特种木马检测系统的设计与实现

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:newpeoplea
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的发展,计算机木马变得越来越猖獗,在网络安全是如此重要的今天,如何有效的检测和预防计算机木马,逐渐成为网络安全界的热点。传统单一的木马检测方法无论是基于静态文件特征或者基于流量分析都无法对以窃密为目的的特种木马进行很好的检测。为此,根据国内外木马检测研究及作者参与的实验室承接的特种木马项目的研发需求,提出了一种基于改进的nProbe以及数据挖掘的特种木马检测系统,使得在保证效率的前提下同时进行特征匹配过滤和流量分析成为可能,并能通过对历史数据的挖掘分析来预测未知的攻击。阐述了系统的架构设计以及关键技术的实现方式。实验表明,本系统对于特种木马以及绝大多数流行木马都有较高的检测率。  本文的工作主要有以下几点:  1.比较了常见的数据采集方案,之后通过对nProbe方案进行二次开发实现了高性能的数据捕获以及流量统计;  2.实现了基本的协议还原模块,并对常见的四个应用层协议进行了还原(HTTP,SMTP,TELNET,FTP),并且讨论了一个高性能的协议还原模块的设计;  3.研究了常见的模式匹配算法,阐述了BM算法,KMP算法以及Wu-Manber算法的主要实现机制;  4.重点研究了关联规则挖掘算法,研究了其中的Apriori和FP-Growth算法,针对这两种算法存在的问题进行研究,并分别从FP树的构造、查找、遍历等几个方面提出了FP二叉树、FP排序树的基本思路,并且讨论了在木马检测系统中应用数据挖掘需要解决的几个关键问题;  5.提出了特种木马检测系统的设计,并对模块实现过程中涉及到的具体情况一一作了分析与说明,并给出了模拟环境中的测试结果。  测试与结果表明,该系统对通用型木马和窃密型特种木马都有较高的查杀率以及较低的误报率。
其他文献
近几年来人工智能领域的研究越来越受到重视,多智能体系统也因之成为研究的热点之一。多智能体协调系统是分布式人工智能的一个重要分支,它将过去封闭的、孤立的知识系统发展为
该文的研究重点是IP流分类算法以及分类问题在硬件防火墙上的实现,并在NP(网络处理器)上设计实现了防火墙功能.研究内容包括: 1.IP流分类算法的研究.IP流分类算法的研究主要
该文实现了一个可动态扩展嵌入式操作系统的原型—可动态扩展实时操作系统(DEEOS).DEEOS采用基于段的软件模块(SSM)模型实现了操作系统的模块化,采用基于段的软件故障孤立(SS
随着互联网的日益广泛应用和无线视频传输的需要,图像的压缩编码成为当前一个紧迫的研究课题.该文利用数学工具小波分析研究图像编码的新方法.小波变换是近年来迅速发展起来
论文由五章组成,各章内容如下:第一章对编译原理中涉及的一些基本理论概念做了简要综述,并描述了作者将要做的工作.第二章介绍了系统的总体设计.第三章详细地描述运用DELPHI
该文首先分析了MAP-CA芯片的结构特点,介绍了MAP-CA的超常指令字(VLIW)内核、具有直接存储器存取(DMA)模式的流式数据传输器及针对串行编码设计的VLX协处理器的结构特点和使
该文详细介绍了基于特权提升的安全评估模型(a Quantitative Model forSecurity Risk Assessment based on the Prvilege-escalating thcory,SPARM)的结构和评估策略.首先,模
该文首先研究了Parlay API体系结构,并分析了Parlay API的实现方式.Parlay API处在上层应用与底层网络资源之间,其实现分为两部分:一部分称为Parlay客户端,就是应用服务器,由
该文首先对度量和软件度量的一些基本概念进行了介绍,根据软件度量的发展历史说明其成功与失败之处,同时指出了软件度量在软件项目的开发中,特别是在航天型号软件研发中的重
该文系统地分析了数字水印技术的基本原理和方法,提出了两种较为理想的水印算法:基于信息论的小波域水印算法和基于图像内容的水印算法.通过各种常见的图像处理、压缩及各种