应用层网络隧道检测技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:zzfivy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着各种新技术(5G,云计算,大数据)的不断发展,网络场景和业务越来越复杂,扩大了可利用的攻击面,导致各种网络威胁层出不穷。常见的木马,僵尸网络,APT,DDoS等威胁都需要建立C&C通信,因此可以从网络通信阶段去分析和检测以上网络威胁,从而实时的阻断网络威胁的通信过程,达到网络系统安全防护的目的。为了避免被安全设备识别,网络威胁通常采用应用层网络隧道的形式去构建隐蔽通道,实现C&C通信。威胁通过伪装成正常应用层协议,从而绕过安全控制策略,实现通信的目的。因此,可以通过识别应用层隧道来检测各种网络威胁。应用层协议的通信流量大,承载业务复杂,给隧道的检测造成了极大的困难。现有工作中基于特征签名的检测方法的误报率较高,效率也比较低,而且无法分析加密隧道。基于协议异常的检测方法可以在隧道实现原理上去分析和检测隧道。但是随着协议伪装技术的发展,基于协议异常的检测方法识别率越来越低。基于行为统计的检测方法是当前的研究热点,其通过分析网络通信数据的行为来检测隧道。但是该方法存在行为分析困难,建模复杂,实时性差等缺点。随着网络业务的不断丰富,协议越来越复杂,单独一种检测方法很难实现隧道检测的高精确率和低误报率。为了解决现有工作的不足,本文提出了一个结合规则和机器学习的通用应用层隧道检测方案,整个检测方案主要包括两个部分:DGA域名过滤规则和机器学习模型。本文首先基于trigram模型设计了一个DGA域名过滤规则,当通信数据所采用的域名明显不满足过滤规则时,直接进行阻断;当满足过滤规则时再采用机器学习模型对通信数据进行分析。设计DGA过滤规则的目的是识别特征明显的应用层隧道,减少机器学习模型需要处理的数据量,提高了检测的效率和实时性。为了构建一个通用的机器学习模型,本文首先提出了一个针对于应用层隧道检测的通用特征提取框架,该框架综合了之前的研究工作,结合基于特征签名的检测方法,基于协议异常的检测方法和基于行为统计的检测方法,从网络层,传输层和应用层等多个角度综合分析和提取所需要的统计特征和安全特征。并基于该框架,分别对当前最为常见的三种应用层隧道:DNS隧道,HTTP隧道,HTTPS隧道进行分析。实验结果表明本文提出的检测方案可以解决现有工作的不足,是一个通用和高效的应用层隧道检测方案。同时本文对隧道检测中的数据采集问题进行了相关研究,提出了一个基于回归和降维的自适应多维数据采集方法,提高了数据采集的有效性。最后提出了一个基于窗口的启发式规则来降低工程中威胁检测难以处理的高误报率问题。
其他文献
探讨了循证医学的相关概念、研究内容与方法,总结了近年来循征医学在中医药领域研究中取得的成就,同时分析了循证医学在中医药领域研究中存在的问题,并进一步展望了今后的研
随着经济快速发展及人们生活水平的提高,健康已经成为一种殷切的需求,功能性食品成为发展最为迅速的领域之一。本文系统介绍了功能糖作为一种健康食品配料,以其低热、低血糖
采用数据包络分析(DEA)方法,以甘肃省40个产业部门为研究样本,运用CCR模型对2011年甘肃省40个产业部门运行效率进行评价,根据效率评价结果,结合甘肃省产业发展现状,选出了10
食品中丙烯酰胺的危害正日益受到人们关注。本文采用GC-MS法测定了采用6株不同种乳酸菌发酵制备饼干所产生丙烯酰胺的差异,结果表明经乳酸菌发酵制备的饼干中丙烯酰胺含量较
本文认为国外新型起落架设计和制造的先进性主要表现在两个方面:首先从选材上采用真空熔炼成的整体模锻件,其次采用耐久性设计方法:高强度钢构件的攻丝孔基本凸台高度大于螺
某型高亚声速无人机连续出现两起飞行事故,在基本排除了机载设备故障的原因后,针对飞行控制失效的原因展开了深入的理论分析与飞控系统仿真试验,最终确定故障原因是在大飞行
自习近平总书记提出构建"丝绸之路经济带"的战略构想以来,沿线各省积极勾勒发展蓝图,以共建"丝绸之路经济带"为出发点,促进中国与中亚、欧洲等地区的开放合作。新疆作为国家
为满足微小卫星对姿轨控计算机高性能、低功耗以及丰富的外设接口的要求,采用Cyclone IV FPGA芯片设计了姿轨控计算机,并且通过硬件编程实现外设接口控制器IP核,并将其集成到
旅游作为城市功能的一部分,城市发展与城市旅游之间有着一定的联系,城市发展与城市旅游相互协调日益被学者们关注,但城市旅游和城市发展协调性水平是否与城市经济水平有着必
为了充分挖掘高热稳定性铝化物Al3X(X=Ni、Zr、V)的高温强化效果,细化强化相尺寸及获得高体积分数的强化相,本文以传统铸造Al-Si-V合金、Al-Mg-Mn-V合金为基体,加入过渡族金