中小型局域网中P2P僵尸网络的检测

来源 :东华大学 | 被引量 : 3次 | 上传用户:wings
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络是攻击者出于恶意目的,传播僵尸程序控制大量主机,并通过一对多的命令与控制信道所组成的网络。传统的僵尸网络主要是基于IRC、HTTP协议的集中式结构,但近年来,越来越多的僵尸网络开始采用以P2P协议为基础的分布式结构,大大提高了网络的健壮性,可靠性和隐蔽性。利用僵尸网络发动的DDOS攻击,垃圾邮件攻击,信息窃取等事件层出不穷,严重危害了互联网的安全和发展。因此,加强对P2P僵尸网络的检测和破坏,是一项十分紧迫和艰巨的任务。之前的很多研究工作主要集中在基于IRC协议的僵尸网络上,对于分布式结构僵尸网络的检测工作还没有广泛展开。本文的主要工作就是在局域网环境中检测P2P僵尸网络主机的存在。文章首先在参考大量文献的基础上,对僵尸网络的分类,通信机制和攻击技术等做了比较详细的阐述。针对P2P僵尸网络,分析研究了其网络构建过程的详细步骤,从中找出P2P僵尸网络所具有的一些固有特点,特别是在网络流量上的特征。这些分析研究工作,是制定检测策略的重要依据。在介绍相关入侵检测技术的基础上,以一个开源的入侵检测系统Snort为原型,利用其提供的插件开发技术,提出了一种基于流量分析的P2P僵尸网络检测系统,对中小型局域网中的主机进行Bot的检测。该方法主要基于P2P僵尸网络在通信过程中的三个特点:一、Bots之间的通信流量具有P2P连接特性,因此可以把对网络流量的检测范围限定在P2P流上;二、Bots的默认连接列表具有重叠性,这使得不同Bot主机的网络连接地址会产生聚集;三、由相同Bot程序产生的流量具有很高的相似性。这三个重要特点是所有P2P僵尸网络都普遍具有的,因此该检测方法对于P2P僵尸网络具有普遍的适用性这种检测方法抓住了P2P僵尸网络通信过程的本质特点,并且由于检测过程中不需要对数据包的内容进行模式匹配,只需提取数据包头的相关协议信息,因此对于未知的和采取加密型的僵尸网络都可以进行检测。对数据包的快速处理,也大大提高了系统检测的速度和效率。经过实验表明,该方法能准确有效的检测到局域网中的P2P僵尸网络主机。
其他文献
市政工程造价系统一直以来由于其自身的复杂性和变化性,至今未有人性化的计量计价软件。随着软件工程和软件复用的飞速发展,在当前最新的软件复用技术上设计新的工程造价系统
网络已经成为人们生活中不可或缺的一部分,然而网络入侵严重影响了网络的正常运行与使用,甚至会给用户带来了巨大的损失,网络安全已经成为一个重要的研究课题。网络安全通常
随着中医药信息化的进一步深入,更广泛的中医药临床数据被规范化整理,形成了大量标准的中医药数据库,使得中医药信息的数据量进一步膨胀,而原有的单机版DartSpora数据挖掘软
按照计算复杂性对计数问题进行分类是理论计算机科学中的一个核心主题。尽管最近几年精确计数领域有很大的进展,对于计数问题的可近似性的研究却一直都很初步,我们仅仅在一些非
人脸识别技术,具有直观、方便、快速、准确以及人机交互友好的特点,一直以来都是模式识别和机器视觉领域一个重要的研究方向。但是,可见光人脸识别在实际的应用过程中,容易受到光
RFID(Radio Frequency Identification)射频识别是一种快速、非接触、实时、低成本的物品识别方式,可以广泛应用于物体识别、跟踪,并能够与广泛的基于语义和逻辑的计算应用集
Mashup是Web2.0时代的一种典型的Web应用,它易在更方便的从多个外部资源站点中获取所需要的信息,并将这些信息有机的整合在一起,从而构建出全新的应用。它具有易用灵活,数据
在数字水印技术高速发展的情况下,数字版权保护的瓶颈体现在如何利用数字水印技术来抑制数字媒体非法扩散,以及如何保护在数字产品交易过程中参与交易的各方的合法利益上,因
国际电信联盟(International Telecommunication Union,ITU)和国际标准化组织(ISO/IEC)制定了一系列视频编码标准最新的视频编码标准H.264,以此改善视频的压缩效率和增强视频
现存的序列模式挖掘算法多是基于瞬时事件的,然而在现实世界中很多事件都是发生在一段时间内,例如语言分析,网络检测等,时间间隔事件序列频繁模式挖掘在这些领域都有很重要的