面向网络报文的未知协议逆向分析方法研究

来源 :孙芳慧 | 被引量 : 0次 | 上传用户:bleachdou
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网规模不断扩大,各类网络不断地出现和发展,各场景下新的网络协议层出不穷,现有的网络协议也根据不同环境需求出现各种变化。在对网络系统进行功能维护和安全管理时,未知协议给分析人员造成了极大不便。在如异常检测,流量分析等具体的管理或安全维护中,网络协议规范的逆向分析工作显得异常重要。在此需求下,协议逆向工程应运而生,近年来获得了大量研究人员的关注与发展。协议逆向技术根据可分析对象的差异主要有面向网络报文和面向终端程序两类。虽然后者相关理论较为成熟,但受限于分析对象的可用性使其在很多场景中无法实施。而网络报文作为协议通信过程的交互数据则相对易于获取,相应的分析方法因具有应用广泛、自动化程度高等优势而备受关注。但目前的相关研究在分析方法的通用性、结果的准确性,以及对目标协议规范的还原程度和模型的表达能力等方面仍然存在较多问题,很大程度上限制了对未知目标协议的分析能力和结果质量。本文综合运用数据挖掘的相关理论、技术和方法,对面向网络数据的协议逆向分析过程中的关键问题进行探索。为了在提高逆向分析效率和效果的同时通过降低对先验知识的依赖来提高方法的通用性,针对目前领域内存在瓶颈的报文格式聚类、报文头部通用域分析、交互行为建模及逆向推断等问题进行深入探索,主要研究如下:1.提出一种基于格式相似性的无监督报文聚类方法对混杂的未知协议报文进行聚类分析。在对未知协议报文格式距离度量中,通过对数据进行合理语法标记并优化序列比对算法,来对分词和报文的格式相似度进行度量。对于无监督聚类过程中参数调节问题,使用无监督聚类质量评价指标对算法参数进行调控,使得分析过程脱离人工干预。实验结果表明,本文提出的方法相比于同类研究具有明显性能优势,且在不同分布的多组数据集上能够得到更为稳定的聚类结果。2.提出一种基于信息熵的定长域通用分析方法对未知协议报文头部格式域进行划分和识别。通过提出互信息饱和度来度量相邻位置数据分布的相关性,结合自信息,对未知协议报文头部不同偏移处数据的分布规律进行分析,并设计报文头部定长域的通用分段算法。将此分段算法与分隔符识别相结合,设计并实现了在有限假设条件下的针对有状态协议状态相关域的识别和划分。实验结果表明,本文方法可以对协议报文中存在的通用域进行有效划分,并且能够准确提取报文中存在的状态相关域字段。这方面的研究对于推动未知协议报文通用格式逆向分析和重要字段准确提取具有重要的促进意义。3.提出一种可集成协议报文交互方式和统计信息的协议行为描述模型——随机协议转换器,以及可缓解结果模型过度泛化的协议行为模型逆向推断方法。该模型因为能够在面向协议报文的行为逆向分析过程中统计报文交互行为,从而具备一定的行为预测能力。该推断方法以目标协议的随机协议转换器模型作为推断目标,通过状态标记序列补偿、行为模型前缀树构建和化简,以及行为概率计算等一系列过程来进行分析和推断。在化简前缀树时,通过设计合理的兼容状态合并规则来对结果模型的泛化程度进行控制。实验结果表明,该逆向推断方法分析得到的随机协议转换器模型在行为预测方面具有准确率高,覆盖率广,运算代价小等优点。4.提出一种基于随机协议转换器模型的协议行为渐进式逆向推断方法。通过以增量更新的方式对目标协议报文状态标记序列进行渐进式分析,在推断的过程中实现兼容状态的实时化简,使得重构出的行为模型在此过程中维持在接近最简的状态,从而避免了由构建状态机前缀树所造成的状态爆炸问题。实验测试表明,相比于前一种协议行为模型逆向推断方法,该渐进推断方法可以在牺牲少量预测准确率的情况下,有效地降低行为逆向分析过程的计算代价,尤其在进行大规模数据分析时具有更加明显的优势。
其他文献
空基反助推段导弹用于拦截助推段飞行的弹道导弹目标,具有发射部署灵活、响应迅速、作战效益高等特点,是导弹防御体系建设的一个重要发展方向。但是拦截弹制导过程存在可用时间短、拦截交会约束较多、目标具有加速度及轨迹具有不确定性等问题。本文针对助推段拦截精确制导问题进行了深入研究,重点开展了远程拦截场景分析与发射诸元快速决策、二级助推段飞行轨迹快速规划与跟踪控制、拦截器中制导方案设计以及机动目标拦截末制导律
学位
