未知网络蠕虫检测与特征码自动生成的研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:mdyd888
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络蠕虫以其快速、多样化的传播方式不断给网络世界带来灾害,与传统的主机病毒相比,网络蠕虫具有更强的繁殖能力和破坏能力。从蠕虫爆发到蠕虫被消灭的时间却越来越长,但从发现漏洞到蠕虫爆发的时间越来越短,采用人工方法控制蠕虫的快速传播是不现实的,这就亟需蠕虫的自动检测系统。新的网络蠕虫层出不穷,蠕虫变种也越来越多,破坏力也越来越大,而且更加隐蔽,传统的基于模式匹配算法的检测系统也难以胜任,这就需要能够检测未知蠕虫的系统。网络蠕虫脱胎于病毒,但又于病毒有所不同,在定义了网络蠕虫之后,介绍了蠕虫的行为特点、实体结构和工作流程。从蠕虫检测方面考虑,重点分析了网络蠕虫的扫描方法,比较蠕虫自动扫描与黑客人为扫描的区别,并简要介绍了蠕虫的传染模型。以蠕虫扫描失败的特征、感染主机的特征、蠕虫爆发时的网络特征为依据,主要研究在网络层检测未知网络蠕虫,采用基于出入口双向流量分析的方法来检测。目前多数蠕虫检测系统利用网络流量的某一属性来检测蠕虫的攻击,可能存在单点时效性,故对入口流量进行多属性的相似度分析;考虑到静态时间窗口的流量统计失去了前后的相关性,故对出口流量进行基于滑动窗口的失败连接的统计分析。二者共同构建可疑属性数据库,作为检测未知蠕虫的依据。捕获网络流量,参照可疑属性数据库,从中找出异常流量,认为其为可疑的未知蠕虫数据包,将其导入可疑流量池。当可疑流量池中的流量超过一定规模时,触发蠕虫特征码自动生成系统。特征码自动生成系统以可疑流量池为数据来源,输出未知蠕虫特征码到特征码数据库中。系统采用两种不同的方法来生成特征码:最多令牌特征码和最少令牌特征码,其基本思想都是根据同类蠕虫传播时数据包的相似性,从中提取公共的部分,构建令牌集,自动产生未知蠕虫的特征码。根据上述的研究,开发出生成未知网络蠕虫检测与特征码自动生成的系统原型,并进行简单的系统测试与问题分析。
其他文献
随着网络时代的到来,计算机支持的网络协同工作(Computer Supported Cooperative Work,CSCW)系统己引起企业界和研究界的高度重视,而网络协同设计是CSCW的一个重要应用。工作
实时碰撞检测是机器人、动画仿真、虚拟现实等领域中一个非常关键的问题,其基本任务是确定两个或多个物体彼此之间是否发生接触或穿透。尽管针对碰撞检测已有了大量有价值的
随着科技的飞速发展,网络成为人们交换、获取信息的新平台,其中电子邮件以其快捷、经济的特点,改变了传统的通信方式,成为人们重要的通信手段。电子邮件给人们带来便利的同时,也给
随着软件技术的发展和软件项目规模的不断扩大,软件测试的作用越来越重要。面向对象技术给软件测试带来了新的挑战,而面向对象软件的集成测试是面向对象软件测试必不可少的部
数据持久层是一组软件服务,将应用程序与该程序所使用的数据源分离,为整个项目提供一个统一、安全、并发的数据持久机制。持久层位于数据源之上,提供访问这些数据源的应用程序接
机器学习是一个正处于发展壮大中的学科。因此,机器学习的研究趋势,应该是越来越多的数学家加入其中研究构造有坚实理论基础的学习方法。本文在李群机器学习(LML)的理论框架
第四媒体互联网的迅速发展,使数字互动娱乐延伸到新的领域,网络游戏是近年来得到广泛关注并且发展极为迅速的一个产业,如今我国的网络游戏业的巨大市场使得游戏从业人员不断发展
随着互联网的高速发展以及PB级海量信息存储需求的出现,以富于表现力的对象作为访问接口的对象存储系统克服了块接口和文件接口的不足,成为海量信息存储系统的一种主流架构。
本课题主要针对USB接口的远程数据采集系统的设计。采用USB-RS485接口弥补了单独采用USB总线或单独采用RS485、RS232总线的数据采集系统的缺点,实现了高速、低成本、远距离、
移动自组网(MANET)是由一组带无线收发装置的移动终端组成的一个多跳的临时性自治系统。由于它不依赖固定的基础通信设施,没有中心控制节点,抗毁性强,因此适用于许多网络布线