基于行为分析的检测APT攻击方法的研究与实现

来源 :北京邮电大学 | 被引量 : 2次 | 上传用户:zjt518
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的迅猛发展,许多部门和企业的关键业务活动越来越多地依赖于网络,各种网络攻击和信息安全事件发生率在不断攀升。APT(advanced persistent threat)高级持续性威胁已成为针对高度机密的政府、金融企业、军事机构等高安全等级网络的最主要威胁之一。APT攻击主目的是窃取敏感数据信息,APT攻击一旦发生,会给受害主体带来严重的经济、信誉的重大损失。甚至会对国家战略安全造成重大威胁。APT攻击属于攻击时间链长,攻击方式隐蔽、攻击手段高级且不断升级的高级网络攻击行为,对APT整个阶段周期的检测时间复杂度高且需要更高的硬件配置,根据攻击时间链先后对APT攻击进行分阶段分析则能有效降低检测时间复杂度。论文对APT攻击周期进行阶段划分,分为定向情报收集、边缘内部主机入侵、建立监控通道、高级内部主机渗透、数据资源发现与上传、入侵痕迹清除六个阶段。APT攻击目的比较固定,其攻击中通信行为可找到一定规律,根据不同的阶段攻击行为,分析可能的攻击检测场景。在定向情报收集阶段提出针对关联网站的WebShell攻击场景,在建立监控通道阶段和数据资源发现与上传的阶段提出在入侵过程中的C&C(Command And Control)通信攻击场景的检测。论文的主要研究内容如下:1.针对关联网站的WebShell攻击场景的检测,现有检测方法主要是对WebShell源码进行检测且检测准确率偏低,本文主要对Web日志进行检测,日志记录中的APT攻击行为与正常访问行为在访问频次和连续访问度上有较大的区别,提出基于访问频次特征检测与连续访问度检测的两个检测算法对WebShell进行检测,通过这两个检测算法,一方面有效的提高了检测准确度,另一方面在无法获取源码的情况下也能进行检测,降低了检测数据来源的局限性。2.针对C&C通信攻击场景的检测,相对现有研究中检测时间复杂度较高的现状,本文根据同一恶意软件(族)进行下发控制命令时的通信流量有很大的相似度,提出基于下行流量中payload相似度的检算法对C&C通信进行检测,在较高准确率下有效降低时间复杂度。3.根据WebShell攻击场景和C&C通信攻击场景设计真实攻击实验进行验证,对WebShell攻击和C&C通信攻击检测取得了较高的准确率。对于WebShell检测,设定阈值为5‰时准确率达94%以上,对于C&C通信检测,设定相似度阈值为21%时,准确率达88%以上,两项检测指标准确率均比同类基本检测方法高。
其他文献
随着电子技术和材料工艺的发展,复杂信息处理的方式越来越高效简洁。作为纳米级材料的最新成果,忆阻器将磁通量和电荷联系起来,并且带有记忆特性,加上其天然的纳米级尺寸,受
为促进图书管理事业的发展,研发了一种图书管理助手机器人。介绍了机器人的本体结构,采用基于路标的方法对机器人进行导航,避障过程中,充分利用了超声波传感器测距的方法,完
不论是音乐欣赏的过程还是音乐欣赏学习的过程,都是一个包括了多种心理功能的综合的动态过程。这使得我们在进行音乐欣赏教学研究时,不可避免地要将这些心理因素纳入我们的考查
将GIS技术引入洪涝灾害风险评估,可以弥补传统方法评估结果空间化显示不足的缺点。本文针对浙江省洪涝灾害的发生特点,从危险性和易损性两方面选择了浙江省洪涝灾害的影响因
【正】 秦良玉是明末四川的一员女将,是一个存四川地区颇有影响的历史人物。在文艺作品中,不乏见以秦良玉为题材的篇章,然而专门论述她在历史上的地位和作用的文章却不多。郭
兼类词这种语言现象在世界很多语言中都存在,具有一定的普遍性。兼类词是一个词在表示不同词类的语法特点时,在语义上必须有密切的、明显的联系,同时在所具有的不同词类的语
实践证明 ,国有企业股份制改革具有诸多优越性 ,经过近二十年的探索 ,我国国有企业股份制改革取得了一系列令人瞩目的成就。但是也存在一些不容忽视的问题 ,诸如认识存在误区
金属氧化物半导体纳米材料具有独特的物理化学性质,且形貌、结构、成分、晶体生长方向可控性强,因此在催化、气体传感器、太阳能电池等众多领域得到了广泛的应用。所以,设计
汉语与泰语的词缀在词性、语义和语用方面是非常有特点的,因而也是语言的重要组成部分。如今学习和使用汉语的泰国人越来越多,但由于语言文化和社会历史等原因造成的差异,学
近年来,幼儿园科学教育活动逐步朝着"过程性"发展,培养幼儿科学探索的"过程技能"成为幼儿园科学活动重点。在培养幼儿"过程技能"的过程中提高和转变幼儿在科学探究过程中的整