学位论文 > 优秀研究生学位论文题录展示

僵尸控制行为识别及检测方法研究

作 者: 陈昊
导 师: 李汉菊
学 校: 华中科技大学
专 业: 信息安全
关键词: 僵尸程序 控制行为 分布相似性 序列假设检验 多模式匹配 僵尸特征
分类号: TP393.08
类 型: 硕士论文
年 份: 2011年
下 载: 14次
引 用: 0次
阅 读: 论文下载
 

内容摘要


僵尸网络是由大量被控主机构成的可用来发动大规模网络攻击的恶意受控群体,它通常受到某个特定操控端的控制,在接受命令后发起恶意攻击。近年来,僵尸网络的控制能力越发强健。组织结构从普通的集中控制型逐渐转变成分布式和结构化的P2P模式,控制协议也更加的多元化,甚至出现了多种协议加密的僵尸变种,给检测技术的研究带来了巨大的挑战。控制信道作为僵尸网络进行网络构建和功能执行的咽喉要道,对其识别和检测方法的研究显得至关重要。本课题针对两种僵尸网络控制类型,提出控制行为的识别算法,并以此设计检测系统框架。对于集中控制式的IRC僵尸网络,首先通过协议匹配识别出IRC会话,然后利用高效的多模式匹配算法提取服务器至客户端所有封包中的恶意控制关键字,最后根据关键字的不同进行进一步分析和归类处理。对于P2P僵尸网络,由于其控制信道的协议未知性,采用基于流特征相似性判定的方法对控制行为进行识别。首先,利用剩余熵的理论初步提取校网环境中的P2P控制流量,接着利用χ2序列假设检验算法量化控制流相似性,最后使用相似性量化值及流平均包数所构成的二维随机变量进行支持向量机的训练并对结果进行预测。在对华中科技大学校园网内部数据包和流的分析中显示:基于IRC恶意控制命令的检测算法的检测效率能够应对千兆网环境下的包数据量,并准确检测隐匿在校园网中的僵尸样本并根据控制命令的不同准确区分;在基于控制流相似性的P2P僵尸检测算法中,剩余熵的粗提取算法能够滤除99.8%以上的无关流量,χ2序列假设检验能够在分布未知的情况下准确量化相似性,在误报漏报上相对于极大似然比估计有明显的优势,最后,支持向量机的引入能够有效避开阈值判定并降低误报。

全文目录


摘要  4-5
Abstract  5-8
1 绪论  8-11
  1.1 研究背景  8
  1.2 国内外研究现状  8-9
  1.3 主要研究内容  9-10
  1.4 论文的组织  10-11
2 僵尸网络的发展及技术概述  11-18
  2.1 僵尸网络的发展历程  11-12
  2.2 僵尸网络的特点与危害  12-13
  2.3 僵尸网络的工作原理  13-17
  2.4 本章小结  17-18
3 僵尸控制行为识别技术研究  18-29
  3.1 IRC 通信协议分析  18-20
  3.2 IRC 僵尸控制行为分析  20-21
  3.3 Netflow 原理与流的概念  21-24
  3.4 P2P 应用程序流特性分析  24-25
  3.5 P2P 僵尸控制行为分析  25-28
  3.6 本章小结  28-29
4 基于控制行为识别的僵尸检测技术研究  29-47
  4.1 基于恶意控制命令分析的IRC 僵尸检测技术研究  29-34
  4.2 基于恶意控制命令分析的IRC 僵尸检测框架  34-35
  4.3 基于控制行为识别的P2P 僵尸检测技术研究  35-46
  4.4 基于控制行为识别的P2P 僵尸检测框架  46
  4.5 本章小结  46-47
5 实验结果与分析  47-53
  5.1 试验环境  47-48
  5.2 实验结果及分析  48-52
  5.3 本章小结  52-53
6 总结与展望  53-55
  6.1 总结  53
  6.2 展望  53-55
致谢  55-56
参考文献  56-58

相似论文

  1. 垂直协作与奶农质量控制行为研究,F322
  2. 儿童的父母心理控制、关系攻击与行为问题的关系研究,B844.2
  3. 基于API Hook技术的Bot检测方法的研究与实现,TP393.08
  4. 基于时空相关性分析的僵尸网络流量的检测研究,TP393.08
  5. 云计算中依赖任务动态并行调度机制的研究,TP3
  6. 基于硬件支持的高速DPI算法研究,TP393.08
  7. 基于bloom filter的多模式匹配引擎设计与应用,TP393.08
  8. 虚拟参战人员行为及路径规划软件的开发和研制,E91
  9. 网络敏感信息过滤技术研究与实现,TP393.09
  10. 高管团队特征、公司级战略变化和企业绩效关系的实证研究,F224
  11. 基于IPS的检测引擎的研究与设计,TP393.08
  12. 基于免疫机理的入侵检测系统的研究,TP393.08
  13. 基于并行协议分析的网络内容监控技术研究,TP393.08
  14. 基于心理分析的证券投资项目风险分析与控制研究,F224
  15. 母子公司管理控制行为影响因素实证研究,F276.6
  16. 硬件防火墙中多模式匹配算法的设计与实现,TP393.08
  17. 僵尸程序网络行为分析及检测方法研究,TP393.08
  18. 未知环境下基于行为的智能探测车避障控制研究,TP242
  19. 基于BPM-BM的半模糊模式匹配算法,TP301.6
  20. 基于有限状态自动机的多模式匹配算法研究,TP393.08

中图分类: > 工业技术 > 自动化技术、计算机技术 > 计算技术、计算机技术 > 计算机的应用 > 计算机网络 > 一般性问题 > 计算机网络安全
© 2012 www.xueweilunwen.com