基于DNS请求序列检测APT攻击

来源 :吉林大学 | 被引量 : 0次 | 上传用户:gx7411
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在信息安全领域,高级持续性威胁(APT,Advanced Persistent Threat)已经越来越受到重视,这种威胁形式已经成为一种重要网络威胁。APT攻击主要是有针对性地入侵某些组织机构的内部网络,目的是实施破坏活动或窃取机密数据。其攻击涉及的目标领域广泛,包括军事、政治、科研、金融、工业控制等。攻击者为达到破坏或窃取的目的,制定高度针对的入侵方案,会对受害的机构或企业,甚至国家造成巨大损失。APT攻击不仅针对性强、目的性明确,而且不易被检测。达到最终目的前,APT活动会长期隐蔽地潜伏在目标网络系统中。它们使自己藏匿于合法的活动或流量中,在目标系统中不断提升自己的权限,这使得检测工作异常困难。随着震惊世界的“极光事件”、“震网”等APT案例频出,全世界的政府部门、安全厂商,以及科研机构对APT的关注与研究逐渐增加。卡巴斯基、火眼等安全厂商每年提供大量源于APT真实案例的技术报告。学术界也对APT攻击进行了全方位研究,为APT攻击划分生命周期,并在其各个阶段提出防御策略与检测方法。由于DNS日志可以记录下APT活动向外部发出的请求,所以基于DNS日志分析来检测恶意域名,从而帮助检测APT成为热点领域。但是现有方法存在的问题在于,域名特征并不普遍适用并且容易被规避,攻击者可以根据公开发表的检测方法调整域名生成策略,使检测方法失效;可用的恶意样本数量有限,快速变化的恶意域名集也会降低建立图检测方法的有效性。而且APT攻击的长期潜伏导致APT活动在时间上的规律被多数方法忽略。通过研究大量真实APT案例的技术报告,我们发现APT攻击体现在DNS日志系统上的时间规律很多,不应被忽略。所以我们需要分析每个主机发出的DNS请求序列,探究其时间规律来识别受到感染的主机。为了解决现有方法的局限,本文提出来自不同角度的检测方法。本文的关注角度从攻击者针对的主体——主机出发,而不再去关注域名本身易被规避的特征。本文对大量APT报告中提到的主机发出的DNS请求序列时间规律做出总结并提出假设。本文提出的检测方法基于这些假设,通过将前提假设量化为特征向量,以无监督学习方式找出疑似受到感染的主机。检测方法的具体步骤包括数据获取与预处理,特征提取,生成可疑列表。我们在20万主机数量级的真实大型校园网络数据集和来自4TU.ResearchData的公共数据集中加入源于大量技术报告的仿真攻击数据并进行了实验,并对方法中的个别特征进行了有效性验证。此外,我们使用相同数据集与相关工作进行了对比实验。实验结果验证了我们的方法的有效性和性能,以及现有方法的局限性。在方法的可行性方面,我们也给予充分考虑,保证方法高度可用,可移植性与扩展性强。方法可以独立完成受感染主机的检测,也可以结合其他方法使用,可作为完整防御体系的重要补充。
其他文献
近年来,共轭微孔聚合物(Conjugated Microporous Polymers,CMPs)作为一种具有多孔有机骨架的材料,因其具有荧光传感,高化学稳定性等优良的光学和化学性质,已成为现代化学中常见的功能高分子材料。目前,CMPs已被应用于荧光传感硝基芳香化合物(Nitro Aromatic Compounds,NACs)、金属离子、电化学储能装置,催化分离,碘吸附和其他应用中。在本研究生论
