【摘 要】
:
近年来,随着网络的普及,网络安全也面临着越来越大的威胁,各种木马病毒层出不穷。其中,僵尸网络在分布式拒绝服务攻击(DDoS)、垃圾邮件(Spam)、网络钓鱼(phishing)、蠕虫(1wo
论文部分内容阅读
近年来,随着网络的普及,网络安全也面临着越来越大的威胁,各种木马病毒层出不穷。其中,僵尸网络在分布式拒绝服务攻击(DDoS)、垃圾邮件(Spam)、网络钓鱼(phishing)、蠕虫(1worm)传播、窃取敏感信息等方面有着特有的优势,成为网络安全的重大威胁之一。据国家互联网应急中心统计,在中国大陆有近74万台主机被僵尸网络控制着。早期的僵尸网络都是使用IRC协议来构建其控制与命令信道,但是随着研究人员对基于IRC协议的Bot认识不断深入,基于IRC协议的Bot越来越难以生存,于是黑客们开始用更加复杂的P2P协议与HTTP协议构建命令与控制信道。基于新协议的Bot大量出现,研究新的检测技术来发现Bot的问题迫在眉睫。在检测IRC Bot中使用的终端检测、网络流量分析检测等具有良好的检测性能。本文首先学习了僵尸网络方面的相关知识,对僵尸网络有了比较全面的了解,分析了HTTP Bot的行为;然后研究了DCA算法的原理及应用;最后研究了APIHOOK技术。在对以上三种知识有了比较全面的了解后,总结前人研究Bot检测的方法,给出了一种检测HTTP Bot的方法。方法描述如下:用API HOOK工具截获系统中特定函数的调用,这些函数通常是Bot为完成其功能所必须要调用的函数。在获得了函数的调用序列后,将其映射为DCA算法的输入信号,将产生函数调用的进程PID号映射为抗原,经过DCA算法处理后得到输出数据,根据输出数据计算M(CAV值,MCAV表示抗原的异常指标,将MCAV值与异常阀值进行比较,判断抗原是否异常。在异常指标方面,引入了新的异常指标MAC,并与MCAV进行比较。通过实验将DCA应用于HTTP Bot的检测,实验结果表明能够在感染主机上发现其异常进程,同时还表明使用异常指标MAC比使用MCAV具有更低的误报率。
其他文献
随着信息时代的到来,人们面对着与日俱增的庞大信息,对其存储和处理均有一定的困难。故对数据采用压缩技术,实现数据约简,具有重大的研究价值和实践意义。从信息冗余类型角度
移动自组网络是一种没有基站的无线多跳网络。网络中的每个节点都可以作为路由器或主机,节点间通过无线技术进行通信。 无线通信与移动终端技术的发展,使得包含大量移动节点
在网络游戏的研发领域,尤其是在“大型多人在线角色扮演”(MMORPG)类网络游戏的研发过程中,如何利用有效的负载均衡方法来解决服务器过载的问题,一直困扰着服务器程序的研发人员
本文介绍了IMPS系统的运行原理,MPS的全称是InstantMessagingandPresenceService,它是由Open Mobile Alliance(OMA)授权,瑞典最大的通信企业爱立信公司提出的一套规范。这套规范
增强现实能将真实场景与虚拟信息融为一体,增强了真实世界能够直接提供给人们的信息,所以增强现实技术在国内外被广泛运用于各种领域。 虚实整合是增强现实的关键技术。整合
互联网经过几十年的发展,网络上随之产生了大量的网络资源,如何将这些分布在网络上各个不同区域、不同节点上的资源整合起来,从而为用户提供更加系统和出色的服务,成为了当今互联
随着无线网络和消费电子的发展,VLSI(大规模集成电路)技术的成熟以及硬件芯片处理能力的大幅提高,移动设备变得越来越普及,性能也逐渐增强。现在的手持设备,比如手机,PocketPC(掌
随着计算机应用技术的不断发展,校园数据库系统也随着社会信息化的发展而发展。在这个过程中各学校建立了自己的校园网,并和Internet相连,促进了学校的信息交流、资源共享和科研
近年来,网络上多媒体通信和分布式环境中的协同工作等应用越来越广泛,这些应用对网络提出了不同的服务质量(QualityofService,QoS)以及组播要求。因此,如何保证在应用中服务质量
随着我国经济建设和科学研究的发展,各行业信息化步伐加快。在行业内部的信息化建设过程中,各个部门根据各自内部的需求和应用开发了基于不同数据源的应用系统。但是,由于各