基于多告警源关联分析的僵尸检测方法研究

被引量 : 0次 | 上传用户:oswaldhui
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
目前,僵尸程序已经成为网络安全的重大隐患,人们尚无有效手段根除,主要原因有二:一、攻击者受经济利益的驱使,不断更新恶意代码技术,使得防御者被动应付;二、僵尸主机地域分布广泛,在小规模网络中检测达不到实际要求的检测效果,而大规模网络中的检测又存在较高的误报和漏报。因此,设计高度可信的僵尸检测算法,改变被动防御地位是亟待解决的重要安全问题。通过对国内外相关僵尸检测算法的分析研究,设计了一种基于多告警源关联分析的检测系统,旨在对僵尸主机的活动进行多方位的监测,并对监测产生的告警数据进行综合分析,去除单个告警源产生的大量冗余数据,极大提高检测结果的可信度。系统的数据采集包括数据包采集和NetFlow流数据采集,流采集使用Nprobe技术,回避了思科路由器流采集软件因采样而带来的数据丢失且效率更高;告警监测由三个部分组成:僵尸行为监测,恶意活动监测和异常行为监测。僵尸行为监测利用已有的P2P僵尸、IRC僵尸检测算法产生告警;恶意活动监测主要关注主机的扫描、垃圾邮件发送等行为;异常监测分析DNS查询、HTTP连接等异常活动。关联分析根据各告警源的特征,设计关联算法以确认僵尸主机并调整各告警源的可信度。系统在封闭的实验环境下能够准确的检测部署的IRC、P2P等多个僵尸样本主机;在实际千兆网络环境中,不仅能发现实验部署的样本主机,也能发现校园网内大规模疑似僵尸网络活动。相比僵尸行为检测算法,关联分析能够极大的消减冗余数据,降低漏报,提高告警的可信度。
其他文献
随着全球化激烈竞争的逐步深化和信息化发展的逐步成熟,传统工业化的经济向基于知识和信息化的经济快速转变,越来越多的企业选择了先进的信息系统以适应当今激烈的市场竞争。
<正>教材在语文教学活动中具有重要作用,不同的处理方式会产生不同的教材观。一般人认为,把教材当作知识的载体,师生注重学教材,这种方式被理解为"教
统计了烟台、大连沿海共6个台站31a的历史资料,分析了各站大风日数、年际和月际变化特征、主导风向、风力等特点,得出渤海海峡大风的如下结论:1、海岛站能较好的代表渤海海峡
董事未经股东会或者股东大会同意,不得自营或为他人经营与所任职公司同类的业务。此为我国《公司法》对董事竞业禁止义务的规定,是董事所负忠实义务的具体情形之一。其目的在于
将新型的分布式计算技术--移动代理引入网络管理系统中,提出了一种既能克服现有集中式网络管理缺陷又方便管理的自适应分布式网络管理体系结构.它充分利用移动代理的移动性、
统计了烟台、大连沿海共6站31年的大风资料,显示渤海海峡各站年平均大风日数为73.3d,线性趋势分析发现大风日数存在逐年减少的变化趋势,但也存在着突变的特点。最大熵谱分析
随着城市房价的不断高涨,房地产泡沫问题引起了国家高度重视,及时出台了一系列关于抑制城市房价过快上涨的新政策。如何促进房地产金融市场健康发展,是值得研究的重要课题。
<正>90年代以来,随着我国科技的进步和大众传播媒介,特别是电视的普及,大众文化应运而生并迅速占领了中国的文化市场。由此,主旋律文化一统天下的文化格局被打破,最终形成了
接骨板内固定是目前临床治疗四肢骨折最常用的手段。随着骨折治疗理念的演变,接骨板产品也在不断发展。接骨板的生物力学特性也一直是骨科界关注的重点。然而以往的研究多是从
急倾斜煤层开采上覆岩层破坏和裂隙向上扩展,以及留设的防水煤(岩)柱在水体压力和矿山压力作用下产生塑性破坏和发生抽冒,均是水体下急倾斜煤层开采存在安全隐患的影响因素。充