石墨烯是近年新兴的一种碳基新型材料,由于其具有比表面积大,机械强度高等优异的性能,在集成电路、复合材料、生物医药等方面具有良好的应用前景。三维石墨烯是由二维石墨烯组成的具有三维立体结构的物质,具有高比表面积和三维孔状结构,增强了其吸附能力,同时三维结构解决了二维石墨烯片层的团聚和堆叠的缺陷。粘土如蒙脱土,高岭土,膨润土,凹凸棒石等已被用作废水处理中多相催化的天然高性价比载体。凹凸棒石(ATP)具有
量子通信是结合量子力学与经典通信产生的一门新兴学科.它利用量子态为信息载体进行信号发射、传输和处理,在传输效率、通信安全、远距离通讯和信息量方面有着极大的优势.近年来这门学科已逐渐由理论趋于实验,并向实用化发展,成为二十一世纪通信发展的一个重要领域.本文围绕量子通信中的分支—量子操作传送,研究了双向量子操作传送协议,循环受控量子操作传送协议.主要研究内容如下:1.双向量子操作传送.结合双向隐形传态
管道建设的高速发展给管道施工设备的发展带来了机遇。在管道施工中,其焊接质量的好坏直接关系到管道施工的效率和管道输送油气的安全性。湿地焊接工程车作为管道焊接作业不
贵金属纳米粒子由于尺寸小、表面积较大、表面的化学键状态和电子态与颗粒内部不同及表面原子配位不全,使表面的活性位置增加,具备了作为催化剂的基本条件,因此引起了研究者们的广泛兴趣。其中,双金属纳米材料由于它们独特的物理化学性质优于相应单金属纳米材料,从而进一步引起了贵金属纳米研究的潮流。然而,在研究的过程中人们发现,贵金属在合成的过程中容易发生团聚现象,进而影响催化剂的活性。基于此,本论文以三种功能型
在一定空域范围内对目标进行高效搜索和精确跟踪是末制导雷达实现精确制导的前提。本文对某末制导雷达在搜索阶段的工作过程进行动态建模与计算机仿真,包括回波信号建模、回波信号处理和数据处理,以及实测数据处理等模块,对相关模块的核心算法及性能进行仿真验证。首先,文中介绍有关回波建模的基础知识。对涉及到的坐标系给出明确定义,并推算了不同坐标系之间的转换关系;空域搜索时采用低损耗点波束排列方式,导弹的运动方式从
近年来,有机小分子催化的串联反应已经成为了构建多取代手性γ-内酯的一种策略。有机小分子催化的串联反应可以快速构建高对映选择性的复杂结构,但由于底物反应位点多,反应的收率和非对映选择性一般都不理想。本文对二芳基脯氨醇硅醚催化的串联环化反应进行研究,并成功地合成了一类多取代手性γ-内酯。本文使用二芳基脯氨醇硅醚催化γ,γ-双取代的α,β-不饱和醛与3-苯甲酰丙烯酸进行共轭加成-环化串联反应,经过保护,
金属有机框架(Metal organic frameworks,简称MOFs)是一种备受关注的多孔结构纳米材料。MOF-74具有一维六角形孔洞结构和“开放”金属位点,以及拥有有机配体和金属离子的可调性,因此在光、电催化应用上展现出极大的潜力,受到大家的广泛关注。虽然很多关于MOFs在光催化上的研究已经被报道,可是它们不仅仍然存在着产物产量低和稳定性不高的问题,而且催化机理仍存在较大的争议。于是,本
目的:选择不同应激状态(骨折、心梗)的人群为实验对象,检测应激发生7日内空腹血糖(fasting plasma glucose,FPG)、空腹胰岛素(fasting insulin,FINS)、空腹C肽(Fasting C peptide,FCP)、糖化血红蛋(glycosylatedhemoglobin,Hb A1c)、骨钙素(osteocalcin,OCN)、Ⅰ型前胶原氨基末端前肽(type
天然胶乳中不仅含有橡胶烃和水,还含有少量的非橡胶组分,如蛋白质、类脂物、无机盐和丙酮溶物等。天然胶乳的综合性能优异,具有较好的成膜性能、回弹性能和力学性能。胶乳中