基于Petri网的木马通信行为检测技术研究

来源 :苏州大学 | 被引量 : 0次 | 上传用户:s8583527
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着窃密型木马技术的发展,基于主机的木马检测技术已无法满足安全防护的需求。本文主要研究基于网络的木马通信流行为描述方法与木马通信行为检测技术。通过分析木马通信过程及其行为特点,结合数据挖掘中的聚类方法提出一种网络数据流信息压缩方法。利用Petri网对木马的通信流行为进行形式化描述,建立了基于Petri网的木马通信行为检测模型。最后设计并实现了一个具有低误报率和漏报率的木马通信行为检测系统。本文主要工作如下:首先,对木马的工作原理和关键技术进行研究,重点分析了常用的木马通信技术。通过对实际木马样本完整的通信流进行行为分析,将木马通信过程划分为建立连接、保持连接和交互连接三个阶段,并提取各阶段的行为特征。基于提取的行为特征研究木马通信行为检测方法,从通用性、检测精度和检测效率等方面分析各方法的优缺点。其次,提出了网络数据流信息压缩方法。该方法根据网络数据包之间的相关性,利用数据挖掘的方式,选取了最有利于描述网络数据流行为的数据流粒度,进行网络数据信息压缩。再运用分类的方法将压缩后的网络数据分为正常TCP数据、DNS数据、心跳数据、小包交互数据和大包交互数据共五类。然后,依据网络数据流信息压缩处理得到的数据,利用Petri网对木马的通信流行为进行形式化描述,提出了基于Petri网的行为序列检测方法。在此基础上,运用处理数据流数据的窗口技术,结合Petri网异步交互能力,构建可根据经验状态的智能调整检测窗口阈值的高效检测模型。最后,基于建立的检测模型设计并实现了木马通信行为检测系统。通过分析网络通信的五元组各元素的分布,设计了哈希表与多级链表相结合的会话存储结构,提高了系统效率。随后对检测系统进行了功能测试,测试结果表明该系统可有效检测常见的木马和木马变种。
其他文献
本课题是全国教育科学规划教育考试科学研究专设课题“适应自考生自主学习的智能化网络学习环境建设研究”的一个组成部分。随着计算机技术在教育教学领域中越来越广泛的应用
Internet是一个巨大、分布广泛、全球性的信息服务中心,它提供了各种各样的信息服务。与此同时,如何从Internet所提供的浩如烟海的信息中获取所需信息或是从中提取有用知识便
空间关系表示和推理是空间推理研究的一项核心内容。空间推理在地理信息系统(GIS)及其相关领域有着广阔的应用前景,是GIS基础理论研究及相关学科的一个重要前沿课题。对空间关
ICT是工业计算机断层图像技术的简称,它能在对检测物体无损伤条件下,以二维断层图像的形式,清晰、准确、直观地展示被检测物体内部的结构、组成、材质及缺损状况,被誉为当今最佳
软件重用可以降低软件开发成本,提高软件质量,加快软件开发速度。随着互联网技术和应用的迅速发展,Web服务技术具有良好的互操作性,因此越来越多的开发者进行Web服务组合以提
随着技术的进步,通信系统得到了极大的发展。高速网络的应用和普及使一些性能要求高的应用成为可能。这些应用对网络的吞吐量、时延、时延抖动和丢包率等方面的网络性能有严格
蜜罐是近几年兴起的一种主动安全技术。它是一种安全资源,它的价值体现在被扫描、攻击和攻陷。通过部署一个蜜罐系统或者蜜网,来引诱入侵者,记录入侵者的活动,可以了解入侵者的入
随着信息业的迅猛发展,目前国内电信网、计算机网和广电网三网正逐渐走向融合,IPTV(即网络电视)是一种新兴的网络应用,它利用宽带互联网的基础设施,以家用电视机和机顶盒作为主要
学位
随着Linux技术的兴起,越来越多的企业和科研机构把目光转向嵌入式Linux的开发和研究。Linux允许修改并可以根据用户的要求进行定制,而且作为一种免费的开放式源码,还具有稳定、