半分布式P2P僵尸网络的构建及检测技术研究

来源 :四川师范大学 | 被引量 : 1次 | 上传用户:xiaochongcheng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
半分布式P2P(peer-to-peer)僵尸网络因具有很高的隐蔽性和健壮性,正在成为新型的网络攻击平台,对互联网的安全造成越来越大的威胁。为逃避检测,一方面,半分布式P2P僵尸网络的构建者使用各种方法移植P2P协议,使得对此类型僵尸网络的检测越来越困难。另一方面,攻击者为使半分布式P2P僵尸网络长期发挥网络攻击平台的作用,正积极改变构建方法,寻求此类僵尸网络的变异体。因此,展开半分布式僵尸网络的构建和检测技术研究,对预防、反制和摧毁此类僵尸网络有重要意义。本文主要针对半分布式P2P僵尸网络开展以下四个方面的工作:1)详细研究了半分布式P2P僵尸网络的体系结构和工作机制。2)对半分布式P2P僵尸网络几种现有的检测方法(蜜罐技术、流量分析、SST钩子)做了分析和总结。3)提出了一种基于伪蜜罐的检测方法。即当用户发现自己的主机出现异常时,即刻关闭所有已知正常程序,并对主机简单部署,将主机伪装成蜜罐,再结合流量分析的方法来检测半分布式P2P僵尸网络。4)提出了一种新的半分布式P2P僵尸网络构建方法。该方法的核心是利用sensor认证层来阻止蜜罐加入僵尸网络,以躲避布局相对简单的蜜罐检测。依据两个度量函数C(p)、D(p)以及peer-list更新过程中使用不同数量的servent bots对鲁棒性的影响,重点剖析了此类僵尸网络的鲁棒性。然后,针对此类僵尸网络,提出一种双重蜜罐检测方法,即将高交互性蜜罐和低交互性蜜罐相结合,使其巧妙加入到僵尸网络中,以检测这种更具隐蔽性的僵尸程序。利用Matlab、Omnipeek和Wireshark等软件对提出的僵尸网络构建和检测方法进行了实验仿真。仿真结果表明:本文提出的伪蜜罐检测方法能有效检测半分布式P2P僵尸网络;基于蜜罐先知方法构建的半分布式P2P僵尸网络具有很高的鲁棒性,双重蜜罐检测方法有较高的检出率。
其他文献
图像分割是图像处理和计算机视觉中的关键技术之一。它有助于提高基于图像内容的特定目标定位的准确性,在图像的编辑抠图等技术中离不开正确的分割。图像分割的方法浩如烟海,但
随着企业级应用需求不断提升,大吞吐量、高性能、高可用性和高稳定性已经成为判定一个企业生产管理系统是否成功的主要标准。同时,随着人们对计算能力的依赖,企业级应用已经
在B3G/4G的网络环境下,未来的通信业务将具有泛在、融合、智能化协同工作的特征。业务平台可以根据用户的请求,捕获用户当时的环境信息和个人数据信息,为用户提供量身定做的个
目前网络学习资源日益繁多,面临着资源分散、资源冗余、共享性差、对资源检索难以实现预期希望的现状。从生态学的角度讲,就是各个物种之间的某个食物链和能量链(知识链)缺失
随之科技的迅猛发展,如今的手机已经不单单是一种通信工具,他的处理能力可以与一台小型的计算机相媲美。与此同时,无线网络的传输能力和传输质量的不断提高,3G时代的到来,这
近年来,随着各种高速超大容量网络迅速普及,人们对信息的安全性需求变得越来越迫切,然而,信息安全技术仍然很落后,且信息安全算法的软件实施已成为网络性能提高的系统瓶颈。
以Internet为代表的信息网络已成为现代社会最重要的基础设施之一,它逐渐渗透到社会的各个领域,成为知识经济的基础和载体,并在人类社会的政治、经济、军事、文化和商业等各
生物信息学是一门交叉科学,它包含了生物信息的获取、处理、存储、分发、分析和解释等在内的所有方面,它综合运用数学、计算机科学和生物学的各种工具,来阐明和理解大量数据
随着Web服务技术的成熟,越来越多的企业将自己的业务作为Web服务发布到互联网上。然而,一个单独Web服务的功能并不完备,只有把互联网上多个简单的Web服务按照一定的逻辑顺序组合
传统关系数据库具有良好的可扩展性、高可用性、高稳定性,得到了广泛使用。但关系数据库毕竟是通用型的数据库,存在灵活性不足,大数据量情况下响应速度慢等问题,因而不能完全