Windows环境下的虚拟高交互蜜罐系统的识别技术研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:ilove19830517
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
蜜罐技术是一项网络安全技术,它不同于防火墙和入侵检测系统。它通过被扫描、被攻击或攻陷从而获取攻击者的攻击方法和攻击工具。随着互联网应用范围的不断扩大,网络安全正面临着前所未有的挑战。传统的防火墙和入侵检测系统受其自身特性影响对很多网络攻击事件无能为力,蜜罐技术作为一种新兴的网络安全技术以其独特的思想,很快在网络安全体系中脱颖而出。蜜罐识别技术的研究目前尚处于起步阶段,通过对一些现有的识别技术的研究,发现现有的蜜罐识别技术和工具功能有限、局限性大,对系统版本的更新换代支持不够,特别是在Windows操作系统下的蜜罐识别技术研究则更加欠缺。本文以Windows操作系统下的虚拟高交互蜜罐系统为研究对象,提出并改进了对Sebek数据捕获软件的识别方法,制作了软件综合检测平台Honeypot Detection。首先,通过对Windows操作系统下的高交互蜜罐的研究,建立了以VMware虚拟机软件为虚拟环境基础的Honeynet蜜罐网络环境。对在VMware虚拟机软件基础上建立的由Windows操作系统所构成的虚拟环境的四种检测方法进行了概述。该蜜罐网络环境为下一步的蜜罐识别方法研究提供了研究环境并为最终的软件综合检测平台提供了测试环境。其次,通过对Sebek数据传输特性的研究,提出一种通过其对网络设备驱动调用特征的提取进而对其进行有效识别的方法,称为IATHD法;通过对Sebek反检测特性的研究,改进了通过检测系统服务描述符表是否被更改进而识别Sebek的方法,并在此方法中融合了通过搜索内存检测系统加载的隐藏驱动及通过Windows注册表文件检测操作系统隐藏的服务从而检测Sebek的两种方法,该改进方法称为SSDTHD法。最后,将VMware虚拟机检测方法和Sebek检测方法综合实现在一个软件平台下。整个软件平台以驱动程序和界面程序相结合的方式完成。该平台可以迅速、准确的检测出目标机是否运行在VMware虚拟机下以及是否安装了Sebek软件,进而判断出是否为Windows环境下的虚拟高交互蜜罐。
其他文献
基于序列图像的目标检测是当前计算机视觉应用领域的一个热点研究方向。目标检测的主要任务是将目标从图像中分割出来,并能够描述目标物体及其运动的特征与相关参数,它是解决
变分法之所以成为图像分割理论研究的热点问题是因其建模过程比较容易、方法的扩展性较好、实现过程简单,已成为图像分割处理范围中较为有效且广泛使用的方法之一。针对图像
传统合成孔径雷达(Synthetic Aperture Radar,简称SAR)采用宽带脉冲波形,为适应平台小型化、轻型化以及低功耗的发展要求,出现了调频连续波(Frequency Modulated Continuous
随着Internet规模的迅速扩大、网络新业务的不断出现、网络拓扑结构的日益复杂化,人们越来越需要良好的服务质量、充分的安全保证。而网络测试和网络管理工具是保证网络高效
目前,为了鼓励大家乘坐公共交通工具出行,改善交通环境是至关重要的手段之一。减少马路上的车辆,提高公交车辆及出租车运营效率是改善交通环境的有效手段。本设计的减轻交通
高频地波雷达以其能够对海上舰船目标及低空飞行目标进行超方向性探测的优点得到了广泛的研究和关注,而其庞大的接收天线占地面积限制了雷达的应用,因此需要进行高频波段接收
空间谱估计技术一直是高频地波雷达阵列信号处理中的重点研究课题。近年来由于海岸占地空间越来越小,使得高频地波雷达阵列天线孔径也在变小,因此利用信号处理技术提高波达方
逆合成孔径雷达(Inverse Synthetic Aperture Radar,简称ISAR)是一种高分辨率成像雷达,其主要作用是解决非合作运动目标的探测成像问题,且具有远距探测、全天候、全天时工作
近年来,短距离无线数据传输作为无线通信产业的新领域发展迅速,其应用更是无所不在:身份识别、无线鼠标,键盘、无线门禁、遥控装置、工业传感器等已经成为人们生产生活中不可
数字化信息飞速发展的今天,有大量的数字图像在网络上被传递,在方便人们生活的同时,也带来了版权安全等一系列问题。数字水印技术是解决数字图像版权问题的一种重要途径,因此