分布式蠕虫检测防御响应系统的设计与实现

来源 :南京大学 | 被引量 : 0次 | 上传用户:qq240927781
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络系统应用及复杂性的增加,Internet的正常运转时时受到安全威胁。在网络环境下,多样化的传播途径和复杂的应用环境使恶意代码的发生频率增高,而Internet蠕虫是目前危害最大的恶意软件,成为当前研究中的首要课题。现有的防病毒技术对蠕虫并不适用,已有的蠕虫研究大部分集中在对某个特定蠕虫的行为描述和清除上,缺乏比较全面的研究,迫使人们进一步认识恶意代码的本质,认清现有检测防御技术的局限性,寻找新的技术突破。 本文从现有检测蠕虫技术的起源、工作原理以及新的安全威胁形式的分析,揭示现有检测技术仅仅通过统计或概率的方法进行扫描检测无法克服的弱点,进而从蠕虫的扫描策略出发,提出一个分布式蠕虫检测防御响应系统DWDPRS,从蠕虫的检测、防御、预警、抑制等各个方面,全方位的进行了阐述。通过关联分析和API函数拦截技术克服了以往将真正的扫描者与已感染蠕虫主机无法区分的限制,并在一定程度上能检测到可疑蠕虫(变种和未知蠕虫)。 本文的研究重点是主动性蠕虫的理论研究,以及在此基础上构建分布式蠕虫检测防御响应系统所涉及到的技术实践,本文的主要工作如下: 对曾爆发网络蠕虫的行为进行分析,综合论述网络蠕虫的行为特征描述、蠕虫的统一功能结构模型;剖析了网络蠕虫的工作原理,讨论了主动性蠕虫的扫描策略。 归纳目前防范网络蠕虫的最新技术,并对其存在的优点和局限性进行了分析。 提出分布式蠕虫检测防御响应系统DWI)PRS,将网络检测与主机检测相结合,采取事件关联和API函数拦截的方法能检测到可疑蠕虫,并对系统的各个组成部件、算法以及流程进行了分析。 从一个全新的角度讨论了蠕虫的应用问题,即利用良性蠕虫对抗恶性蠕虫技术从事有益的工作,同时讨论了良性蠕虫的控制策略,并对良性蠕虫模型进行了分析。 利用变种蠕虫对DWDPRS系统进行了实验测试,并对检测结果进行对比分析。实验证明,能检测到感染蠕虫的源主机和本地被保护网络中的已感染蠕虫主机,虽然采取躲避扫描检测算法的可疑蠕虫在扫描阶段产生漏报,但从蠕虫工作的后续步骤中通过事件关联,依然能还原出主动性蠕虫的攻击步骤;同时API函数拦截技术能对可疑蠕虫的行为进行准确的定位。因此该系统具有较高的准确性、较强的综合性及可用性,更接近网络安全的最终目标,特别适用于当前的网络应用环境,希望为未来的恶意代码的检测防御提供有益的理论准备和实践尝试。
其他文献
随着计算机网络结构的日益复杂,大规模、分布式高速网络的大量应用以及网络入侵技术的发展,整个网络所面临的安全威胁日益严重。入侵检测系统以其内在的优点已成为网络安全的重
由于计算机处理能力的不断增强,国内外CAD技术的飞速发展,CAD技术被广泛应用于众多领域。随着声表面波传感器技术的不断发展,声表面波传感器将应用于越来越广泛的学科领域。
图像的放大和缩小作为一种基本的图像处理技术,在实际中有着很广泛的应用。如在医学、公安、航天等系统中,常常需要一种有效且高质量的放缩算法来改变已有图像的大小;在视频会议
校园网作为学校教学和科研的一个重要平台,在学校的教学、科研和日常工作中起着越来越重要的作用,一个学校的实力怎样,往往可以通过学校校园网的建设与使用情况得到体现,校园网的
本文对移动互联网智能翻译技术进行研究,内容如下:第二章WAP协议与ANL规范综述,介绍WAP网关翻译系统的技术背景,包括WAP协议、WL语言、WL语言,以及它们之间的关系。第三章WAP网关
网格环境下的数据管理与传统的分布式环境下的数据管理不同:数据库大多是一些比较大型的数据库系统;这些数据库往往多是动态性的,具有自治性和分布式的特点。为了解决网格上
科学计算可视化是发达国家20世纪80年代后期提出并发展起来的一个新的研究领域,它是运用计算机图形学及图像处理技术,将科学计算过程中及计算结果的数据转换为图形及图像在屏幕
Internet的迅速发展使得网络上的信息量大大增加,为用户提供了一个极具价值的信息源,但因Internet所固有的开放性、动态性与异构性,又使得用户很难准确快捷地从WWW上获取所需信
本论文主要研究将多值逻辑应用在产生式知识表示中,表现出知识的不确定性和不精确性;同时,为了缩小搜索空间,提高推理速度,提出了一种基于Petri网的形式化正向化简算法,从而免去了
自动文本分类是一种重要的文本挖掘工作.特别是对中文文本的自动分类,目前还没有达到一个统一的标准.本文在已有的研究基础上,对中文文本的自动分类方法进行了进一步的探讨,