针对僵尸主机的检测反制系统设计与实现

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:wiaini0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是指控制者通过僵尸程序控制大量被感染的计算机而形成的一种攻击网络,恶意控制者可以利用该网络发送垃圾邮件、发出恶意攻击流量等多种形式的恶意行为。新式僵尸网络利用P2P分布式协议进行节点通信,保障了通信与命令信道的隐秘性,进而使得僵尸网络成为互联网史上最严重的威胁之一。目前对P2P僵尸网络的讨论往往集中在分析其生存模型,并未研究出高效的僵尸网络检测技术。对于新式僵尸网络,现有的检测系统必须具备先验知识,仅能检测少数几种僵尸网络。本文首先介绍了当前学术界对于僵尸网络的基本认识,给出僵尸网络的定义和当前检测反制僵尸网络的主流技术,并分析其优缺点。之后针对几种常见僵尸程序分析其通讯流量特征和结构特征,得出僵尸网络的通用特征。最终设计出一种针对半分布僵尸网络的检测系统,该系统包含捕获模块,恶意流量检测模块,数据存储模块,反制模块,结果输出模块。恶意流量检测模块包含两种检测引擎,流量宏观特征检测引擎和恶意特征检测引擎,流量宏观特征检测引擎从空间和时间两个角度对僵尸流量进行分析,筛选数据同步时间,数据包大小等信息,利用FCM聚类算法将可疑节点初步检测,之后利用网络结构特征进一步筛选僵尸节点。该方法在保证较高的正确性的前提下,不需要分析具体通信内容,更不被通信协议所限制。深度包检测模块通过提取通信数据包的特征字进行僵尸程序检测,借此鉴定已知僵尸程序。反制模块针对恶意流量检测模块的检测结果进行反制,降低僵尸网络的危害。本文使用多种僵尸程序进行验证都取得了良好的效果,证明了该系统的有效性。
其他文献
电力系统配电自动化是促进我国电力行业不断发展的重要因素之一,对电力企业也有着极为重要的意义。因此,要综合分析电力系统配电自动化中存在的不足,对存在的故障进行分析、
五味子为木兰科五味子(Schisandra chinensis (Turcz.) Baill)的干燥成熟果实,具有食用和药用价值,已有2000多年的应用历史,列入可用于保健食品的物品名单。五味子中含有木脂
肝血管瘤是肝脏最常见的良性肿瘤,是一种进行性病变,当出现明确的腹部症状时,应采取治疗措施[1]。肝血管瘤的治疗方法包括血管瘤切除术、血管瘤捆扎术、肝动脉结扎术、肝动脉
本文研究抽象名词中特殊的一类名词,即包装名词。包装名词在语言使用中出现频率高,覆盖范围广,包括thing, problem, fact, process, idea等。包装名词借助语法构式能把语篇信
老龄人口的迅速增加给我国社会保障事业带来巨大的压力,为减轻未来社会的养老负担,着力解决大多数人的养老问题,不断的提高老年人的生活质量,必须大力发展各种养老模式,而基
在汉语四字成语交际过程中,当其出现在不同的语境中时,人们可以依据语境推断出成语的隐喻义或字面义,从而达到交际的目的。近年来通过神经科学相关技术对隐喻脑机制进行研究
优化社会文化环境关键要有好作品靳尚谊(中央美术学院院长)美术界存在两种现象。首先,美术作品的精神性内涵衰退了,变得越来越狭小,越来越脆弱。往往局限于作者自身的世界观人生观
Laufer和Hulstijn于2001年提出了“投入量假设”。该假设认为,二语词汇的记忆与任务引发的投入量有关,而影响投入量的三个情感—认知因素分别是需求、搜索和评估。随后,许多
融资租赁业务起源于上世纪五十年代的美国,因其具备“融资”和“融物”的双重属性,很快成为大部分企业融资扩大规模的第一选择。经过几十年的沉淀及发展,融资租赁已成为世界
NK/T细胞淋巴瘤(NK/T-cell lymphoma, NKTCL)是一种我国高发的特殊类型非霍奇金淋巴瘤(non-Hodgkin’s lymphoma, NHL),患者病情临床急速进展,病理诊断困难。虽然近年来随着