同方法分析了不同时间尺度下分组到达过程,并对Hur
传统的机器学习方法,主要是面向静态的、同构的、同态的、非分布或小规模分布的环境,不适于复杂数据的学习,难以描述和处理群体智能学习中许多本质性的特征。处理复杂的学习环境
Web挖掘是将数据挖掘和WWW这两个领域中的多种技术和方法结合起来的热门研究课题。一般来说,它的研究领域包括Web内容挖掘、Web结构挖掘和Web使用挖掘。其中,Web使用挖掘的研究
现代软件工程有三个基本要素,分别是质量、成本和交付时间。其中软件质量是这三个要素中最重要,最根本的要素。然而当前在软件质量工程领域,度量或称测量作为所有工程科学基本的
学位
防火墙作为一种安全技术手段,已经成为网络系统普遍采用的重要的安全防护设施。但传统的边界防火墙由于拓扑结构的限制,在安全应用中逐渐暴露出其自身存在的一些问题,难以为网络
学位
本论文提出利用数字水印技术作为双重验证工具来保护指纹图像的完整性与安全性思想策略。 研究了数字水印技术在图像安全上的应用,提出了基于数字水印的指纹图像安全解决方
21世纪,Internet已经深入到人们生活的方方面面,不同于传统的软件应用,基于Internet的Web应用处于一个动态可变的Internet环境中,因此在Web应用开发中不仅要关注前期的建模开发,还
随着虚拟化技术的快速发展,虚拟化环境已经成为业务系统的主要运行支撑环境之一。然而虚拟化技术仍然面临着许多挑战,实例失效就是其中之一。实例失效指的是由硬件故障、系统软
随着计算机的普及,网络、通信、DAI等技术的日臻完善,人们进入了网络时代。面对网络上纷繁复杂的信息资源和稍纵即逝的商机,人们越来越感受到及时、高效地应用网络资源的重要性
学位
Web服务(Web Service)是Web发展的自然产物,它能够支持应用系统以松散耦合的方式实现集成与协作,并通过降低应用连接的复杂性来减少应用维护和更新的代价,是目前Web应用环境中非
学位