基于关键词匹配的应用识别与跟踪

来源 :中山大学 | 被引量 : 0次 | 上传用户:luobo330
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前,随着网络上低层防御措施的加强,以往通常发生在低层的攻击,如分布式拒绝服务(Distributed Denial of Service,DDoS)攻击等,逐渐向应用层转移,以高层服务器资源作为攻击目标。越来越多的网络攻击和病毒都出现在应用层,因而在应用层级别上加强对网络的防护就成为了当务之急。在这种情况下,一项创新的网络数据包检测技术便应运而生——深度包检测技术DPI(Deep Packet Inspection),它采用状态监测和应用检测结合的方式,通过特征字符串的匹配,以处理应用程序在网络中产生的流量。 本课题是国家863项目“基于应用行为规范的网络主动实时防护系统”的一个子课题,采用深度包检测原理,深入分析已知的常用应用层协议,如HTTP协议、FTP协议、POP3协议和SMTP协议等,通过抓包软件Wireshark等工具解剖数据包,提取收集协议特征关键词,在Linux的L7-filter—userspace平台上使用多模式字符匹配算法来检测数据流中的关键词/关键特征,识别数据流的应用;在识别的基础上,跟踪数据流的状态,并对各个关键词间转移的时间间隔及字节长度等进行统计,从而能够迅速检测出应用的异常行为,不再需要人工从海量的数据中,判断是否存在攻击和威胁。 实验结果表明,本文设计的系统可以识别出HTTP协议、FTP协议、POP3协议和SMTP协议等的数据包,准确有效地检测数据包所包含的关键词/关键特征,把检测结果作为对应用会话过程的观测值,从而达到检测用户行为,发现有害网络行为的目标。
其他文献
无线网络技术的发展日新月异,无线Mesh网络(WMN)的出现使得网络中所有终端都可以互相进行通信,解决了无线局域网(Wireless Local Area Networks:WLAN)中存在的网络健壮性,扩
随着计算机网络技术的飞速发展,传统教学模式越来越难适应讲授日益复杂的网络知识,增加实验操作环节成为解决该问题的有效途径。作为嵌入式系统的具体产品,嵌入式网络实验系
随着通信技术的快速发展,人们对数据传输的速率和容量的要求越来越高,如何在有限的频带资源内来满足这种高要求是一个非常重要的课题。多输入多输出技术因为可以增加系统的传
移动通信经过20余年的发展,已经从最初的模拟技术发展到现在的LTE(Long Term Evolution)技术阶段。LTE相比上一代3G网络具有更大的系统容量、更低的网络延时、更高的传输速率
随着计算机、通信、电子技术的进步,嵌入式系统和以太网技术的融合将成为嵌入式技术未来的重要发展方向。基于ARM的嵌入式系统由于具有低功耗、高性能、低成本、可以进行多任
Wireless networks technologies are on a rapid increase in demand nowadays. Wireless networks are characterized by fixed spectrum assignment policy that is impos
HEVC(High Efficiency Video Coding)是继H.264/AVC之后的新一代视频压缩标准,旨在全面提高视频压缩效率,以更好的适应高清、超高清视频的编码及传输。HEVC在经典的混合编码
采血室是门诊患者流动量大,工作强度大及人员集中且复杂的部门],常因恐惧、紧张、疼痛、穿刺失败、皮下淤血使患者不满,甚至发生纠纷或遭到投诉.我院自2002年广泛应用负压真
护理工作是整个医疗工作的重要组成部分,随着医疗卫生体制改革的不断深入,社会主义市场经济的的逐步建立,医疗护理风险既可以对病人造成伤害,也可以使医院为之付出代价,尤其
随着互联网和电子商务的蓬勃发展,网络信息安全显得愈发重要。在“互联网+”的大背景下,人们的衣食住行都会发生在网上。在如此大背景下,信息安全问题引起了人们的高度关注。