高级持续性威胁检测技术研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:hymalong
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,各种网络攻击事件不断发生,网络安全态势愈发紧张。高级持续性威胁(Advanced Persistent Phreat,APT)作为近些年新兴的网络攻击手段,因其针对性强,隐蔽性高,在目前的网络攻击中,占有着越来越高的比重。传统的网络威胁检测手段并不能有效的发现APT攻击,而针对APT攻击的沙箱检测技术和全流量回溯技术,由于反沙箱逃逸技术的出现以及全流量对于存储的极高要求,很难对APT攻击进行精确检测。因此本文针对攻击过程中DNS流量特点以及APT攻击阶段预测两方面,提出了以下APT攻击检测方法。
  本文对APT攻击生命周期中C&C通信阶段进行研究,分析了攻击者与被感染主机之间通信的流量特点,以DNS请求流量为着手点,提出了针对可疑DNS流量的APT检测方法。首先该方法针对APT攻击时间跨度长,生命周期内DNS请求数据量过大的特点,对原始DNS请求记录应用数据预处理算法,将信任的DNS请求记录从原始数据中删除。然后该方法利用训练数据集对J48决策树进行训练,利用机器学习算法筛选出可疑APT攻击流量,最后利用可疑域名与流行域名的相似度作为打分依据,对可疑流量进行打分排名。在实验中对数据预处理算法以及机器学习算法中特征选取的必要性进行了验证,并通过对比实验,对利用信誉评价域名相似度的方法检测APT攻击的准确率进行了验证。本文提出的方法可以在APT攻击侵入外围设备,进行C&C通信时进行检测,解决了其他检测方法只有在目标系统被大规模感染时才能被有效检测的缺点,实现了APT攻击的早期检测。
  为了实现对APT攻击的主动防御,本文提出了一种利用隐马尔可夫模型预测APT攻击阶段的方法。该方法以MLAPT(Machine-Learning Advanced Persistent Threat)检测框架输出的相关警报序列为可观测状态,以APT攻击阶段为隐藏状态,将警报结果与APT攻击阶段相关联,建立隐马尔可夫模型。利用BW算法对隐马尔可夫模型进行训练,利用维特比算法以及FW算法计算最有可能的攻击序列并对下一APT攻击阶段进行预测。该实验对比了不同观测次数以及对下一阶段预测中阶段数目选取对实验结果的影响,也在同等条件下与机器学习预测算法进行了对比实验。本文提出的预测方法具有良好的移植性,相对于其他方法,对网络环境无特殊需求。
其他文献
学位
学位
学位
学位
学位
为了避免智能驾驶车辆在道路行驶过程中与其他人工驾驶车辆发生碰撞,需要预测人工驾驶车辆未来一段时间的行驶轨迹,以便智能车辆做出合理的决策规划,提高行驶安全性和乘坐舒适性。但目前预测车辆运动轨迹的方法大多停留在基于模型和基于数据驱动的理论研究阶段,存在预测时长短、处理场景单一、实时性和稳定性不好等缺点,无法投入实用。因此,本文设计了一种基于LSTM的车道序列预测算法并开发了一种实时动态车辆未来轨迹预测
在当今数字时代,海量流式数据正在各种实际应用场景中不断的自动生成。由于数据流具有无限长度及演化的特性,使得学习算法必须在有限的时间内进行处理,因此如何开发高效的数据流学习算法一直是机器学习面临的挑战。为此,大量概念漂移的数据流学习算法在过去十年中相继提出。然而现有数据流挖掘仍面临一些新的问题和挑战。首先是数据的概念演化(即新类问题)。传统分类器往往聚焦固定的类别,而在实际场景中,新的类别可能会随时
学位
基因组重建是生物信息学的重要研究领域,可促进基因组比较和分析的发展。祖先基因组的重建过程是对一组物种的系统发育研究,可获得关于祖先物种的信息,如基因含量,和这些基因在基因组中的顺序和方向,核苷酸序列等等。这些信息可以帮助研究人员了解物种的形成和进化的历史,以及物种之间的进化关系。因此,研究重建祖先基因组的方法具有重要意义。本文提出了基于最大似然法的祖先基因组重建算法和获取备选祖先基因组算法。主要研
在数字化信息时代,数据在社会中扮演着越来越重要的角色,对数据进行交易有利于促进多源多维数据获取和融合流通。基于区块链技术的数据交易方案,可以实现对交易过程的可追溯性以及交易数据的可靠性。联盟区块链作为区块链网络中的一类,因其对参与节点拥有准入机制的特点被广泛应用于金融、政府等机构。随着社会的不断进步,进行数字交易活动更加的频繁,对数据交易速度的要求不断提高同时伴随着数据量的不断增大。因此,针对联盟
学位