基于广谱通信行为分析的木马检测技术研究

来源 :重庆邮电大学 | 被引量 : 0次 | 上传用户:sdwwaiwwsd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着 Internet 的快速发展,网络安全也随之成为一个重要问题。木马做为一种主要的信息窃取和破坏手段,对网络信息安全构成了重大的威胁。因此,木马的检测问题已成为互联网安全研究的一个主要课题。 木马的检测技术主要分为静态特征信息检测和动态行为检测。静态特征信息检测是应用最早,也是最成熟的木马检测手段,具有准确率高的特点。但随着木马数量的大量增加,静态检测出现了两个问题:一是检测效率下降;二是不能检测未知木马。因此,做为对静态特征信息检测的补充,动态行为检测因其具备检测未知木马的能力而备受重视。 动态行为检测是根据木马不同于合法程序的行为特点来进行检测。在众多行为中,网络通信是木马不能回避的关键行为。通信行为包括通信流量在时间上的分布特点以及通信所采用的技术。通信行为检测的关键是将木马通信行为与正常通信行为区别开来。 通过总结现有木马通信技术,本文提出了一种基于广谱通信行为分析的木马检测机制。该机制针对木马网络通信技术日益底层化的趋势,提出在网络驱动接口规范 (NDIS) 层上拦截主机向外发送的数据包。然后经过网络协议 (TCP/IP)解码,对这些数据包进行分析,得到发送端口信息。通过端口与进程关联,来判断这个数据包是否是木马发出的。同时根据得到的进程信息来查杀木马。该机制的特点是:由于在底层截获数据包,所以该机制具备广谱性,能对多种木马通信方式进行检测;由于端口信息是该机制的关键信息,所以能检测新出现的采用无端口通信方式的木马;由于通过进程信息来判别木马,因此具备一定的检测进程隐藏木马的能力。其中前两点是以前的基于木马通信行为的检测方式所不具备的。 基于广谱通信行为分析的木马检测机制,本文设计了木马检测模块 CBDM(Communication Behavior Detection Module),并实现了其中的关键子模块。由于采用了模块化设计,具备了较好的移植性,因此它可以做为单独的木马检测软件使用,也可以做为附加功能添加到入侵检测系统和防火墙中。本文最后讨论了该模块的局限性,并提出了改进的方向。
其他文献
虚拟现实技术近年来在技术研究领域十分活跃,它汇集了计算机图形学、多媒体技术、人工智能、人机接口技术、传感器技术、高度并行的实时计算技术和人的行为学研究等多项关键
卫星通信网络作为天基信息系统网的一个组成部分,既可以为战略用户,也可以为战术用户提供具有较强抗干扰能力、机动能力和综合信息传输能力。同时随着计算机仿真需要解决的问
由于具有全天候全天时的应用能力和一定的穿透性,雷达识别在军事和民用方面都有很大的市场,是其他识别手段不可替代的方式。合成孔径雷达(SAR)能对目标区域成像,可获得比普通
本文介绍了示波器的校准原理和方法,说明了示波器校准的规范,并根据自动测试系统和仪器总线技术实现了模拟示波器和TDS3000B系列数字存储示波器的自动校准系统。其主要内容分如
无源光网络(PON)由于其易维护、高带宽、低成本等优点成为光接入中的佼佼者,被认为是通过单一平台综合接入语音、数据、视频等多种业务的理想物理平台。由于以太网在传输IP业
无线传感器网络是一种由部署在监测区域内大量的廉价微型传感器节点组成,通过无线通信方式形成的一个用作信息收集、融合、并发送给观察者的多跳自组织的网络系统。S-MAC协议
本文研究课题来源于广州市科技计划项目“口腔一体化数字诊疗系统”(2004Z3-E0241)。该项目综合应用计算机控制、嵌入式和数字图像处理技术,研究开发全电脑智能控制的综合牙科