基于数据包特征的僵尸木马检测技术

被引量 : 2次 | 上传用户:wxgaihxx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着互联网的不断普及和我国网民数量的不断增加,僵尸网络(Botnet)问题也越来越受到人们的关注。尤其是在2004年我国首例僵尸网络攻击事件发生之后,人们开始清楚地意识到,僵尸网络作为危害性极强的新型攻击手段,已不是一个简单的病毒或者木马,而是一个攻击平台。攻击者不仅可以使用这个平台来进行多种攻击,还可以利用它传播其他病毒木马等恶意程序。在这种情况下,传统的基于主机的检测手段(包括防病毒软件、个人防火墙等)虽然可以有效地查杀木马、病毒等僵尸程序,可以抵挡一些网络攻击,但是近几年出现的某些杀毒软件的误删事件,证明基于主机的检测手段在防范和检测木马、病毒等僵尸程序时已经力不从心。安装在僵尸主机上的僵尸客户端为了隐藏自己,除了在文件、进程等方面隐藏自己外,还会在数据包层面隐藏自己,将特征串缩短,并分散于多个数据包中。这使得传统的通过数据包过滤来检测僵尸主机的方法很难奏效,精确度也大幅下降。本文提出了一种基于组特征过滤器的检测方法,使用多个成员特征对内网主机数据包进行过滤,以O(t·mn)的空间开销为代价,应对短特征串和特征串的包分散问题,并能与传统的特征匹配算法相兼容。本文先后论述了组特征检测算法和检测系统的实现细节,并对仿真环境实验和天津市教育城域骨干网真实流量实验进行了展示,同时对系统的检测结果进行了分析。实验证明本文提出的基于组特征过滤算法的僵尸网络检测方法是切实可行的,基于组特征过滤技术的僵尸主机检测系统是有效的。此外,本文所实现的检测系统解决了在高速网络流量下的实时捕包问题,使用C/C++、WinPcap和多线程等手段,在处理1Gbps的网络流量时也不会发生丢包,而且系统的资源占用较低;实现了检测结果的可视化显示,检测系统可提供树形和Traffic Map两种显示模式,网管人员可以随时查看实时数据和历史数据;实现了数据包特征的描述和存储,提高了系统的易用性,在发现新的僵尸木马程序的通信数据包特征后,可以很方便地将新特征添加到检测系统中去。
其他文献
为了解大学生的生活满意度现状及其影响因素,着重分析了经济状况和焦虑状况对生活满意度影响.用生活满意度自评量表、焦虑自评量表对70名大学生进行了测查,运用SPSS16.0对数
随着中国老龄化进程不断加快,老年人数持续增长,伴随而来的是生理功能逐渐降低、罹患疾病风险逐步加大。老年人对医疗服务的需求比以往更加迫切,如何满足这一群体的合理需求
目的探讨不同手术方式治疗输尿管结石的效果。方法方便选取2017年3月—2018年6月贵阳医学院第二附属医院收治的90例输尿管结石患者,随机分为研究组和对照组。对照组采用腹腔
本文对硬性透气性角膜接触镜(RGPCL)在临床中的应用进行了总结,该方法因安全性高,护理简便,矫正散光及圆锥角膜的特殊效果等,倍受医生推崇。
目的:通过研究慢性肾脏病3期患者的中医证候、证型分布特点,为慢性肾脏病的中医辨证分型研究及指导临床实践提供客观、科学的依据。方法:采用现场调查方法,采集包括一般情况、
肝硬化是一种或多种原因引起的,以肝组织弥漫性纤维化、假小叶和再生结节为组织学特征的进行性慢性肝病,以肝功能减退和门静脉高压为主要表现,常并发上消化道出血、肝性脑病
市委四届五次全会强调,做好下半年工作,要把统筹兼顾作为基本的工作方法。这是市委准确把握我市经济社会发展新趋势、新挑战、新机遇提出的,具有极强的时代性、针对性,是我们做好
报纸
残疾人是社会中的的弱势群体,给残疾人提供良好的受教育机会,提高其自立自强的能力是社会应尽的责任。随着社会的发展,残疾人教育越来越受到国家和社会的重视。残疾人接受高
随着科学技术的进步,人类居所的创造与发展日新月异,我们的居住环境、城市与建筑空间已经产生了巨大的变化,而人类对健康的需求与居住建筑空间的品质息息相关,这将使得建筑空
文章分析了学生学习工程制图前的思维习惯,分析了现行教学方法中培养学生空间思维能力的方法和环节的欠缺之处,并提出了加强培养学生空间思维的方法。