基于相似性分析的僵尸网络检测研究与实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:lqym2929
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络因其自身易控制、范围广、难检测等特点已发展成为目前互联网中最主要、最广泛的网络攻击平台,Botmaster可以利用僵尸网络实施窃取信息、Spamming、DDOS攻击等恶意行为。随着僵尸网络技术不断发展,僵尸种类和规模的不断增加,针对僵尸网络的检测技术也已成为网络安全领域的一个研究热点。目前已有的僵尸网络检测技术主要有网络流量内容检测、异常检测、日志检测等,这些检测技术都会存在一些缺陷或限制,例如对不同类型僵尸网络检测的通用性不足、检测系统在实际环境中部署困难等。为解决检测方法通用性不足的问题,本文通过分析僵尸网络的工作原理和通信机制发现僵尸主机表现出的网络流量特征、主机行为具有一定的群体相似性特点。以相似性为理论依据,本文结合已有的僵尸网络检测技术提出了基于相似性分析的僵尸网络检测方法,设计并实现了一种检测系统模型。该检测系统模型包括网络抓包、网络流量分析、主机行为分析和交叉关联聚类四个主要功能模块,通过抓取、分析网络中的TCP和UDP数据包来检测网络中是否存在僵尸网络。其中,网络抓包模块部署在被监测网络边界处监测和收集网络数据包,网络流量分析模块功能通过对网络数据包分析提取相似特征并找出具有相似特征的主机,主机行为分析模块功能则根据网络流量特征找出可疑的主机行为以及表现出相同行为的主机,交叉关联聚类模块针对网络流量分析模块和主机行为分析模块得到的结果进行过滤、相似性度量计算找出可疑的、属于同一僵尸网络的主机。本文在现有实验资源条件下搭建了一个简单的局域网环境,并分别在不同的实验情景中对检测系统进行实验验证,通过对实验结果分析可以发现此检测方法能够有效的检测出局域网内的僵尸主机。在本文最后提出了一些预防僵尸网络感染的措施,并对本文的工作进行了总结、提出下一步的工作和目标。
其他文献
如今在科学和工程领域中,如信号处理、最优控制、统计、模式识别等等都常会用到最优化问题。神经网络方法为解决最优化问题提供了一个有效的发展方向,通过使用具备高度并行计
Motif(模体)是指DNA序列中长度较短、具有保守功能的序列片段,Motif发现即从DNA序列中寻找出Motif的过程,该问题是生物信息学中一个基础而重要的研究课题。利用计算机技术来
云计算使得计算资源可以按需提供,给信息技术产业带来了革命性的变化。使得用户可以像使用水、电一样按需购买计算资源。以亚马逊为首的许多IT厂商纷纷推出自己的云计算服务,
电子商务的飞速发展导致服饰商品数据的大量增加,用户从海量的服饰商品中挑选合适的商品越来越困难,而服饰商品信息大部分是用服饰图像展示的,这就导致了服饰图像检索的产生
由于科技飞速的发展和经济的增长,国民的生活水平得到了明显改善,但是随之也带来了一些问题,如,环境的严重污染,癌症率的持续升高等等。占女性癌症第一的乳腺癌,对女性朋友的健康产
计算机三维动画是现在计算机的研究重点,其中,人体运动仿真技术被引用到了各个领域中。本文的研究重点在于实现流体环境下人体运动的仿真系统,由于硬件条件的限制,仿真系统的
群智能优化算法是近年来新型的一种仿生类优化算法,其中人工鱼群算法(Artificial Fish Swarm Algorithm, AFS)和人工蜂群算法(Artificial Bee ColonySwarm Algorithm, ABC)是
无线传感器网络(WSN)是网络技术在测控领域的经典应用。它合理地结合了传感器技术、现代网络技术、无线通信技术、嵌入式技术等前沿技术,具有良好的研究价值和应用价值。无线
大规模数据存储面临着数据容量大、数据结构复杂、基础设施异构、失效常态化等问题。高效的、去中心化的元数据管理方案对大型分布式存储系统的可靠性、可扩展性具有重要作用
在医学和生物学等研究领域里,数字共焦显微镜技术作为一种建立在光学显微镜基础之上的新型显微技术,可通过光学切片技术、采集研究中所需的生物细胞或者组织图片的切片序列,