僵尸网络检测技术研究

来源 :解放军信息工程大学 | 被引量 : 5次 | 上传用户:eyoujin
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
作为一种综合负载多种攻击手段的通用网络攻击平台,僵尸网络已成为最为严重的互联网安全威胁之一,不仅危害到用户、企业的利益,甚至对国家、军队的信息安全造成严重危害。因此,开展僵尸网络检测技术的研究工作,具有十分重要的意义。本文在对僵尸网络检测研究现状分析的基础上,从P2P僵尸网络检测、僵尸程序检测和Fast-Flux僵尸网络域名检测三方面开展研究。取得的主要成果有:1.提出了一种基于通信流量特征的P2P僵尸网络检测方法。分析了控制流簇的特点,提出基于聚类结果对控制流簇进行提取的过滤方案;分析并指出P2P僵尸网络控制流簇的平均包长分布具有相似性的特点,使用巴氏距离对该特征进行度量,并借鉴聚类系数的概念,提出依据流簇的相似系数辨别P2P僵尸网络控制流簇;基于前述工作,设计了P2P僵尸网络检测算法。实验结果表明,方法不依赖于恶意攻击行为,可以检测单个僵尸主机,具有较高的检测效率和准确率。2.提出了一种基于行为特征的僵尸程序检测方法。以僵尸程序的DNS查询活动作为切入点,提出将涉及DNS查询的网络连接与自运行特征结合进行人机网交互关系分析,实现初步过滤和报警触发;分析了进程的DNS反应行为模式,利用信息熵等提取特征,并采用支持向量机构建Bot_DNS反应检测分类器实现分类判决;提出了僵尸程序检测算法。实验结果表明,方法具有较低的假阳性率、较好的检测效率和效果,且可以突破僵尸网络所采用不同协议结构的限制。3.提出了一种Fast-Flux僵尸网络域名的检测方法。分析了Fast-Flux僵尸网络域名特点,选取了代理分布特征、域名结构特征和服务质量特征(TTL特征和代理状态特征)三类共四个特征;分别使用Moran指数、巴氏距离、代理在线率来度量代理分布特征、域名结构特征、代理状态特征;将提出的特征作为特征向量,采用支持向量机构建了Fast-Flux僵尸网络域名检测分类器;提出了Fast-Flux僵尸网络域名检测算法。实验结果表明,方法具有较好的检测效果。4.设计并实现了僵尸网络检测原型系统,主要对系统的总体结构、流程和核心模块进行了设计与实现。最后,总结本文的工作,对僵尸网络检测技术的发展进行了展望,指出未来的研究方向和构想。
其他文献
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
新疆乌鲁木齐劳教所康复所从2001年4月以来收治的劳教戒毒者中选取86例静脉注射海洛因达4个月以上的戒毒者进行详细的调查和分析,以了解药物滥用者从烫吸发展到静脉注射的原
采用熔模铸造,铸造了一批换挡拔头,经正火、氧化酸洗处理后发现部分换挡披头表面出现麻坑现象。采用宏观观察,显微观察,耐腐蚀试验,化学成分分析,并结合铸造工艺进行了综合分析,结果
免疫抑制剂环孢素A以及非免疫抑制性衍生物,具有潜在的抗人体寄生虫的作用。已知环孢素A与其亲合蛋白质环孢素结合蛋白复合物作用于T淋巴细胞。环孢素结合蛋白在抗寄生虫活性
按照《食品卫生法》、《公共场所卫生管理条例》及《生活饮用水卫生监督管理办法》的有关规定,饮食、饮水及公共场所从业人员均需定期体检。卫生部于1995年颁布了《预防性健康
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
高考作为教育阶段内最重要的一次升学水平测试,对学生前途的选择和命运的改变有着非同寻常的意义。因此,高考的每一科都应当被引起足够的重视。高考作为我国高等教育院校选拔
目的探讨血、尿β2-微球蛋白(β2-MG)及尿微量白蛋白(mALB)在老年高血压中的水平及意义。方法选取高血压患者189例(高血压组),同时选取健康志愿者100例作为对照组。检测血、尿β2-M