基于流量分析的僵尸网络检测技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:psiteddd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络(Botnet)由被僵尸网络控制服务器(Botmaster)控制的僵尸主机(Bots)组成。它为其他的网络攻击(如分布式拒绝服务攻击、钓鱼网站、垃圾邮件、敏感信息窃取等)提供了一个分布式的平台,已经成为互联网的严重威胁之一。另一方面,随着互联网的发展,网络流量数据呈现出巨大化的趋势,僵尸网络通信更容易藏匿在正常通信中。现有的僵尸网络检测方法大多不具备可扩展性且效率低下,不能适应日益增长的数据量。因此,有必要对僵尸网络检测技术,特别是提高检测方法的可扩展性和效率方向进行深入的研究。本文给出一种基于流量分析的检测模型,用于检测基于P2P协议的僵尸网络。模型的核心部分是PageRank算法,此算法具有良好的可扩展性和效率,可以使用并行计算工具进行处理。模型首先使用NetFlow技术采集网络流量,然后对流量进行过滤和聚合得到网络通信关系图,使用PageRank算法分析网络节点通信关系,输出每个节点的权威值和枢纽值。最后,通过聚类分析Page Rank算法输出值,找出联系密切的节点,并利用蜜罐技术判定僵尸主机。为了提高模型效率本文对数据采集及聚类分析模块做了以下改进:1.在数据采集中添加预处理模块用于过滤和聚合网络流量以减轻流量采集的负担,数据采集模块仅负责将原始流量数据存储在流文件中,可以避免路由器发出流量数据在数据采集模块处大量堆积,并提高模型的效率和灵活性。将流量聚合分成一次聚合与二次聚合两个步骤以进一步提高效率。2.在模型中使用一种改进的k-means聚类算法,该算法首先利用最大最小距离算法确定最佳初始簇中心,克服了原算法对初始簇中心十分敏感的缺点,并具备原算法可扩展性好,效率高的优点。使用真实数据集对模型进行实验,实验结果表明检测模型能较好的满足僵尸网络检测的要求,并具有以下优点:在提高模型效率的同时能维持较好的性能;具有优良的可扩展性,可用于检测大型网络。
其他文献
期刊
无线自组网是一种无中心控制节点的多跳、对等、自愈的无线网络,被广泛应用于人们的生产生活中。在无线自组网网络协议栈中,媒体接入控制协议(MAC)的性能很大程度上影响无线
随着移动通信和互联网技术的持续进步,使得定位服务成为现实。与定位服务相关的产品将是网络运营商能够提供给用户的下一代主要增值服务之一。目前,国内外都在致力于定位技术
期刊
本文首先介绍了卷积码,Turbo码,LDPC码三种信道编码方式,然后对LDPC码的译码方式进行了研究;提出了一种将传统的BP算法和基于列表的SIHO(软输入硬输出)算法相结合的LDPC码译码算
  多用户检测(MUD)是宽带CDMA通信系统中抗多址干扰的关键技术之一.该技术是在传统检测技术的基础上充分利用造成MAI的所有用户信号信息对单个用户的信息进行检测,具有良好
CDMA 1X的网络优化可分为分组网络的优化和无线网络的优化。数据在无线信道上传输时,受无线信号的覆盖(Ec/I、Rx)、切换、语音与数据业务关系等因素的影响,会出现延迟、带宽
本论文致力于无线定位技术中抗非视距(NLOS)误差算法的研究。通过分析国内外相关研究现状,本文对现有多种定位算法进行了分析。由于基于时间的TOA、TDOA和混合定位法是目前的
期刊
  本文介绍了VoIP的发展和VoIP的实现机制,对目前主要的两种VoIP控制协议H.323和SIP进行了介绍和比较,详细介绍了SIP协议的功能,结构和SIP请求与响应消息的构成,讨论了SIP的基