基于恶意域名的APT检测关键技术研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:kikox3
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的迅猛发展,人与人之间的信息交换也变得更加方便和快捷。互联网现在已经不仅仅是信息交流的平台,也是人们学习生活和工作中重要的组成部分,通过它可以实现网络信息的共享以及快速的传递出帮助别人的信息,使有需要的人能够以最快的速度得到自己想要的信息。虽然互联网给人们的生活带来这么多好处,但是许多不法分子经常利用网络技术的微小漏洞来攻击其它网络上的用户以达到自己不可告人的目的。这其中APT(Advanced Persistent Threat)即高级持续性威胁攻击,对企业和政府重要信息资产构成了极大的安全威胁。由于该类威胁具有丰富经验的黑客团伙进行操控,具有技术性强,持续时间长、危害性较大等特点,是近来出现的新型综合性网络攻击手段,因此研究和设计可以检测网络攻击的方法已经非常必要和迫在眉睫的。由于APT在攻击过程中会进行大量的恶意域名查询活动,而这些恶意域名活动都会记录在DNS流量日志中。本文主要是从检测恶意域名的角度来发现网络主机是否遭到APT攻击。在对域名长度分布检测方法中,二级域名的长度分布异常的检测方法是检测恶意域名的最常使用的方法。该方法首先会对新采集到的域名数据进行筛选,利用筛选过的数据分组求出二级域名的距离函数值,观察二级域名的距离函数值的分布情况,得到恶意域名的二级域名长度分布的阈值。通过这个阈值对之后的待测域名数据进行判断是否为恶意域名。在实验过程中此方法检测出的恶意域名中包含许多合法域名,这说明这种方法存在误报的情况。在此方法的基础上又加入了二级域名内容相似性的检测方法。两个方法的结合不但很好的补充了之前方法的不足,而且还提高了检测恶意域名的精确度。在对域名解析行为的检测方法中,采用二级域名的长度为基础对域名的行为开展研究。通过对采集的数据进行筛选之后,使用已知的恶意域名和合法域名进行训练,这些域名有的来自知名的网站,有的来自安全机构发布的域名,也有的是在实验过程中发现的域名。通过这些已知的域名数据训练出合法域名标准差的阈值和恶意域名标准差的阈值,之后用真实的数据进行验证这两个阈值的正确性。对待检测的域名数据,按照两个连续查询域名的时间间隔对这些域名数据进行聚类,聚类后分别计算出二级域名长度的每个聚类的标准差值。标准差值再分别与合法域名标准差的阈值和恶意域名标准差的阈值进行比较。进而判断出哪些是恶意域名,哪些域名数据是合法域名。通过对恶意域名的检测可以发现APT攻击过的痕迹,也可以还原APT攻击的整个过程,让具有隐蔽性的APT攻击无处藏匿。
其他文献
基于双语教学平台,从双语教学的目标、学习方式和教学过程对《国际贸易实务》进行课程设计,以期找到一条适合高职高专双语教学之路。
美国白蛾(Hyphantria cunea)是一种重要的入侵害虫,近年来在我国多个地区爆发,对农林业造成巨大的经济损失。该文对美国白蛾的种群特点和分布、基因组学、性信息素研究以及生
自主学习理论倡导以学生为中心的教学模式。文章以自主学习理论为基础,旨在探索与传统的教学模式相比,在翻译课堂上采取学生自主学习的教学模式能否提高学生对翻译课的兴趣和
梁朝丘迟,善写诗文,他的《与陈伯之书》,不但“辞采丽逸”,而且情真意切,析理详明,是一篇难得的真善美高度和谐的优秀散文。现选入新编高中语文第四册,作讲读教材使用,非常恰
结合三峡—葛洲坝水环境决策支持系统的研究,在分析系统数据源的基础上,利用GIS进行数据组织,探讨了系统结构的设计、系统集成与开发的模式,联合应用GIS技术和可视化技术开发出一
密切联系群众、与人民群众保持血肉联系是我们党的优良传统和作风。新时期,共产党人与人民群众保持血肉联系既是建设中国特色社会主义的需要,也是党自我发展的需要。要与人民群
随着我国经济的快速发展,建筑在各大城市中如雨后春笋般的涌现,然而提到安全,建筑消防就是我们无法避开的一个重要环节,建筑消防给排水系统更是备受关注。因此,我们必须提高
思想政治自主学习型课堂教学,是指课堂教学全过程要充分尊重学生学习的主体性,以调动学生积极主动地听讲、阅读、思考、交流(议论、争辩) ,理解基本概念、观点和原理,运用已
标识系统这一概念的提出,应该源自上世纪初产生和发展于欧美国闰的CI设计,直至60年代,这一设计领域实际涉及范围还只是商品生产的厂家或企业。随着环境艺术的观念和专业名称在国
在当今工业生产制造业,生产工具的自动化和数字化得到了充分的发展和更新,数字化控制技术的应用使机床生产加工效率大幅度提高,生产稳定性和工艺程度也得到了大幅度的提升。