基于相似性检验的同源僵尸网络检测

来源 :山西财经大学 | 被引量 : 0次 | 上传用户:yj8888888
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是出于恶意目的,传播僵尸程序并控制大量主机,并通过一对多的命令控制信道C&C所组成的网络。僵尸网络为攻击者提供了隐匿、灵活且高效的一对多命令与控制机制,攻击者可以控制大量僵尸主机实现信息窃取、分布式拒绝服务攻击和发送垃圾邮件等。僵尸网络已进入快速发展期,僵尸网络的数量和规模也不断增加,对因特网造成严重威胁,网络安全领域针对僵尸网络的检测的技术也不断更新发展。本文提出一种基于通信行为相似性检验的僵尸网络同源识别模型,该模型可以通过网络中的流量特征,对网络中可能存在的僵尸网络进行识别,并可根据不同僵尸网络特征进行同源性识别,追溯不同僵尸网络来源。由于在真实网络环境下包含有大量正常通信流量,僵尸网络往往利用这一特点,将自身藏匿在巨大流量中,难以识别,所以本文通过一系列的过滤手段,根据僵尸网络特征对流量数据进行筛选过滤,提出一种基于相似性检测与稳定性检测相结合的综合检测方法,在对网络流量进行聚合后,根据同一僵尸网络在通信特征上相似性,在数据包大小在时间上的稳定性,设计综合检测算法,将僵尸网络流量与正常网络流量剥离出来。在大规模环境下对僵尸网络进行提取之后,可以得到大量不同种类、不同源头的僵尸网络,所以需要寻求一种可以溯源的分类方法,这样对网络安全人员的分析以及制定合理的解决措施大有帮助,所以本文提出一种基于网络流量的相似性检验,利用时间序列数据挖掘的方式,引进动态时间弯曲距离算法来计算通信曲线之间的相似性。为提高检测的效率,引入了两个具有动态时间弯曲下界距离来过滤不同源的僵尸网络数据。本文通过使用真实环境下的僵尸网络数据集进行验证,利用标记数据对僵尸网络检测结果进行验证,通过与交叉聚类实验进行对比,证明本文综合检测方法有较高的检测率与较低的误报率;通过数据集确定相似度测量的阈值,并对测试数据集中同源性的识别率进行统计,实验证明了本文的基于流量相似性检测同源僵尸网络的有效性,对比不同下界距离对于算法时间开销的理论与实际计算量。证明了模型的高效性。
其他文献
目的:重视基层医疗机构药事管理工作。方法:调查基层医疗机构药事管理工作现状,针对存在的问题提出合理化建议与对策。结果与结论:基层医疗机构应建立药学服务全新理念,提高
<正>1918年,一场大规模的灾难降临了,这就是"西班牙流感"。资料表明,"西班牙流感"最早出现在美国堪萨斯州的芬森军营。1918年3月11日午餐
期刊
<正>哈萨克斯坦共和国位于亚洲腹地,幅员辽阔,地广人稀。在辽阔的天然草地、荒漠和半荒漠上生长着各种牧草,天然饲料资源丰富, 不少地区可做季节性牧场或全年牧场。随着哈萨
<正>2004年箭牌口香糖和吉百利Dirol口香糖在俄罗斯口香糖市场上占据了94%的份额, 2005年增加到了99.1%,这是跨国独立生产商在俄罗斯首次突破口香糖市场上最后的1%的防线。其中,
在遵循生物生态学理论和适地适树原则下,大树移植不失为一条快速发展绿化的捷径,对短期内提高城市绿化的生态效益,优化绿地结构,改善城市绿地景观有一定的积极作用,有利于城
图画书自从上世纪90年代开始进入中国,经过20多年的发展,如今在童书领域,图画书已经蔚为大观。近年来,中国原创图画书逐渐成为儿童文学研究领域的热点和亮点,也是家长、老师、小读
报纸
<正>《伤寒论》桂枝汤在太阳病中以大量条文论述,堪称"伤寒第一方",在三阴病篇也接二连三提及桂枝的使用,如太阴兼太阳合病条文"太阴病,脉浮者,可发汗,宜桂枝汤"(《伤寒论·
2012年,可谓多灾多难!地震、干旱、台风、暴雨、山体滑波、沙尘暴、矿难等,给国人和国民经济带来了不小影响。$$ 有资料称,去年1~9月,各类自然灾害共造成全国3.1亿人次受灾,1263
报纸
<正>美国本土之外的3家迪士尼"分号"经营业绩迥然不同。据有关资料显示,耗资14亿美元建设的东京"分号"开业至今26年,年年盈利,2008-2009财年纯利润超人民币13亿元;巴黎"分号"
期刊
论文对心血管介入手术模拟器进行了需求分析。针对分析结果进行了机械结构改进和电路改进。在机械结构部分,重新设计和加工了力反馈机械结构中的楔形块,限位开关固定结构和位