互联网恶意代码监测技术研究

来源 :北京大学 | 被引量 : 0次 | 上传用户:nhk1970
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网从诞生以来一直遭受着黑客攻击和恶意代码的威胁,随着互联网成为人们日常生活不可或缺的一部分,由地下经济链等多种因素驱动,新形态的安全威胁不断涌现并持续演化,从计算机病毒、互联网蠕虫、僵尸网络到网页挂马,攻击目标覆盖了服务器和各类客户端软件,主动、被动传播方式兼备,而防御技术并不能够及时地跟上安全威胁的演化步伐,这使得互联网的安全形势日益严峻。  本文重点针对互联网上网络蠕虫、僵尸网络和网页木马三类代表性恶意代码,围绕收集、分析及检测等关键环节,开展相关监测技术研究,包括:  1.针对互联网上主动传播的恶意代码,提出了一种基于多维比对的高交互蜜罐恶意代码实时收集方法。该方法采用“热比对”和“冷比对”技术,解决了蜜罐中包括隐蔽软件在内的恶意代码的检测和收集;采用透明代理技术,实现了高、低交互蜜罐攻击流动态迁移,有效地减少了高交互蜜罐处理己知网络攻击的频度;采用网络闲置资源重定向技术,解决了实际应用时可分配IP地址资源不足的问题,并有效地扩展了蜜罐监测的覆盖面。  2.针对IRC及HTTP类型的僵尸网络,提出了一种基于客户端蜜罐的僵尸网络追踪方案。结合协议特征和决策树分类的方法,完成了僵尸网络控制信道的自动提取;通过控制协议交互模拟进行僵尸网络的并行持续追踪,并基于控制命令特征对僵尸网络的追踪数据进行详细的分析,为分析僵尸网络的工作机制、传播方式、攻击方法、危害范围等提供了技术支撑。  3.针对互联网上大规模被动传播的网页木马,提出基于名字空间重定向及并行沙盒技术的网页木马动态检测方案,显著地提高了单机动态检测的效率。同时结合云计算架构动态资源调度方法,从整体上提高了互联网海量页面中网页木马的检测能力。  4.针对网页木马的“易失性”和“结构松散性”,定义了网页木马场景的概念,提出了一种基于HTTP代理机制的网页木马场景收集和重放方法,有效地解决了网页木马场景固化问题,通过长期网页木马场景的收集,为网页木马的机理研究、攻击技术变化跟踪、检测技术的验证和改进提供了一个基础的评价集。  基于以上研究,设计并实现了相关监测系统,通过在互联网真实环境中部署并长期运行,验证了方法的有效性和实用性。
其他文献
近年来,随着计算机硬件和软件的快速发展,使得软件工程面临着严峻的挑战:软件系统变得越来越复杂,大大增加了开发和维护的难度。如何更快地开发出满足需求的应用系统已经成为软件
为了解决PC机自身结构缺陷,改变传统安全技术(如防火墙、杀毒软件和入侵检测系统等)在应对如今与日俱增的信息安全问题情形下的被动局面,从芯片、硬件结构和操作系统等方面综合
随着计算机网络的快速发展,各个领域的信息呈现指数级增长的趋势。领域性分析是知识构建、语义理解、文本分类、数据发掘等研究的基础,具有非常重要的意义。本文从词的层次上
MapReduce是应用于大规模数据处理的并行计算框架。从2004年Google提出该框架开始,MapReduce逐渐被越来越多的互联网公司和研究机构应用于日志分析、数据挖掘等领域。MapRedu
用于生态环境观测的无线传感器网络已经在许多不同类型的生态系统中得到广泛应用。这些系统普遍采用Sensor Web体系构建,以消除由于生态系统之间以及内部传感器接口和协议的异
网络钓鱼(Phishing)是一种在线欺诈行为,它利用钓鱼网页仿冒正常合法的网页,窃取用户敏感信息从而达到非法盈利目的。随着互联网的蓬勃发展,网络钓鱼这种以互联网为载体的犯罪行
随着技术的发展,大幅面、高分辨率的显示设备在我们的生活中越来越常见,这些显示设备以其大数据集显示能力在各个科研领域都得到了广泛的应用,但是目前仍缺乏针对这种大型显示设
现今,随着万维网(WorldWideWeb)的快速发展,非结构化数据大量涌现。多样化的数据检索任务向云环境中海量非结构化数据上的索引技术提出了迫切要求。有别于传统的结构化小规模数
Web InfoMall是一个历史网页的存储和展示系统,已经存储了从2001年至今的中国互联网上近50亿网页,并且数据量以每月3000万的速度增长着。当网页数据被收集到系统中后,需要经
许多大型网站、运营商和数据中心都采用Multihoming技术,使用多条链路与Internet相连以提高网络可靠性,加速网络访问。对不同的目标地址选用质量最高的链路出口可以最大限度