基于时空关联性的僵尸网络检测系统的研究与实现

来源 :东南大学 | 被引量 : 3次 | 上传用户:voyage36
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是指控制者出于恶意目的使用僵尸程序感染大量网络主机并对其进行控制从而形成的一种攻击网络,它主要通过命令与控制(C&C)信道进行通信。僵尸网络可以用来执行分布式拒绝服务(DDoS)攻击、发送垃圾邮件、窃取个人信息等网络恶意行为,从而给互联网安全带来了严重的威胁。随着僵尸网络技术的不断发展,新的僵尸类型及其变种屡见不鲜,僵尸网络的检测技术也在不断更新。然而时至今日,还没有一种方法能够对所有类型的僵尸网络进行检测,每种检测方法只能对部分僵尸样本或者某一个僵尸族有比较好的检测效果。但是在僵尸网络及其检测技术发展的历程中,可以看到:为了增强僵尸网络的鲁棒性和健壮性,越来越多的僵尸网络控制者倾向于使用加密的通信方式从而躲避检测;僵尸网络控制者通过C&C信道向僵尸机发布命令从而对其进行控制,C&C通信的检测能够很好地表征僵尸网络的存在;僵尸网络由于其群体性以及协同工作机制的存在,其内部主机产生的消息响应或行为响应具有一定的时空关联性。针对上述问题的存在,本文主要对加密流量识别、C&C通信检测以及僵尸网络的时空关联性进行了研究与分析,在这些工作的基础上设计并实现了一个基于时空关联性的僵尸网络检测系统。本文的主要工作有:(1)利用流量加密前后有效负载的混乱性和随机性发生变化这一特性,提出了基于流的加密流量识别方法,使用相对熵和Monte CarloPI估计误差作为特征,与仅使用相对熵作为特征向量的方法相比,准确率较高且误报率低;(2)HTTP僵尸主机在与C&C服务器进行通信时的流量属性不同于正常网络主机通信时的流量属性,在得到区分度明显的特性后,使用综合分析方法对网络通信流量进行处理,从而检测僵尸网络的C&C通信;(3)对僵尸网络的时空关联性进行分析后,使用IP聚集的Bloom Filter算法和基于响应组密度的SPRT算法实现检测系统并对网络流量进行分析,判断是否有僵尸网络的存在。实验结果表明,该方法能有效地对僵尸网络进行检测,并能够将误报率和漏报率控制在一定的范围内。
其他文献
类测试中的基于状态的测试一般是以状态机模型为基础的测试。类状态机用于刻画对象响应各种事件时状态发生迁移的情况。测试执行时根据相应的覆盖标准对状态转换图进行遍历,
医药电子商务的迅速发展与互联网商品监管手段与技术的落后,导致了网上违规药品发布的泛滥。违规药品不仅需要通过在线产品监测引擎进行实时监测,更需要智能地获取违规药品所
H.264/AVC是由ITU-T的视频编码专家组以及ISO/IEC的运动图像专家组联合制定的新一代视频压缩编码标准,它不仅继承了以往视频压缩编码标准的优越性,而且新增添了众多先进技术。
视频监控中的人物越界检测技术对于小区安保,商场安全以及厂房管理具有很重要的意义。不仅能为小区,单位,企业节约人力成本,更能在全天24小时不间断的实时监控中实现预警功能。然
抽象解释理论是Cousot.P和Cousot.R于1977年提出的程序静态分析时构造和逼近程序的不动点理论。它的一个重要应用是分析程序中的变量或约束表达式的值域。这些值域信息有助于
嵌入式实时操作系统产生于二十世纪八十年代中期,旨在解决当时越发庞大复杂的嵌入式系统给软件开发人员带来的困难和危机。μC/OS-Ⅱ作为一款性能优越的实时内核,其实时性能得
随着通信技术的发展、计算机的普及,信息安全问题逐步暴露在人们眼前,继Snowden事件之后:2015年,社保系统被爆漏洞,社保成为了个人信息泄露的“重灾区”;美国第二大医疗保险公司
随着电子信息技术的发展,新的信息以一种前所未有的速率在产生和处理,同时网络也大大加快了信息传播的速度,这使得对海量信息的处理成为了人们的一种迫切需求。仅仅使用本地
智能视频监控自诞生以来就一直是机器视觉领域的研究难点与热点。智能视频监控研究的内容包括运动目标检测、目标分类、目标跟踪、行为分析以及异常个体跟踪。目前关于这几个
属性约简是粗糙集理论中的重要研究内容之一,传统的静态属性约简算法只能处理静态的数据集,然而现实世界中的数据是动态变化的,因此增量式属性约简方法的研究具有重要的理论