基于通信流量的木马检测技术研究

来源 :河北工业大学 | 被引量 : 2次 | 上传用户:wai123414
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
V更改特征码、加花指令、加壳免杀等木马免杀技术的出现,对高度依赖杀毒软件的计算机系统构成了很大威胁。然而,一些木马在通信过程中会表现出固有的特征,并不会因为通信两端程序的静态特征改变而改变,因此,对基于通信流量的木马检测的研究具有重要意义。针对以上木马检测技术的不足,本文设计了一套基于网络会话特征统计的木马检测系统。本文的主要内容如下:(1)对木马的通信特征进行研究,并深入分析网络流量采集技术及恶意流量识别技术,最终确认基于Netfilter框架建立实时网络数据采集平台,并提出基于特征统计的协议识别技术来识别恶意流量。(2)采用线下进行模型训练线上进行识别的机制,并基于模块化设计思想制定了木马检测系统的架构,将系统的整体功能分为三个模块来实现,分别为:数据采集模块、离线训练模块和木马识别模块,每个模块又分为不同的子模块,并对各个模块进行了合理的功能设计。(3)流量采集模块的设计。基于linux内核中的Netfilter框架进行设计,在内核态进行实时流量获取,并在用户态进行数据包会话重组。(4)离线训练模块的设计。设计了14种基于统计的网络会话特征用于模型库训练,并提出了基于相对偏差的特征选取算法为加密流量和非加密流量分别选取了不同的网络特征组合。基于这些特征对离线数据包进行解析、特征提取并写入到模型库中。(5)木马识别模块的设计。提出使用K_L距离作为检测算法来检测待检会话与模型库的相似度,并基于现实场景对该算法进行了改进。待检流量与模型库进行相似度计算,小于阈值则告警,否则视为正常流量。综上,采用本文设计的检测系统对加密型和非加密型木马进行识别检测,为提高系统检测的实时性,只检测每条会话的前10个到20个数据包。实验结果表明,系统在满足实时性的同时准确率达到87%以上,满足当前木马检测的需求。
其他文献
目的:探讨优化健康教育流程在人工全髋关节置换术中的应用效果。方法:收治行人工全髋关节置换术患者120例,按入院先后顺序分为试验组和对照组,各60例。对照组采取常规的健康教
目的:探索替加环素在临床重症感染儿童中应用的有效性和安全性,为临床医生用药提供参考。方法:采用回顾性研究方法,收集我院两年中使用替加环素的儿童30例,并对其应用状况进
目的 对实习护生心理健康状况进行调查分析。方法 采用龚耀先修订的症状自评量表(SCL-90)进行问卷调查。结果 我院护生SCL-90中强迫、人际关系敏感、焦虑、恐怖、偏执、精神病性6项因子分
我国现行继承法在遗产的范围、法定继承人的范围与顺序、遗嘱继承和继承权等方面存在一定问题.修订与完善继承法应该扩大我国继承法的遗产范围、遗产债务范围和法定继承人的
目的:建立水蛭、地龙两种药材中总多糖含量测定方法,以评价此两种商品药材质量。方法:采用乙醚回流提取,苯酚-硫酸显色,分光光度法分别测定两种药材不同商品中总多糖的含量。
基于不同气候区几个典型绿色公共建筑的设计实践,结合部分建筑运行实测效果,对比、分析了气候适应型公共建筑在改善建筑环境性能(自然通风、自然采光等)并节约能耗的综合技术
"浔商现象",是近世以来社会经济文化嬗变中颇具典型的商帮个案。它揭橥出:"现代化"的特别意义在于,它不是经济的单轨运行,而是一个民族在其社会历史变迁过程中文明结构的重塑
航空物探在水工环勘查中具有覆盖面积大、速度快、周期短等特点,到目前为止,已经完成了多个测区的生产测量和成果解释工作,并取得了明显的勘查效果。根据以往国内航空物探在
黑龙江省是重要的商品粮基地,农业也是黑龙江经济发展的重要组成部分.不断发展农业是需要具备良好的农业生态环境及不断进步的生产技术.随着现代农业的精确发展,一系列新型应
从上世纪汽车进入中国到21世纪我国步入汽车工业时代,来自于汽车制造企业、居民汽车消费需求的推动,在汽车产业链上汽车金融这一板块的业务创新及模式创新需求日趋强烈。其中