基于日志信息的DNS查询异常检测研究

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:liuqin1225
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着移动网络技术的飞速发展,互联网环境及用户群体日趋复杂,由此造成的网络安全问题也日益严峻。其中,作为互联网中核心基础设施之一的域名系统,是大多数网络应用与服务的基础,其实现域名与IP的快速映射与转换,在本质上是规模庞大的分布式数据库系统。然而,现有的DNS协议缺乏信息保护和认证机制,同时近阶段推动的DNS安全扩展存在系统效率低下与部署困难等问题,这给DNS安全埋下巨大隐患。但是,DNS服务器上的查询日志包含了源IP与域名为主体的DNS查询特征信息,可应用于对异常DNS查询行为的识别。但是由于日志数据庞大且日志采集困难等问题,导致大部分基于查询日志的DNS安全研究既缺乏数量也缺乏深度。鉴于以上背景,本文的研究主要基于DNS查询日志展开,以达到对异常DNS查询的高效精确的识别。其中,考虑到DNS日志采集与存储的困难,设计了高效的日志采集与可靠的数据存储方案;针对行为主体源IP在DNS查询中表现出的快速多变的特点,设计与验证了实时无监督的源IP异常检测方法,该方法在面对多变未知的DNS查询攻击行为能行之有效的适应,且对异常源IP检测结果可通过低维可视化与可信度指标的方式予以呈现;针对DNS查询资源主体域名体现出的稳定单一的特点,设计与验证了非实时监督的域名异常检测方法,该方法在对域名统计特征多次聚类分析的基础上,通过欠采样与过采样结合的方式以解决样本倾斜的问题,最终训练出精确可靠的随机森林,以实现异常域名类别的自动识别。经过充分的实验对比与分析,本文提出的基于DNS查询日志的异常检测方法,可以实现对异常源IP和域名的有效识别。最后,总结了本文的主要工作,并客观阐述了所提异常检测方案在日志数据存储与异常检测等方面的优缺点,并在此基础上展望了下一步的工作。
其他文献
<正>1研究目的 30多年来,在武术文化研究方面有一个不争的事实,那就是:成果很多,硕果很少。存在的问题既有客观的,更是主观的,如武术文化缺乏客观标准,其分析与评价以主观的
会议
大型储罐在实际应用过程中,要对其进行科学合理的设计,这样有利于为该储罐在实际应用过程中的作用发挥提供有效保障。本文针对大型储罐的基础设计及构造情况进行分析。
目的:探讨十二指肠球部无蒂大Brunner腺瘤内镜下的诊断和治疗过程。方法:总结分析2例十二指肠球部无蒂大Brunner腺瘤的内镜下特诊、内镜粘膜下剥离瘤体的方法。结果:2例疑诊
背景:亚甲蓝在腰椎椎间孔镜手术中具有鉴别及显影退变椎间盘的作用,但是很多专家学者提出亚甲蓝会加速椎间盘的退变,然而国外文献研究发现亚甲蓝具有嗜酸性,推测对具有酸性环
随着经济和工业的发展,环境中有毒有害气体(如CO, NOx, NH3, H2S等)的排放量不断增多,对人类的身体健康和环境造成了极大的危害。近年来,随着人们环保意识的增强,科学工作者
〔目的〕探讨新的分类方法下中度和重度急性胰腺炎临床特征及生存状况的区别,以指导临床分类、预后判断和治疗。〔方法〕我院自2013年3月至2015年3月共收治82例急性重症胰腺
目的通过对十二指肠球部及降部的隆起性病变的内镜分析,提高人们对该病变的认识。方法经电子胃镜、十二指肠镜、超声内镜、ERCP等检查方法,共检出十二指肠球部及降部的隆起性
目的探讨胸痛中心建设在主动脉夹层诊治中的作用。方法本院于2017年6月建设胸痛中心,按照中国胸痛中心标准运行,对所有胸痛患者登记诊疗时间节点和临床资料。收集2017年6月至
我国是个多山国家,受各种因素影响地质灾害频发,其中滑坡在各种地质灾害中占了很大的比重。使用抗滑桩加固是滑坡治理中一种有效的措施。对于大型滑坡以往的单排抗滑桩已经满
自保温预制混凝土剪力墙结构体系是一种既能承重,又能实现保温的新型体系,为配合该体系的应用,设计了一种内填保温芯的连梁截面形式。为研究自保温预制连梁在弯矩作用下的受