基于网络流量的木马识别技术研究

来源 :北京邮电大学 | 被引量 : 1次 | 上传用户:iamc66m
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
木马是一种存在时间较长,攻击原理不断变化的网络攻击方式。随着互联网技术日新月异的发展,木马攻击在不断变更自己生存方式的同时,其攻击方式也不断进化,恶化了现有的网络环境,对整个社会造成了不良影响,已经成为广大网民面临的网络危害之一。如何能够快速、准确的地检测并防范木马攻击依然是一个重要课题。本文研究分析了网络木马攻击的通信流量特征以及常用应用流量特征,提出了一种基于多模式匹配原理与随机性检测原理相结合的木马识别模型,在一定程度上完善和补充了现有的木马识别技术存在的不足,满足了木马识别的实际需求。本文的主要研究内容及成果如下:(1)研究并分析了多个典型木马样本及部分常用应用的应用层协议,归纳了木马样本及常用应用的协议特点和规律。并且利用网络封包分析软件对应用通信过程进行分析,通过对比多次通信的应用层数据报文,提取了应用层协议的正则特征,总结了应用层协议特征的正则规律。(2)设计了一种基于组合AC算法的协议特征正则匹配算法。该算法将正则表达式与AC算法相结合,通过应用流量与协议库的匹配,有效识别非加密木马样本及常用应用。(3)提出了一种基于加权累积估计的加密木马识别算法。将随机性估计算法应用于加密木马的识别,通过对多样本多数量的加权累积和估计,结合木马流量特征,用以对加密木马的识别。(4)提出了一种基于组合AC算法与加权累积估计算法相结合的木马识别模型。该模型利用组合AC算法识别非加密木马及常用应用;利用加权累积和估计算法识别加密的木马流量,两种算法相互补充,可以有效检测木马。本文通过对木马及常用应用的分析,设计了基于组合AC算法与加权累积和估计算法相结的木马识别模型,通过大量数据的仿真测评,证明该模型能有效的对木马进行识别。
其他文献
根据人口老龄化的标准,中国自二十世纪末开始进入老龄化社会,而且随着老龄化的加剧,如何解决老人的养老问题已成为社会关注的焦点。上海是中国老龄化程度最高的城市,提高养老
针对传统可编程逻辑控制器(Programmable Logic Controller,PLC)存在新构件融入难度高、开发环境兼容性差、构件组合灵活性弱、二次编程难度大、梯形图编程功能深度缺乏、变
在近50年半导体产业的发展历程中,以Si CMOS器件为基础的集成电路产业遵循“摩尔定律”的预言得到了飞速发展。通过MOSFET沟道长度及器件尺寸的不断缩小及工作电压的不断下降
全球ICT产业的迅速发展,推动着互联网的规模和业务急剧增长,与此同时由网络设备所带来的能耗需求也与之剧增。近年来,通信行业的能耗问题得到世界各国的高度关注,绿色通信成
分数阶模型常被用来描述带有遗传特性的各种材料和反应过程。对于很多实际系统来说,相比于整数阶模型,分数阶模型往往更贴合实际数据,能大大提高模型精度。但是,许多传统的控
本文主要研究了二维无限大质量约束的混沌狄拉克弹球系统的时间反演对称性破坏机制,并通过在弹球中心加点磁通,进而实现了对手征疤痕态的调控。我们通过分析平面波模型,得出
房地产行业的非理性繁荣已经引发全社会的广泛关注,过度的房地产投融资行为已经引发社会经济结构性问题,伤害到实体经济的发展以及社会的健康稳定运行,因此降低各类政策不确定性对我国房地产业投融资造成的影响是极其重要的目标。随着近一个阶段自上而下对于实体经济的刺激以及对于房子自然属性的强调与回归,摸索不确定性背景下房地产企业投融资行为的规律对于对房地产行业及住房市场的有效调控即为重要。房地产企业作为资金密集
随着中国卫生医疗体制改革的发展,我国于2011年提出了推进家庭医生制服务试点工作,进一步落实“居民的健康守门人”。时至今日,实施这一措施已有七年之久,推行我国家庭医生制
地理学科领域知识库的构建对地理高考问答系统的研究至关重要。海量知识库的构建,若仅靠人工进行知识内容的理解、标注,需要消耗大量的人力和时间。因此,本文主要研究地理学
语言文字在实际中运用会发生不少变化,但是并非所有变化都能持续,有的只是转瞬即逝,有的却会长久留存,成为新的规范。所以语言文字的规范工作是一种动态的、持续的、长期的工
会议