基于客户端蜜罐的僵尸网络跟踪技术研究与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:fox007138
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸网络(Botnet)是攻击者出于恶意目的,传播僵尸程序将大量主机感染成僵尸主机,并通过一对多的命令和控制信道进行控制所组成的网络。它是近年来兴起的危害因特网的重大安全威胁之一。僵尸网络的跟踪就是使用客户端蜜罐工具进入僵尸网络内部,记录其通信内容,监测其行为。对僵尸网络进行跟踪能够帮助人们深入了解僵尸网络的运行机制,为僵尸网络的防治提供思路,从而减轻僵尸网络对因特网的威胁,进而提高因特网的安全性。 本论文介绍了对目前主流IRC僵尸网路进行跟踪的方法,及其跟踪工具的实现机制:即通过蜜网及样本交换等途径收集大量僵尸程序(Bot),并通过对僵尸程序的动态分析获取进入僵尸网络命令和控制信道的必需信息,最后使用客户端蜜罐工具对IRC僵尸网络进行全面跟踪。 本文的具体工作包括: 1、研究IRC僵尸网络的运行机制,分析主流僵尸网络控制协议——IRC协议,以此为基础寻找对僵尸网络进行全面跟踪的办法; 2、在“基于蜜网技术的僵尸网络监测系统”项目中设计并实现了应用僵尸网络跟踪方法的客户端蜜罐工具——HoneyBot僵尸网络跟踪工具; 3、对僵尸网络的活动行为记录进行了深入调查和分析,给出了目前因特网上实际僵尸网络的控制服务器分布、僵尸网络规模与被控主机分布、僵尸网络各种攻击行为的分析结果。 本文所述工具与其它跟踪工具相比最大的区别在于它能够对僵尸网络进行持续且全面的跟踪。目前,该工具已经得到了良好的实际应用,在8个多月的时间里对1,961个实际僵尸网络进行了持续跟踪,并获取了大量有价值的僵尸网络监测数据,取得了良好的应用效果。
其他文献
本文研究了一种基于边缘检测的视频文字提取方法,包括视频文字检测、跟踪、颜色判断、二值化和识别等问题。主要内容如下: ⑴使用改进的Sobel边缘算子把视频帧转成边缘强度
移动IPv6将为未来的全IP网络提供移动过程中各种服务的连续性,它使移动节点在移动中可以用固定的地址与其它节点进行通信。但是这个协议存在信令开销大、切换延迟高的缺陷,不能
信息技术的迅速发展大大加快了制造企业的现代化与信息化的进程。制造业信息化已成为全球化的发展趋势。以企业资源计划ERP(Enterprise Resource Planning)为代表的管理数字
本论文以“区域社区卫生信息服务平台”的研发为背景,该平台是针对我国社区卫生服务的实际情况与管理特点,以居民健康档案为中心,完成社区卫生服务机构的全科诊疗、预防、保健、
当今网络无处不在,电子商务、移动社交网络、智能硬件、智能交通等领域每天都在产生海量的数据流。此类数据流,通常无法被完全存储,只有在产生的时刻及时得到处理,才能获取其中的
资源是教育信息化建设的关键要素,与之伴随的教育资源库也经过了几代的发展,但是这些资源库之间没有互操作的能力,形成了一个一个的资源孤岛,不利于资源的利用和共享。P2P技术的
本文来源于国家自然科学基金项目“软件演化过程研究”,围绕如何对软件演化过程中任务的功能进行分解展开理论研究,设计并实现了演化过程工具(EPT)的任务功能分解部分。 提
随着精确制导武器的发展,人们希望在远距离目标或小目标阶段时就能对目标进行有效的检测和识别。远距离目标的检测和识别要求保证较高的检测效率和较低的虚警率,同时又要在较短
本文围绕解决网络信息安全问题的PKI技术展开,以实现USSP客户端为目标,首先对安全相关的密码学知识和公共密钥基础设施进行了介绍,然后对涉及到的JNI技术和CMS语法进行了研究与
在本论文中,基于J2EE技术平台,分析了传统的MVC模型的不足,并根据Java Web开发技术的发展趋势,在对当今的一些开源框架和中间件进行详细的分析后,针对MVC模型的不足提出了一种新的