高级持续性威胁远控阶段异常通信的检测技术研究

来源 :南京理工大学 | 被引量 : 0次 | 上传用户:bmhk1002
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机与网络技术的飞速发展和广泛应用,在给人们带来便利的同时,也带来了各种安全问题。近年来,以零日渗透、极具隐蔽性和持久性控制为主要特点的高级持续性威胁(Advanced Persistent Threat,APT)已成为网络安全领域关心的最大威胁,引起了业界和科学界的广泛重视。如何及时地发现我方网络中可能存在的APT攻击威胁,是防御APT威胁的重要问题之一。本文结合部分APT攻击案例和样本数据,针对APT攻击远控阶段的异常通信的行为特点进行了分析,在此基础上设计可实现异常远控通信检测的相关特征,并提出了应用性较强的基于机器学习的异常通信检测方法,并以该方法为核心,设计与实现了 APT攻击远控阶段异常通信的检测程序,通过实验验证了检测程序的有效性。具体来说,本文主要完成了以下工作:(1)通过对APT攻击远控阶段异常通信的深入研究,详细分析了被控主机通常利用域名生成算法(Domain Generation Algorithm,DGA)生成动态域名获取C&C服务器的IP地址的原因、DGA生成动态域名的工作原理以及与域名结构上与正常域名的不同;另一方面则从多个角度全面分析了在远控过程中,APT攻击的TCP通信行为与正常通信之间存在的差异。根据这些特点,提出了基于机器学习的异常通信检测方法。(2)根据对多种DGA动态域名和合法域名在字符特征上的分析对比,设计提取多项特征指标,并通过相关域名样本验证这些特征指标的区分能力,考虑到检测模型的精度和效率,利用特征选择算法确定了 11项用于实际检测DGA动态域名的特征指标。(3)针对远控阶段APT攻击异常TCP通信行为的特点,利用网络流量分析的方法确定了 TCP流作为特征提取源,然后设计提取了多项特征指标,并结合实际数据对这些特征指标的有效性进行分析,最后也利用特征选择算法确定了 10项最优的检测特征。(4)根据设计的特征指标,对比分析多种机器学习方法构建的检测模型的性能,最终确定DGA动态域名和异常TCP通信检测模型均为GBDT分类器。然后设计并实现APT攻击远控阶段异常通信的检测程序,该检测程序利用PF_RING的Libpcap接口实现对网络数据的捕获,并且设计了域名与IP白名单以降低检测程序的工作负荷和虚警率,并通过仿真实验验证了检测程序的有效性。最后,论文对全文进行了总结,并指出了下一步的研究方向。
其他文献
虚拟式作为西班牙语语法中一个突出的语法难点,对于学生的学习以及老师的讲解都是一个巨大的挑战,目前对于国内在虚拟式部分的讲解方法大部分是通过词法语义的角度来进行的,
信息化时代背景下,楼宇智能化的实现不仅满足了当代人对居住环境所提出的高要求,同时也促进建筑楼宇设计进入了智能化的新时代。在智能建筑中楼宇自动化系统作为核心构成部分
<正>1 前言软质冰淇淋(soft ice cream)是指冰淇淋料凝冻后, 不经灌装、成型、硬化过程而直接销售的冰淇淋,一般凝冻时间在3min左右,冰结晶含量约为40%-50%。软质冰淇淋主要供
跨新旧法连续犯处罚新探朱旭伟一连续犯是指行为人基于连续犯罪的故意,实施数个相互独立的犯罪行为,触犯同一罪名的犯罪形态。连续犯具有以下特征:1.主观上具有连续犯罪的故意。连
由于价格变量同时出现在需求函数和供给函数中,又由于使用数据建模时需求和供给的均衡量是同一数据,通常估计得到的两个函数中价格的符号经常与经济学理论相悖。文章通过对模
完颜希尹历经金太祖、太宗和熙宗三朝,是位难得的将相之才,但在熙宗统治时期的统治集团内部复杂激烈的权力争斗之中,却终成派系斗争的牺牲品。本文以期通过分析完颜希尹的文
作为一种绿色高效的新型分离技术,超滤在生物分离领域具有广阔前景。目前,膜污染依然是制约超滤应用效率的瓶颈。膜材料是影响膜污染的主要因素,开发亲水性膜材料或者提高现
阅读是成长的基石,是传承文明和更新知识的纽带,是人们提高精神文化素质的有效手段,也是一个国家繁荣富强的基本保证。目前,全民阅读工程已经上升到国家战略的高度,被广泛关
新能源汽车产业作为一种新兴的产业,很快将成为未来汽车工业发展的一个重要方向。本文分析了我国新能源汽车产业及其发展背景,并在发展新能源汽车产业的过程中,对存在着诸多
文章以随机前沿函数为理论模型,选取教育资本和健康资本作为生产要素构造人力资本投资的Cobb-Douglas生产函数。假设技能培训、人口迁移、居民经济状况、对外贸易和制度变迁