网络蠕虫检测技术应用研究及系统实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:xtgdscf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的高速发展,网络传输速率显著增加,网络应用复杂性增强,使得网络蠕虫成为网络系统安全的重要威胁。从1988年第一个网络蠕虫Morris到疯狂传播的ANI蠕虫,CERT(计算机应急响应小组)统计到的Internet安全威胁事件每年以指数增长,近年来的增长态势尤为迅猛。蠕虫对网络造成巨大损害的主要原因在于蠕虫传播的突发性。通常,其传播会经历慢速启动、快速传播和缓慢结束三个阶段,也就是说蠕虫传播初期速度通常比较慢,但随着传播的进行,其扩散速度将会呈指数态急剧增大,最后随着未被感染的主机数量减少,其传播速度又会逐渐降低。由此可见,只有在慢速启动阶段发现蠕虫并进行隔离才能真正有效地遏制其传播。如何在蠕虫传播早期快速有效地发现和定位蠕虫,并遏制蠕虫的扩散成为一个极具挑战性的研究课题。本文围绕蠕虫慢速启动阶段的预警方法进行研究,首先对蠕虫的国内外研究现状进行了总结,揭示了网络蠕虫研究的必要性。接着介绍了网络蠕虫的定义、行为模型、攻击过程等活动机理,深入分析了当前蠕虫常用的隐蔽技术。然后本文归纳总结了目前蠕虫检测和响应技术,描述了一种新的特征提取系统,这种系统区别于早期的基于报文语法、语义的特征提取模式,它采用虚拟执行的方式,将蠕虫所利用的漏洞的执行路径作为特征,引出一个新的蠕虫研究点。根据以上研究,本文提出了一种网络蠕虫检测与响应的整体解决方案,设计、实现了网络蠕虫本地化预警系统。该系统将误用检测和异常检测相结合,通过DSC算法来统计TCP RESET异常包以判断蠕虫的早期爆发,采用基于协议的特征匹配技术来识别已知蠕虫的传播,将网络蠕虫异常扫描行为与正常扫描行为进行区分,更好地实现蠕虫早期的预警检测。同时,考虑到系统自身的安全性,采用了SSL加密通信方式,将检测端注册为服务,保证系统在电脑重启或登陆前便可进行蠕虫的检测。文中详细介绍了通信模块、检测模块和响应模块的设计流程和实现难点。然后,利用Symantec推出的免费软件Worm Simulator来模拟蠕虫的爆发行为,在实验室环境下对网络蠕虫预警系统进行了测试,给出了功能测试和性能测试报告。测试结果显示,网络蠕虫本地化预警系统在本地局域网环境下能有效地检测蠕虫的早期爆发行为,其误报率低于Snort,系统整体性能有所提高,具有一定的应用价值。最后,本文对已有工作进行总结,并提出下一步研究方向。
其他文献
XML数字签名规范为数字签名提供了一个标准的、基于XML的表示格式,并且为签署数字内容定义了一个标准的处理模型,以此为基于XML的Web服务之间的数据的可信交换提供了一个互操
在光盘系统中,信道编码的性能对于整个光记录信道性能有很大的影响,是光盘标准制订过程中需要重点考虑的因素。游程长度受限(Run-Length Limited,RLL)码是一种在光盘中广泛应
当前纹理合成算法的两个关键问题是合成质量和时间消耗之间的矛盾。本文阐述了基于小波的样图纹理合成方法。该算法采用双多分辨率金字塔:一个是由样图小波变换得到的输入金字
扭簧扭矩测试系统通过测量扭簧的扭矩和转角,对照预先规定的指标来实现自动筛选出合格与不合格产品,实现对各种扭簧质量的检测。扭转弹簧由于尺寸小,刚性差,易变形,难定位,难于测量
通信行业竞争日益激烈,如何通过对现有历史数据的分析,提高网络资源的利用率,制定切实有效的业务政策来指导企业合理分配资源、提高服务质量,是通信行业决策者亟需解决的问题
被誉为“第三代神经网络”的Spiking神经网络是神经科学,计算智能领域的最新研究成果,它是能够有效模拟生物神经元之间信息随时间连续传递的动力系统。该模型采用时间编码方
随着计算机技术的快速发展和测控应用业务的不断增加,航天测控系统从功能单一、人工操作向多功能、智能化方向转变,网络化分布式状态测控的应用也越来越多。随着各种不同应用
随着Internet的快速发展,互联网中蕴含了海量的信息资源,按其所蕴含信息的“深度”可以将其划分为Deep Web和Surface Web。Deep Web中蕴藏的信息比SurfaceWeb中的信息规模更
随着网络在社会、经济、生活等各个方面重要性的不断提升,越来越多地研究机构和科研人员开始从事网络拓扑结构方面的研究。网络拓扑检测是将检测到的网络设备及其之间的动态
本文作者参与青岛崂山智能视频监控系统的开发工作,对该系统中运动目标检测与跟踪、无线网中流媒体传输策略等关键问题的理论基础和实现技术进行了深入的研究。本文以该课题为