恶意代码的网络行为分析与识别技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:fxily
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网技术的迅速发展,为我们带来了前所未有的便利同时,也促进了恶意代码的发展和传播。网络中各种恶意代码的产生和传播已经完全超出了我们的想象。僵尸网络、木马、勒索软件、间谍软件等恶意代码层出不穷,给网络安全带来了极大的威胁。当前的恶意软件开发人员通常采用可执行打包和其他代码混淆技术来生成大量的恶意软件变体,给恶意代码的检测带来了挑战。经研究发现,当前多数的恶意代码需要通过网络活动来达到其恶意目的。对此本文提出了一种检测恶意代码的新方法,其关键在于将恶意代码网络行为产生的网络流量从正常的网络访问流量中区分出来。本文主要工作如下:首先对僵尸网络、勒索软件、木马等几种典型的恶意代码的攻击原理和网络行为进行了分析研究,归纳恶意软件感染主机后的网络行为特征。对综合了多种恶意代码特性、危害最为严重的僵尸网络恶意代码的生命周期和通信机制进行了分析,在此基础上分析归纳了恶意代码命令与控制网络通信网络流的行为模式。由于恶意代码本质是计算机程序,只能根据预先设定的流程执行命令,因此其网络行为产生的网络流量会呈现一定的规律。本文给出了基于五元组的数据包聚合方法将网络数据包聚合成为网络流。在此基础上,从数据包大小、到达时间间隔、流持续时间、数据量等几类统计特征的角度,对恶意代码的网络行为模式进行刻画,构建了恶意代码网络行为特征集。而后本文利用有监督的机器学习方式来构建网络流量识别的基本框架,使用随机森林分类算法对网络流量进行分类处理,给出了基于流特征的恶意代码网络流量识别模型。最后,通过仿真实验验证了本文恶意代码网络流量识别方法的可行性。在分析得到恶意代码流量特征集的基础上,采用恶意代码网络流量数据集,运用随机森林分类算法进行分类模型的训练。实验结果表明,采用本文提出的识别模型可以有效识别恶意代码流量,证明网络活动中存在恶意行为。因此通过恶意代码的网络行为来进行恶意代码的检测是可行的。
其他文献
本文综述了氧化锆纤维相变和晶粒生长的性能及相关研究,同时针对晶粒生长过大导致纤维强度变差甚至粉化现象开展了相关改性研究及趋势的探讨.
1 大公桥变电站负荷情况简介 大公桥变电站10kV侧分别由两台变压器为#4及#5母线所带负荷供电.其中#4母线2013年平均负荷相电流为458.6A,平均相电压为6.07kV;#4母线2014年上半
期刊
较系统地介绍了马尾港区的河段特性及航道整治效果;同时介绍了闽江口内沙浅滩的成因,整治方案的比选过程及工程实施后取得了良好的整治效果。
近年来,互联网行业的繁荣带来了互联网相关岗位人才的短缺,相关培训公司开始大量出现,A培训公司便是其中一家以计算机培训为主业的培训机构。调查显示A培训公司目前受到员工
原产地形象的研究一直是营销界的研究热点。对原产地形象研究的相关文献进行整理,概述了原产地形象的定义、衡量维度,以及对消费者购买行为的影响等三个方面的研究成果,在此
目的研究尼可地尔对急性ST段抬高型心肌梗死老年患者介入术后血流灌注及预后的影响。方法抽选2016年10月~2017年12月到本院就诊并进行经皮冠脉介入术的急性ST段抬高型心肌梗死
玉竹又名葳蕤,味甘平,性微寒,入肺、胃经,有滋阴润肺、养胃生津之效。主治燥咳、劳嗽、热病阴伤、咽干口渴、消渴、阴虚外感、头昏眩晕、筋脉挛痛等。$$玉竹甘平柔润,作用平缓,滋而
报纸
从结构、功能原理上阐述可变弹簧支吊架和恒力弹簧支吊架特点,重点说明选用可变弹簧支吊架和恒力弹簧支吊架应注意的原则.