基于Spark的域名安全分析及攻击检测

来源 :山东大学 | 被引量 : 0次 | 上传用户:pboss
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
域名系统(Domain Name System,DNS)是整个网络世界中相当重要的一个组成部分,所有基于域名的应用在向用户提供各种各样服务的时候都会通过DNS将其域名解析成它们服务器的IP。但是随着全球科技的进步,整个互联网行业技术也在不断的发生变革,很多黑客和恶意组织将技术用来对DNS进行恶意攻击,破坏其正常的运行状态,因此DNS相关的安全问题不断的显现出来,而且各类针对DNS的恶意攻击事件也是时有发生,这对整个Internet的稳定性产生了相当大的影响。因此,及时检测出网络中存在的各种攻击行为对于DNS服务整体运营状况和安全状况的监管和维护能起到非常重要的作用。本文旨在针对DNS服务的海量日志数据,采用大数据分析思想以及机器学习相关技术和处理方法,根据DNS数据特点设计并实现恶意攻击检测方法,将恶意攻击行为的数据从DNS数据集中提取出来。其中技术方面主要基于Flume数据采集框架,Hadoop分布式数据存储框架以及Spark分布式数据计算框架来实现的。本文首先结合DNS的体系结构和工作原理介绍了 DNS的协议、实现和操作方面的一些脆弱性;然后对DNS海量数据安全分析和攻击检测过程的总体方案进行设计,根据设计思路最后实现整个检测方案,该方案包括了数据的采集和清洗过程、数据预处理过程以及核心的攻击数据检测过程。在攻击检测的实现过程中分析了DNS相关攻击行为的攻击过程和攻击原理,其中包括针对DNS的DDoS(Distributed Denial of Service,分布式拒绝服务)攻击,利用仿冒及钓鱼域名的攻击,基于DGA(Domain Generation Algorithm,域名生成算法)生成C&C(Command and Control,命令与控制)域名并形成僵尸网络实施的DNS攻击,基于DNS协议本身特性的DNS Tunneling攻击和Fast-Flux域名攻击。根据各自的攻击原理进而分析并总结出每一种恶意攻击行为的特点以及这些特点在DNS数据集上的特征体现,同时设计相关的提取和转换过程,进一步得到隐藏在数据集中的深度特征,然后利用这些特征集针对不同的攻击行为设计并实现了各自的检测方法和检测模型,包括直接按规则检测的方法和利用Spark提供的机器学习分类算法的检测方法。最后通过在Spark计算平台上运行检测模型的计算任务,依托Spark快速计算的优势,将恶意攻击数据从原始数据集中及时的提取出来。这些检测结果数据可以给安全人员对当前DNS服务的安全状况提供很重要的数据参考,同时也能给DNS安全防御的建设提供很大的帮助。目前该检测方案已经应用在了一些银行数据中心的DNS恶意攻击数据检测里,并且能较为准确的将恶意数据从海量DNS数据集中检测出来,整体的运行及检测状况良好。
其他文献
因特网已成为人们获取信息的主要来源之一,与传统媒介相比具有巨大优越性,但同时也带来了一系列严重的社会问题,因此探讨建立和完善网络传播自律机制变得十分必要和紧迫。网
高职院校学生是一类特殊的群体,在学习生活过程中面临许多困难。文章针对卫生类高职院校男生少女生多的现象,结合高职院校学生特点及存在问题提出了针对性的管理方法。
<正> 去年以来,我们把服务领导决策作为办公室工作的重中之重,努力找准信息、调研、督查工作的着力点,形成了信息、调研、督查“三位一体”的为领导决策服务的体系,促进了“
<正> 1956年8月24日,毛泽东同志在接见参加第一届全国音乐周的音乐工作者并和他们合影之前,由周恩来、朱德、陈毅和周扬、夏衍等同志陪同,在中南海怀仁堂会见了中国音乐家协
长期以来,我国内地多将电视深度报道与电视新闻评论混为一谈,并深陷困局。本文论述了电视新闻评论电视视听化的必然性,认为节目形态是目前我国内地电视新闻评论解困的关键;双
人力资本是文化创意产业最核心的生产和竞争要素,本研究致力于文化创意人才的素质测评,建立一套相对完善的测评指标体系,进而应用在文化创意人才的选拔、培养和考核各方面。
<正> 本刊全文发表了《中共中央办公厅关于进一步加强信息工作的意见》和《中共中央办公厅关于进一步加强督促检查工作的意见》。这是党委办公厅系统的大事。切实提高信息和
DNS作为互联网的基础服务,其安全可靠运行对互联网影响巨大,也因此受到黑客的日益关注,安全事件层出不穷。通过分析目前DNS的安全现状,针对其在安全方面存在的不足,提出了一
目的分析腹腔镜下吸引器钝性分离技术在急性胆囊炎手术中的应用效果。方法选取本院门诊2016年2月~2017年8月收治的82例急性胆囊炎手术患者,随机分为两组。观察组(n=41)使用腹