面向网络流的漏洞攻击检测研究

来源 :广西大学 | 被引量 : 0次 | 上传用户:ppc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络的发展和普及,漏洞攻击由于其普遍存在、影响广泛以及后果严重等特性已成为网络安全的主要问题之一。目前,相关安全研究人员已提出很多针对漏洞攻击的防御策略和检测机制,但网络安全形势仍然严峻,研究如何有效地检测网络流中的漏洞攻击依然是信息安全领域的核心问题之一。漏洞攻击检测可以从程序外部和内部来进行。从程序内部检测是指当攻击发生时监控程序的运行状态,检查程序控制流等敏感数据是否被篡改,从而判断程序是否遭受漏洞攻击;而从程序外部检测是指依据攻击代码(shellcode)本身的特征检测漏洞攻击,可以及时地发现输入流中的攻击代码并阻止攻击。Shellcode在某种特定硬件平台上的特征相对固定,不会随着攻击方式的改变而轻易改变,因此对shellcode进行检测是一种比较有效的漏洞攻击防御手段。目前,shellcode检测方法大体上分为静态和动态两类方法,其中静态方法具有检测速度上的优势,而动态方法具有检测准确性上的优势。然而很多现有检测机制是纯粹的静态或者动态方法,牺牲了检测的效率或准确性,没有把两者的优势融合起来;此外,多态、变形和ROP等新兴技术的运用给shellcode的检测带来了新的挑战。单纯的静态或者动态方法已经无法满足对于目前漏洞攻击的检测需求。本文从攻击者的角度切入研究,首先介绍了漏洞攻击的基础知识,分析对比了常用攻击手段的技术特点;然后通过对攻击载体——shellcode的实现原理及其检测技术进行深入研究,提出三类新的启发式规则;最后将静态分析和动态执行方法相结合,提出一种shellcode混合检测方法。综上所述,本文立足于从程序外部检测漏洞攻击,对shellcode实现原理及其检测技术进行深入研究,取得了两方面的成果:1.提出了三类新的启发式规则。针对现有检测方法对分段式shellcode的检测支持不足的问题提出了LEH、FDR、TIAT等三类新的启发式规则,有效地增强了现有方法对于分段式shellcode的检测效果。2.提出一种shellcode混合检测方法。不同于单纯的静态或动态方法,新方法将两者相结合,既保留了动态方法的准确性优势,又综合了静态方法在检测效率上的优势,找到了一种平衡准确性和效率的有效途径。实验结果表明,提出的新启发式规则能有效地识别出对应的分段式shellcode,同时新方法拥有良好的检测效率。
其他文献
高速公路是一个国家的重要交通经脉。就我国目前的交通发展前景来看,使用高速公路仍然是陆地出行和物品流通的主要途径之一。随着高速公路建设的发展,高速公路的景观设计也在
从活性污泥中筛选获得一株多重耐受性的高效反硝化细菌,命名为W32,通过个体形态特征的观察、生理生化实验和16S r DNA同源性比对分析,确定该菌株为施氏假单胞菌(Pseudomonas s
<正>谁改写了墨西哥历史?不同于通常起源于大河流域的世界文明,墨西哥玛雅文明隐于热带丛林中。它创造了高度发达的文明成就,在数学、天文和文字等领域多有建树,但矛盾的是,
目的探讨对强直性脊柱炎患者行火龙灸治疗的效果和护理措施。方法在2017年2月至2018年2月来我院就诊的强直性脊柱炎患者中选取58例,按照奇偶分组法将其均分2组,各29例。对所
目的:评价祛湿清热方对湿热模型的治疗作用。方法:采用多因素致湿热证动物模型,将SD大鼠饲以高糖高脂饲料,高温高湿环境下培养,定期ig以鼠伤寒沙门氏菌进行感染,检测以3.6,1.