基于NetFlow的网络蠕虫检测系统的设计与实现

来源 :北京工业大学 | 被引量 : 0次 | 上传用户:xuq
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来.网络蠕虫已经成为网络上一个重要的安全议题,网络蠕虫不仅对终端机造成信息上的安全危害,而且网络蠕虫在进行攻击时产生的大量封包以及连接,严重影响了网络的正常运行。   许多新型网络蠕虫主要利用操作系统或服务器漏洞而进行的设计,由于网络蠕虫使用互联网作为其活跃的舞台与传播的媒介,因此往往能够引发大规模泛滥,除了影响计算机正常运行之外,也直接占用网络资源,形成另一种形式的网络阻断服务攻击,造成网络管理上很大的困扰。   目前最常被采用的网络蠕虫检测方式是针对每一种蠕虫已知的特征,从网络信息库中找出符合特征的数据。使用这种蠕虫检测方式,我们必须事先知道每一蠕虫的特征,并针对每一种蠕虫的特征开发特定的蠕虫检测程序。由于蠕虫种类越来越多,对网管人员而言,一蠕虫一检测程序的管理方式的扩展性差,蠕虫检测工作逐渐成为网管人员沉重的负担,另一方面,新型蠕虫出现初期,其特征尚未被了解,特定的蠕虫检测程序也滞后,这是使用蠕虫特征检测的另一个缺点。   本论文利用网络信息动态基线进行分析的方法,利用每五分钟的各通讯端口的信息基线进行建立与分析,便可筛选出符合蠕虫行为的信息数据。此方法无须得知蠕虫特征以及开发特定蠕虫检测程序,只利用NetFlow网络信息监测工具,以其通讯端口、时间、流量三个维度所建立的信息基线过滤与基线偏离的信息,进而找出可能的蠕虫及受感染的节点。使用本论文所提的蠕虫检测方法,网管人员无须为每一蠕虫寻求或自行开发特定检测程序,且在新型蠕虫开始感染发作之前,此机制便能发挥作用,提供给网管人员重要的网络异常的相关资料。我们将以最近爆发的”震荡波”蠕虫(Worm Sasser)为实验测试对象,证明本论文所提蠕虫检测方法,能够有效协助网管人员检测网络蠕虫。   最后,我们将动态基线检测方法与特征比对方法相结合,构建了一套网络蠕虫检测系统-NetFloWorm,并在大学校园内进行实测,对校园网络的NetFlow信息进行测试,实验结果初步显示系统能够提供较低的误判率和良好的检测率。
其他文献
在传统的岩土工程位移测量中,专业测量相机一直是作业设备的主流,但其不但操作复杂,而且成本较高,大大的限制了数字摄影测量在岩土工程中的应用。近年来,随着CCD技术的不断发
由于系统级芯片SoC(System on a chip)具有高效的集成性能,是替代集成电路的主要解决方案,已经成为当前微电子芯片发展的必然趋势。SoC设计规模的不断增大也使得以IP核形式实现
网络信息安全问题越来越受到人们的关注,安全审计技术的研究成为解决这一问题的有效途径之一。安全审计的研究主要集中在对审计采集技术,审计分析技术和体系结构的研究。分布
无线传感器网络常用于在面积巨大或人类不易到达的区域监控周围环境的各种信息,近年来无线传感器网络一直是研究的热点,广阔的应用前景更使其越来越受到工业界的重视。在监控
实体间语义关系抽取是自然语言处理中的一个重要问题,不仅是信息抽取的一项主要任务,而且具有广阔的应用前景。核函数的研究和使用是当前机器学习研究领域的热门课题,树核函
数据仓库是一个面向主题的、集成的、反映历史变化的、相对稳定的数据集合,用于支持管理决策。它可以用来帮助客户对数据库中纷繁的数据进行有效地统计、分析,从而帮助客户进
21世纪是各个学科不断融合,共同发展的一个世纪。人工智能科学也必将融入到多学科交叉的趋势之中。但是,人工智能的传统处理方法有着自己的局限性,这种局限性从根本上制约了人工
随着计算机和数据通信技术以及网络的蓬勃兴起和迅速发展,信息技术对传统工业控制领域产生越来越大的影响。通过将计算机技术、控制技术、网络技术、管理技术等进行整合,提出
本文首先介绍了网格计算的相关理论,明确了以开放网格服务架构作为网格的体系结构;然后详细介绍了网格的数据传输系统,重点讨论了Globus工具包中的数据传输模型的体系结构、G
无线传感器网络(Wireless Sensor Network,简称WSN)是一种新型网络。它集数据的采集、传输、融合分析于一体,能够有效地把物理世界与数字世界连接起来,为实现普适计算打下基