基于网络流量的P2P僵尸网络实时检测技术研究

来源 :国防科学技术大学 | 被引量 : 0次 | 上传用户:Henkel_liu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是由攻击者控制的大量被感染主机组成的恶意网络,已发展成为当今互联网所面临的最主要的安全威胁之一。攻击者利用僵尸网络作为平台,能轻而易举的发起诸如分布式拒绝服务攻击、发送大量垃圾邮件、窃取敏感信息等多种大规模恶意活动。早期的僵尸网络主要使用IRC(internet relay chat)和HTTP协议构建其命令与控制信道,存在单点失效等明显缺陷。随着P2P(peer-to-peer)技术被引入到僵尸网络中,基于P2P协议的僵尸网络在灵活性、健壮性和隐匿性等方面都得到了大大加强,因而威胁更大且更加难以被检测。本文从P2P流量识别与分类、P2P僵尸网络检测和针对性流量采样三方面循序渐进地对基于网络流量的P2P僵尸网络实时检测技术展开了研究。P2P流量的识别与分类为P2P僵尸网络的检测奠定基础,针对性流量采样则进一步提高P2P僵尸网络检测方法的实时性,并使其能适应于高速网络环境下的检测。论文主要工作及贡献如下:1)提出了基于簇流的P2P流量识别与分类方法。P2P应用产生的流量中往往包含大量基本属性相同的相似网络流,这些相似网络流由P2P网络的主要控制活动所产生,因此其出现是P2P流量存在的有力证据。本文将这些相似网络流定义为簇流,并基于此行为特征,提出了两种P2P流量识别与分类方法。第一种方法统计流量中簇流的出现次数,并设计评分函数计算评分值,从而实现P2P流量的识别与分类。第二种方法以簇流出现次数作为统计特征,并借助SVM(support vector machine)机器学习算法作为分类工具,实现了对P2P流量的实时识别与分类。此两种方法都仅需关注网络流的几个基本属性,而无需其它复杂的流量统计特征,也不会受到流量加密的影响。实验结果表明它们都能对P2P流量实现精确识别和细粒度分类,且分类精度高,分类速度快,具有实时性。2)提出了基于行为模式匹配的P2P僵尸网络实时检测方法PeerSorter。P2P僵尸网络也属于一种P2P网络,因此具有同合法P2P网络类似的簇流特征。基于以上思想,PeerSorter首先为各类P2P僵尸网络建立描述其网络行为模式的模式档案。在检测阶段,PeerSorter提取待检测网络流量的行为模式,将其与上述模式档案进行匹配,并设计匹配函数评估二者的匹配程度,最终得出检测结果。由于P2P网络簇流特征的普遍性,PeerSorter不仅能对P2P僵尸网络实现检测,还能检测各类合法的P2P应用。实验结果表明PeerSorter能精确地对各类P2P僵尸网络和合法P2P应用进行实时检测。3)提出了基于回访性的P2P僵尸网络实时检测方法PeerDigger。相对于合法P2P主机,P2P僵尸主机更喜欢重复访问相同的远端主机。本文将P2P僵尸主机的此行为特性定义为回访性。PeerDigger首先根据簇流特征检测出监控网络内所有的P2P主机,然后再根据上述回访性行为特性进一步检测出其中的P2P僵尸主机。与现有P2P僵尸网络检测方法相比,PeerDigger不依赖于对僵尸主机恶意活动的观测,也不依赖于多个僵尸主机的群组行为,因此能检测处于隐匿阶段或单独出现的P2P僵尸主机。实验结果表明PeerDigger能对P2P僵尸主机实现精确且实时的检测。4)提出了针对P2P僵尸网络检测的自适应流量采样方法T-Sampling。当前的网络流量规模,尤其是高速网络的流量规模,正给基于网络流量的P2P僵尸网络检测系统带来巨大挑战。T-Sampling能有效减少P2P僵尸网络检测系统所需要处理的网络报文数量,同时尽量保持其检测精度,以使其能适应于高速网络环境下的实时检测。T--Sampling首先从高速网络中尽快识别出少量潜在的P2P僵尸主机,然后在给定的目标采样率下,尽可能多地采集与P2P僵尸网络相关的网络报文。实验结果表明T--Sampling能大大提高采样后流量中P2P僵尸网络报文所占的比例,且采样后的流量对P2P僵尸网络检测系统的检测精度影响较小。
其他文献
目的探讨口腔部鳞状细胞癌病人癌组织中肿瘤浸润性树突状细胞的表达及其价值。方法选择2017年6月至2018年6月河北省儿童医院收治的50例口腔部鳞状细胞癌病人作为观察组,选取5
近年来,多重社会网络中扩散过程的研究吸引了广泛的关注。由于个体之间存在多样的连接属性,使得社会网络表现为多个网络层依赖跨层路径相互耦合的特殊结构。大部分现有的相关
目的总结1例左心室附壁血栓病人因服用华法林不当导致肺、消化道出血的诊疗过程,探讨华法林钠片抗凝治疗过程的个体化剂量、不良反应及依从性等问题。方法回顾性分析2019年6
碱性亮氨酸拉链(Basic leucine zipper,bZIP)转录因子是真核生物转录因子中分布最广泛、最保守的一类蛋白。目前,在拟南芥基因组、豆科植物基因组、水稻基因组中发现大量的bZIP
通过锡林浩特市空气自动站的监测对2016年锡林浩特市环境主要空气污染物二氧化硫、二氧化氮、可吸入颗粒物、细颗粒物、一氧化碳和臭氧的监测结果进行统计。根据统计结果对20
<正> 1 选纸做字 有2种方法:一是选用及时贴纸,此纸粘合力强,不怕日晒雨淋。能用电脑刻字,方便快捷,字体完整美观。二是将需要印的字或图案用毛笔在白纸上写好,画好,然后剪下
期刊
目的:探讨血清降钙素原(PCT)、C-反应蛋白(CRP)、白细胞介素-6(IL-6)联合检测对卒中相关性肺炎(SAP)早期诊断的临床价值,为临床早期预测SAP的发生提供更便捷、可靠的诊断指标
以赤皮青冈幼胚为外植体,以MS为基本培养基,探讨了2,4-D和6-BA两种激素共同作用下对赤皮青冈幼胚诱导的影响,以及在4℃条件下不同冷藏天数(5、15、30d)和不同激素(6-BA和2,4-D)浓度
介绍了如何对普通柴油发电机组进行技术改造才能实现自动控制的目的
针对宁波市轨道交通工程的腐蚀环境特点,结合设计要求和当地原材料情况,在专题研究的基础上编制《城市轨道交通工程混凝土施工技术规程》。《规程》对原材料及混凝土技术指标