基于流量特征的IRC僵尸网络检测技术研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:xiezhen120
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机网络在全球范围内迅速普及同时,也带来了很多安全方面的问题,近年来,僵尸网络作为一种新型的攻击方式正在互联网中迅速蔓延,给互联网的安全造成了严重的威胁以及巨大的损失,对中国大陆造成的危害尤为严重,因而急需一种针对僵尸网络的准确高效的检测技术。目前互联网上比较流行的僵尸网络大多是基于IRC协议,所以本论文主要研究对象就是基于IRC协议的僵尸网络。僵尸网络检测所使用的主要研究方法大概分为三种,分别为设置蜜网蜜罐获得僵尸网络属性的检测方法、基于行为特征的检测方法以及基于流量特征的检测方法。基于流量特征的检测相对来讲没有前两种检测技术成熟,存在误报率较高的问题。本文深入研究了IRC协议以及基于IRC协议的僵尸网络的基本特征。首先,将原始流量数据包通过了过滤和分类等一系列的预处理阶段,得到了可用于检测的高质量的数据集。其次针对IRC协议僵尸网络的行为及流量进行了大量实验,通过对结果的统计分析,得到了如IRC命令比例、平均数据包大小和协同攻击时间等重要的流量特征,这些流量特征正是IRC协议僵尸网络检测的核心。并且,本文针对整个受控频道内的所有客户端进行僵尸网络特征的研究,而不是针对单个客户端,克服了以往误报率高的缺点,大大提高了僵尸网络检测的准确率。随后,本文提出了一种新的检测思路,即结合可疑端口与僵尸网络之间的协同攻击时间,并综合分析被检测网络与僵尸网络特征的符合情况,最终确定僵尸网络的存在,从而实现了基于流量的IRC僵尸网络检测功能。
其他文献
陈宓,1901年毕业于长春师范学校,20年的教学生涯锤炼她成长为一名优秀的教师、合格的共产党员,曾任语文教师兼班主任工作旧年,任学币斗组长、学年组长,现任长春市第一实验中海小学
随着电子邮件在人类社会中扮演越来越重要的角色,人们对电子邮件的实时性有了更高的要求。为了达到随时随地收发邮件的目标,人们将电子邮件的客户端移植到了嵌入式手持设备,
传统的粗糙集理论只能对数据库中的离散属性进行处理,所以对存在连续属性的数据库必须进行离散化处理。连续属性离散化是机器学习和数据挖掘领域中的一个重要问题,对后继阶段
班主任如何加强自身建设,做需要帮助学生的转变工作,培养班级干部,怎样让特长生充分发挥特长。这些工作中,班主任要有先导、督导、辅导、引导这四导作用。
P2P网络是近年来计算机领域研究与关注的一个焦点,它在很多领域都得到了应用。然而,由于P2P网络具有分散化、自治性、动态性、自组织性、异构性等特点,使得P2P通信系统需要在
随着通信技术、嵌入式计算技术和传感器技术的飞速发展,无线传感器网络成为当今研究的热门领域,在军事国防、环境科学、医疗监控、家庭应用和各种商业领域有着广泛的应用前景
无线通信是不是由电导体连接的两个或多个点之间的信息传输,最常见的无线技术使用无线电。无线电波的距离可以很短。  无线网络连接(或Wi-Fi)是一个局域无线计算机网络技术,它
在北京奥林匹克转播有限公司(BOB)刚刚建成5.5万平方米奥运转播史上最大面积的国际广播中心(IBC),中央电视台也已搭建完成了奥运转播中心之际,中国电影电视技术学会于7月25日
Internet是一个由多个自治系统相互连接构成的网络,BGP协议就是一种应用在基于TCP/IP网络的多个自治系统间交换网络层可达性信息的路由协议,研究BGP协议对Internet的发展有着
目前,数字电视机顶盒已成为模拟电视向数字电视过渡的最好的“桥梁”。我国数字电视产业发展很快,市场对于数字电视的需求也在迅速发展,高清数字电视节目也陆续开始播放,因此各种