Domain Flux僵尸网络中的恶意域名检测系统的设计与实现

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:jiangnannan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络时代的到来,互联网让人民的生活更加便捷,比如社交、淘宝、发邮件、网上银行交易、电子商务等。一方面,互联网的进步带给了人们生活的便捷,另一方面黑客攻击者也会窃取互联网用户的重要信息,威胁着网民的网络安全。黑客攻击者利用僵尸网络对感染病毒的主机进行了大量的恶意活动,并且僵尸网络大多数使用了Domain Flux技术,即根据DGA(Domain Generation Algorithms,域名产生算法)在一段时间内涌现很多新域名并且只有其中一两个域名被注册为真实的活跃域名,以逃避安全检测员检测域名。因此,在收集的DNS解析域名数据基础上,分析DGA生成的恶意域名数据的特征,从而检测出DGA域名。本文提出了基于域名数据的DGA检测方法,旨在研究如何识别DGA算法生成的恶意域名。黑客攻击者利用DGA算法可以短时间生成大量域名,并且只注册其中一两个真实域名作为攻击源C&C(Commod and Control,控制与命令)IP。DGA生成的恶意域名数据的字符特征与正常域名的字符特征也不同。因此,本文利用上述条件进行DGA域名检测。首先,通过对DNS解析域名中的无效域名(NXDomain)聚类分组,根据恶意活跃域名与IP一对多的访问关系,筛选出对应域名个数大于一定阈值的IP,再将IP与Nx Domain形成的矩阵进行二部图聚类,并进行SVD奇异值降维来找到k个可疑感染僵尸主机。其次,对可疑感染主机大量访问过的活跃域名进行白名单过滤,从而找到活跃的C&C域名。然后,将经过白名单过滤的活跃域名放入离线训练好的SVM分类器进行分类,确定域名是否是45种DGA域名的一种,并提取可疑C&C服务器的IP地址。最后,使用现实的山西离线域名数据进行了功能测试和性能测试来评估该DGA检测系统的性能,基本能满足企业需求,可投入实际使用。
其他文献
穴位埋线疗法临床应用综述冯兵(云南省砚山县中医院针灸科,663100)主题词埋线疗法穴位埋线疗法是指在消毒条件下将羊肠线埋入有关穴位,经过多种因素的复合性刺激,达到疏通经络气血以治疗
期刊
<正>互联网金融创新,将对进一步深化金融机构改革、利率市场化改革等一系列金融改革形成倒逼机制,有利于通过市场的力量,加快推动金融改革余额宝基本情况介绍2013年6月13日,
本文以水电施工企业责任成本管理为例,从责任中心设置、责任成本分解、责任成本控制、责任成本分析、责任成本考核等方面对施工企业责任成本管理进行了研究,并提出了一套较为
沉积速率高、基材温升低的磁控溅射工艺,已经成为半导体集成电路金属化工艺的主流。本文重点对在硅晶圆上溅射金属薄膜的实际镀膜过程中的淀积速率进行了理论和实验研究。研
明、清官式琉璃艺术概论(下)刘大可三、琉璃脊饰在装饰技巧方面,中国古代匠师们不仅只是锦上添花的能手,更是变掩饰为装饰的天才。像屋脊这类本属两坡瓦接缝处的掩盖物,经他们的想
内部控制制度是中小企业为了保证实现经营管理目标。一个现代企业完善、健全的内部控制系统中,必须有完善严密的内部审计制度、独立有效的内部审计机构和高素质、高责任心的
研究了阳离子聚丙烯酰胺(CPAM)在活性炭过滤纸抄造中对活性炭和湿强胶乳的留着作用,并与阳离子-阴离子聚丙烯酰胺(APAM)双元助留体系的作用效果做了对比。结果表明,与采用CPA
<正>许多中小企业为了生存,在正常融资无门的情况下而采用民间借贷方式维持微利经营。2011年以来,一些中小企业在市场和资金等多种压力下,经营陷入困境。个别经营者为逃避债
在即将到来的5G(第五代移动通信技术)时代,网络将会有更高的速度,更低的延迟和更低的功耗,物联网万物互联所需要的海量无线通信需求也将得到满足。与此同时,国际物联网产业生