基于网络通信行为异常的窃密APT攻击检测研究

来源 :南京理工大学 | 被引量 : 0次 | 上传用户:lmwtz0x8u0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络技术的广泛应用,信息安全已成为网络信息保障的核心关键问题。以高级渗透和传播技术为手段,具有极强隐蔽性以及持久性特点的APT攻击业已成为目前威胁网络安全的最大隐患。针对APT攻击的网络防御也成为当前网络信息安全防护的热点和难点问题之一。本文结合窃密APT攻击案例以及部分APT攻击样本数据包,对APT攻击实施的各阶段所存在的通信行为进行了分析,并据此提出了一种基于节点通信行为异常指数的窃密APT检测方法,并搭建了仿真实验平台对所提的方法进行了验证。论文开展的主要研究工作如下:  (1)通过对典型APT攻击的深入分析,系统性地将窃密APT攻击划分为五个阶段,即信息收集期,恶意程序感染初期,潜伏Ⅰ期,潜伏Ⅱ期和撤离期。并结合已知的APT攻击案例和APT通信数据包样本,对各个阶段APT的异常通信行为特点进行详细地分析。  (2)设计了包括数据包基本信息提取、连接和会话分析、网络通信行为特征提取、节点感染风险分析以及检测结果告警五个模块组成的窃密APT检测系统。对网络数据包的处理和感兴趣信息的提取方法进行介绍,针对内网和外网通信异常特点,构建了共计13种异常通信行为特征,并分别给出了每种特征的统计和计算方法。  (3)提出了一种基于节点通信行为异常指数的窃密APT检测方法。该方法包括节点异常通信行为判定和内网节点感染指数的计算方法。其中,阈值的判定主要采用基于正常网络通信数据的观测数据通过引入一定的裕度来得到;权值的设定当前主要依赖分析和经验;感染指数的计算过程中引入了相邻窗口的动态阈值机制,用于消除单个窗口内虚警的影响,且能在当前窗口保留对历史观测风险的结果。  (4)在实验室环境中搭建了APT攻击模拟实验平台,设计了APT通信行为的仿真模拟程序,可模拟异常的DNS请求、文件传输、远程控制和内网扫描。利用仿真平台对所设计的基于Libpcap和MySQL设计的窃密APT攻击检测系统进行了实验测试,结果表明了本文所提出的基于异常通信行为的检测方案的可行性。  论文最后对全文进行了总结,并对未来值得进一步研究的问题进行了展望。
其他文献
随着数字信号处理的普及、应用,卷积反演在光学成象、图象复原、系统辩识、信号恢复许多领域都有广泛的应用。如今,卷积反演已成为信号处理的一个专门课题而成为研究的热点,其应
该文从人机交互控制思想出发,阐述了对挖掘机机器人化的一种设计思想与实现途径.通过对挖掘机工作装置运动学和动力学的建模、分析以及对挖掘机工作过程的研究,提出了几种典
比较基因组杂交是细胞遗传学中的一种新方法,1992年由芬兰科学家Kallioniemi及其同事在Science上发表,用于实体肿瘤染色体研究.这种技术不需要对肿瘤细胞进行培养,并且可以获
本文在分析了工业燃煤锅炉动态特性的基础上,针对工业燃煤锅炉复杂、难于控制的特点以及在负荷变化大的工况下所出现的问题,设计了相应的给水和燃烧两个控制系统。 对于锅炉
随着自动化技术的不断发展和计算机技术的飞速进步,自动化控制的概念也发生着巨大的变化。在传统的自动化解决方案中,自动化控制实际上是由各种独立的、分离的技术和不同厂家的
该文重点研究了智能控制策略对异步电动机直接转矩控制系统性能的改善,同时,提出了"起动时间最优"的控制方法,显著地改善了直接转矩控制系统的起动性能.首先,为了对交流电动
该文针对近年来在移动机器人运动控制方面的两大研究热点问题——百完整约束轮式移动机器人的控制问题和多机器人协调运动问题——基于仿生策略,分别进行了系统而深入的研究.
该文将模糊系统分别与GMDH(Group Method of Data Handling)网络和CMAC(Cerebellar Model Articulation Controller)有机地结合起来,提出了两类新型模糊神经网络——模糊GMDH
该论文来源于抚顺乙烯化工公司的乙炔加氢反应器的先控项目.乙炔加氢反应器是乙烯加收系统的重要装置,能否有效的脱炔、减少乙烯损失直接影响着产品乙烯的纯度,因此,研究乙炔
手写汉字的识别技术可以应用在国民经济的很多行业中,比如邮政地址识别使得自动邮件分拣成为可能,这样能够节省大量的人力。银行票据、税单、书籍、手稿等的识别可以将文档图像