高速网络环境下变体攻击的研究与检测

来源 :东南大学 | 被引量 : 0次 | 上传用户:zhangyongqihx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的不断发展,网络入侵技术也不断进步。其中,针对网络入侵检测系统NIDS(NetWork Intrusion Detect System)的变体攻击技术具有很强的隐蔽性和可利用性,造成越来越大的危害。变体攻击中,会话流重组和URL编码变体攻击相对来说较难检测。目前,NIDS针对这两种攻击有缓存法和在线分析法两种检测技术。缓存法相对比较成熟,但是这种技术对NIDS系统的内存容量和I/O性能依赖较高,无法同时检测大量的并发会话流。在线检测技术还处于初级阶段,不能检测到URL编码变体攻击,而且其性能仍然不够理想。本论文以网络入侵防范系统Monster为研究背景,对已有的在线检测技术进行改进,提高检测性能,并增加对URL编码变体攻击的检测能力。在线检测技术下,分组重组和分组扫描是同时进行的,因而比缓存法节省检测系统重组所需的缓存。但是,在线检测技术的分片扫描为了给分片重组提供必要的摘要信息,不能使用NIDS常用的多模式精确匹配算法,如AC、BM等。多模式精确匹配算法DawgMatch能够满足分片重组的需要,但该算法的性能低于AC算法。论文使用加权边技术消除了DawgMatch在扫描过程中的回溯现象,从而提高了DawgMatch算法的运行性能。分析结果显示,改进后的DawgMatch在理论复杂度与AC算法近似,并且实际性能也在DawgMatch与AC算法之间。同时,论文还对现有的分组重组进行改进,利用推导出的对等因子切换公式解决了原有的技术下分组检测时不能完全拼接的问题,进一步降低了在线检测技术所需的缓存空间。理论分析证明,在极限情况下,改进后的空间占用是改进前的1/2。针对在线检测技术不能处理URL编码变体攻击的问题,论文在对URL编码研究的基础上,提出了在线解码限制的概念,它描述了在线检测技术所能处理的编码。论文还借鉴了DawgMatch的思想,提出了在线解码算法HOD。该算法可以对所有符合在线解码限制的编码实行译码,包括目前已知的所有URL编码。分析结果显示,HOD的理论复杂度与原有的在线检测技术近似,没有明显降低系统性能。论文将所提的算法应用于抗变体的会话流检测模块AASOA,该模块处于Monster系统中的报文检测部分。利用NIDS评估工具AOLES系统对Monster进行评估后的结果表明,改进后的Monster系统能够可以稳定处理200kpps左右的网络流量。即使是并发流数超过500k,会话到达率110k/sec的极限情况下,Monster系统仍然能够正常运作。在会话重组检测领域中,目前已知的测试报告没有更高的数据记录。论文最后对研究工作进行了展望,指出了增量式规则更新技术以及对更多编码的处理能力是将来研究工作的重点。
其他文献
  本文提出一种对XML文档建立索引的新方法。该方法支持分支查询和带有通配符的查询。同时设计了一种通过一次遍历XML文档就可以建立索引的算法,XML文档被看作一条线,文档中
本文首先提出了一种带有时间间隔约束的序列模式挖掘算法。此算法在PrefixSpan算法的基础上,对第一层投影数据库的构造方法进行了扩展,并在搜索频繁项时绑定了时间间隔约束,从
组播技术提供了一种有效的通信、传输手段,它可以充分利用网络资源,优化网络性能,使那些用单播或广播不可行的新型增值应用成为可能。它在网络视频会议、网络音频/视频广播、
本文针对LBS系统基于移动设备的应用与空间Web服务之间应用互操作展开研究,主要的研究内容及成果有: 1.分析移动Web服务的特点,提出了移动Web服务的概念模型,移动Web服务
工作流是对业务流程进行规范化控制和管理的技术,其引擎是工作流管理系统的核心部分,它依据预先建好的业务流程模型来推进业务的完成,并按照角色准确地给相关业务人员分配任
CSCW适应信息化社会中人们工作方式的群体性、交互性、分布性和协同性特征,具有极富潜力的广阔应用市场,发展势头十分强劲。同时,随着计算机网络、计算机通讯技术的发展,对于
  本文的目标是设计一种高效的带层次的数据立方体生成算法。  论文提出了维关联多维数据模型(RdCube),模型中分析了立方体维度间的相互关联性;通过改进StarCube的非划分维
随着Internet技术的迅猛发展,电子邮件正成为一种快捷,经济的现代通信技术手段,但电子邮件在为人们提供极其方便的通信手段的同时也为垃圾邮件、病毒、恶意程序或敏感内容邮
近年来,P2P网络成为计算机网络技术研究中的一个热点,其是建立在网络应用层上的逻辑覆盖网。与传统的客户机/服务器(C/S)模式相比,P2P网络的容错性强、成本低、可扩展性好、资
随着计算机网络安全问题的不断增加,网络安全成为人们关注的焦点。目前,解决网络安全问题的主要技术手段有加密技术、防火墙技术、安全路由器等,虽然完成大部分安全功能,但它