面向HTTP的网络恶意服务发现系统研究与实现

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:wlp00
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着Web服务的高速发展,HTTP流量增长迅速。如今HTTP协议已占据了互联网络流量中很大的一部分。由于HTIP协议灵活,流行度高,越来越多的网络恶意服务开始利用HTTP进行通信和传播,将自身的传播和控制行为隐藏在大量的HTTP流量的背景噪声中,给网络安全带来了极大隐患。  传统基于规则的防火墙(Firewall)和入侵检测系统IDS(Intrusion Detection Systems)需要不断更新规则库来检测新型的恶意攻击,而攻击者只需要对载荷特征进行少量修改便可绕过检测系统。为了弥补基于规则匹配的方法对未知恶意服务检测能力不足,本文提出了一种基于网络行为测量的恶意服务发现方法,通过对HTTP流量的行为进行统计和分析,发现了恶意服务利用载荷声明不一致进行传播的现象,设计并实现了高速网络环境下的恶意服务发现原型系统。  本文的主要工作包括以下几个方面:  (1) HTTP载荷一致性测量工作:本文对真实网络中的流量样本进行了采集,重组并保存了HTTP流量中完整的载荷样本,记录下了其载荷类型,Content-Type字段等12种HTTP元信息。实验检测出1553种载荷声明不一致现象,发现了利用该方法传播的恶意服务,为恶意样本特征提取与统计实验提供了依据。  (2)高速网络环境下恶意样本筛选模型:本文利用多个反病毒引擎保存的HTTP样本进行了扫描,检测出了其中存在的上千种恶意样本,统计了其端口分布,活动时间,类型伪装等特点,提出了恶意样本筛选模型。该方法有效地缩小了可疑样本候选范围,使得在高速网络环境下对样本的保存和追踪成为可能。  (3)恶意服务发现原型系统实现:综合前文的研究,本文设计并实现了恶意服务发现系统。该系统能够在高速网络环境下实时筛选可疑HTTP流量,保存其元信息及完整载荷样本,充分利用反病毒引擎启发式扫描优势,发现和追踪恶意服务。  经测试,本系统能长期稳定运行在高速网络环境中,每日对超过12亿条HTTP会话进行检测筛选,有效的帮助用户发现传统防火墙和IDS无法检测到的恶意服务活动。
其他文献
虽然人脸识别技术现已广泛应用到许多场景中,比如安全监控、辅助相机聚焦等,但人脸识别技术仍然面临着许多挑战。其中一个实际应用中经常会遇到的问题是:训练与目标的人脸图像
大数据时代所处理的数据规模、时效性、复杂度以及价值挖掘,对大数据存储与管理系统的扩展性、访问性能、可用性及可靠性都有着极高的要求。近年来,面向大数据的非关系型存储与
现代大规模并行系统除了被广泛应用于传统的高性能计算领域外,还开始用于新兴的云计算领域。通过对近年来高性能计算体系结构和云计算体系结构发展的调研,发现系统互连是构成上
在互联网技术高度发展的今天,人们的生活方式已经跟互联网紧密结合。社交网络作为互联网在这一阶段的产物,满足了人们不同的在线社交需求。当前主流的社交网络有以信息分享为主
本文针对天文学交叉证认应用,对分布式连接(Join)算法进行优化研究,基于现有的连接算法基础,提出了基于MapReduce分布式计算框架下的BMJoin连接算法;经过理论分析和实验验证,本文
学位
计算机视觉和模式识别的主要目标是让计算机拥有类似人类视觉的功能,能够较好地分析、理解图像和视频的内容。在计算机视觉领域,物体检测一直是主要研究命题之一。物体检测的任
随着体系结构的发展,各种众核处理器结构已经出现,在单芯片上集成上千核已经可以实现,并会在不远的将来商用化。模拟这样庞大的处理器结构是个巨大的挑战。传统的模拟器都是串行
随着多媒体时代的来临,视频编解码作为一门音视频产业所依赖的共性技术而被广泛关注。微软公司提出的VC-1视频编解码标准是第三代高清视频编解码标准的典型代表,由于其整合了以
云计算和大数据等新应用模式的出现对计算机系统网络处理性能提出了更高的要求。与此同时,随着网络传输速度的快速提高以及处理器系统结构的不断改进,传统网络处理的机制、方法