僵尸网络检测与传播抑制

来源 :中山大学 | 被引量 : 0次 | 上传用户:xjj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是当前面临的一个最严重的互联网安全威胁,近年来,僵尸网络的拓扑结构、命令控制协议与传播途径都呈现多样化发展的趋势,给僵尸网络检测与传播抑制带来重大挑战。为此,本文提出从网络流量分析的角度来检测僵尸网络并抑制其传播,主要包括以下三个不同层次:   首先,从应用层HTTP会话统计特征检测网页挂马攻击。网页挂马攻击是目前僵尸网络传播的主要手段。现有对网页挂马攻击的检测手段主要有网页代码特征匹配与高交互虚拟蜜罐技术,前者难以对抗代码加密与混淆变形技术,后者资源消耗较大难以在客户端直接部署。本文提出一种新型的基于HTTP会话统计特征的网页挂马攻击实时检测方案。文中分析了用户访问正常网页与挂马网页时,HTTP会话过程所表现的统计特征,包括请求-响应的头部特征与引用的域名特征等。基于会话特征及采用有监督的机器学习技术,建立了能有效识别挂马网页的分类模型。   其次,从网络流量特征来分析僵尸网络。大规模网络范围内针对所有应用类型的流量进行僵尸网络检测会带来繁重的系统负担。为了有效减小检测僵尸网络所需搜索的流量空间、提高检测效率,本文提出一种无关应用端口与载荷、基于流量特征与有监督支持向量机学习的流量分类方法。实验证明,此流量分类方法具有较高的分类准确率与稳定性,能有效对几种常见的僵尸网络命令与控制协议类型的流量进行有效分类,较大程度上缩减僵尸网络流量搜索空间。   最后,从僵尸主机群体行为特征来分析僵尸网络。中心式结构僵尸网络因控制简单、高效且规模大而被广泛利用。当前大多数研究只是针对某种特定协议的僵尸网络提出检测方法,往往缺乏通用性与灵活性。本文提出一种通用的、基于僵尸主机群体行为的中心式结构僵尸网络检测方法。此检测方法主要基于僵尸网络的本质特征:属于同一僵尸网络的僵尸主机的网络行为具有高度的空-时关联性,即其网络行为的相似性与同步性。通过计算评价大规模网络范围内监控到的汇聚流的流量载荷群体相似性以及流量序列群体相关性,检测出可疑的僵尸网络命令与控制流量。基于实际网络流的实验表明,本方法能够有效检测当前流行的中心式结构僵尸网络。
其他文献
随着我国非公有制经济的快速发展,其党建工作引起了社会各界的高度重视。文章围绕非公有制企业党建制度创新,重点就私企业主入党、非公有制企业党的组织建设、党组织的工作定
人文素养对于大学生而言,是其不可或缺的基本素质,而大学生人文素养的形成离不开大学语文教育,由此看出,大学语文教学对大学生来说是非常重要的,它可以影响大学生的一生,本文针对大
公道正派是组织部门和组工干部的立身履职之本。公道一词,古已有之,意思是公正的道理。比如,《汉书·萧望之传》中说:“如是,则庶事理,公道立,奸邪塞,私 Fair and impartia
1922年3月27日至4月2日,俄共(布)第十一次代表大会在莫斯科举行,会议讨论并通过了有关报刊和宣传的决议,两部分共12条,约1150字。决议认为,苏维埃和党的办报活动出现了问题,
国情、党魂、民心,这是治国安邦相互联系的三个要素。懂得中国的国情,全心全意为人民谋利益,得以民心的拥护,我们就能万众一心,奋发图强,就没有任何力量能够阻挡我们前进的脚步! Na
小学英语教师的语言素养是提高课堂教学质量的重要因素,英语教师只有使自己的教学语言具备规范性、准确性、简洁性、丰富性、有效性,才让英语课堂散发出无穷的魅力。
写作是学生语文能力表现的一个方面,“能具体明确、文从字顺地表述自己的意思.能根据日常生活需要,运用常见的表达方式写作”是语文课标对学生提出的应该达到写作标准.然而,
新形势下,我国高中化学课程新改革将更加重视化学实验基本教学,将化学实验提到了一个崭新的高度。本篇文章针对高中化学的基本特征和化学实验的重要意义进行详细的研究,结合实际
量子信息科学是一门新兴的、以量子力学和经典信息学理论为主干的交叉学科。它在现代物理学的各个领域中都有不可忽视的影响力。量子信息学不仅对深入认识量子力学的基本原理
一、评价应关注学生的全面发展rn指出:评价的目的是全面考察学生的学习状况,激励学生的学习热情,促进学生的全面发展.关注学生的全面发展是指全方位、多角度地考察学生,如积