银系导电涂料广泛运用于军工、航空航天、太阳能以及电子等行业,特别是应用在特殊装备上的银导电涂料起到电磁屏蔽以及导电支撑等作用,是关键性功能材料之一。但目前满足性能要求的银导电涂料通常应用工艺复杂,需要高温固化(≥120℃),制备的涂层电位较高。针对这种现状,本文开展涂层电位较低、中温固化(80℃)后导电性能优异的导电涂料的相关研究。本文从金属填料开展研究。通过分析3款微米级银粉涂层,发现密度轻、平
学位
目前,中国的很多企业都积极的在国外开拓更广的市场,并在积极参与国际投资中获利。虽然中国企业参与国际投资拥有很多的形式,但是从各种投资数据上可以看出,跨国并购这种投资方式是非常重要的。同时与企业一起努力的还有政府,在企业和中国政府的共同努力下,中国企业会面临着更快速的发展以及更多的机遇和土挑战。为了研究跨国并购企业在“走出去”的过程中是如何抓住机遇,以及如何促进自身企业创新的问题,本文选取中国A股上
学位
非线性现象普遍存在于自然界及人类的生活中,为了揭示这些现象产生的原理与机制,科研工作者们通常采用若干非线性模型的解析解去刻画这些现象。通过对若干非线性模型解析解的研究,可以发现更多关于非线性现象的信息,更好的了解这些现象的本质。因此,对若干非线性模型解析解的研究是非线性科学领域,特别是非线性数学物理领域的重要课题。本文以符号计算为工具,利用Darboux变换、变量分离法、反散射变换法、非线性速降法
学位
卤原子广泛存在于天然产物和药物分子中,同时也是很多化工原材料和药物中间体的关键合成子。其中相当一部分卤素是以手性碳卤键的形式存在,而烯烃的不对称双卤化反应是同时引入两个手性碳卤键最直接有效的方法之一。自2011年首次实现不对称催化以来,一系列有效的、多样化的不对称双卤化策略得到陆续开发。这些新兴的策略在众多天然产物的全合成中展现出了独特的优势。然而,现已发展的策略大多数还存在一定的局限性,例如:每
学位
教育是国之大计,党之大计。作为人才培养的摇篮、科技创新的基地、文化传承的高地,高校承担着人才培养、科学研究、文化传承创新、社会服务和国际交流合作的重要职能职责,肩负着培养社会主义建设者和接班人的重大使命。我国高校是中国共产党领导下的高校,党委领导下的校长负责制是其根本制度。党的十八大以来,高校在后勤基建、招生考试、科研资金管理使用、师德师风等方面暴露出诸多腐败问题。2018年3月,全国人大表决通过
学位
Volg2012年诞生于国外,2018年Vlog在国内开始普及,这一年,国内各家媒体看到Vlog在报道中的可能性,纷纷进行尝试。2019年,各大主流媒体更是在全国两会报道中使用Vlog进行新闻报道,取得了良好的传播效果。2020年新冠肺炎疫情爆发,面对这一突发公共事件,多家媒体将Vlog广泛应用于新闻报道中,进一步拓宽Vlog报道的广度,对媒介融合具有重要意义。叙事学原以文学作品为研究对象,而后将
学位
采用强激光装置开展惯性约束聚变研究是当今国际上的前沿研究领域,在国防及能源等领域具有重要的战略意义。强激光装置使用的数千件大口径高精度光学元件代表了当今超精密加工装备与技术的最高水平。全口径环形抛光是加工强激光光学元件的关键技术之一,在抑制中频波纹度误差、提升加工效率、降低加工成本等方面具有显著的优势。由于全口径环形抛光采用的大尺寸抛光盘难以实现对光学元件表面不同区域的选择性去除,光学元件低频面形
学位
与濒危动物相比,濒危植物所具有的自然特性就决定了植物所受到的关注度要小于动物。对于濒危动物的保护,不管是从立法位阶上,还是从保护制度、管理制度上来看,都要比濒危植物的保护完善许多。但环境并不只是由动物组成,作为生态系统中不可缺少的重要一环,濒危植物的保护也急需受到重视与关注。植物作为生态系统的初级生产者,对整个生态系统都有着重要影响。中国有着极为丰富的植物种类,对整个世界生态系统的稳定和生物多样性
学位
活动型学科课程自《普通高中思想政治课程标准(2017年版)》发布后,在高中思想政治课堂教学中逐步实施。高中思想政治活动型学科课程以活动作为学生学习的基本途径,通过活动激发学生学习能动性,提升学生能力,落实核心素养的培育,但是该课程在实际实施过程中仍存在一定的问题,需要将其实施路径进一步优化。在对学科课程与活动课程的内涵及其各自的优势与不足进行分析的基础上,界定了高中思想政治活动型学科课程概念,并明
学位