论文部分内容阅读
由于危害严重、攻击范围大、爆发速度快,蠕虫已经成为目前互联网所面临的最为严重的安全威胁之一。目前有效的模拟环境的缺乏,影响了对蠕虫的深入研究;同时,检测技术的不准确性,影响了蠕虫预防、抑制和应急响应等技术的效果。鉴于本地网络(内部网络)内蠕虫的研究对蠕虫早期预警和传播控制所起到的关键作用,本文以本地网络为背景环境,研究了蠕虫模拟方法和检测技术;从而为深入研究蠕虫、蠕虫早期预警以及应急响应等奠定了基础。本文的研究不仅具有理论意义,而且具有广阔的应用前景。 本文首先研究了网络聚集层面和主机层面的流量模型。通过聚集层面的研究,建立了双向TCP流量模型,用于在蠕虫模拟中生成背景流量:该模型以TCP连接为研究对象,分别描述了TCP连接请求和响应在不同时间尺度的统计特性。通过主机层面的研究,建立了“延迟限制型”蠕虫主机的周期性突发流量模型,来描述蠕虫扫描流量的统计特征,用于蠕虫流量的准确模拟;并分析了蠕虫流量和正常主机流量的自相似性和有关统计指标在重尾特性方面的差异,进而提出蠕虫检测的备选指标,包括“第一次连接”的到达间隔、请求大小、响应大小、持续时间和RTT等。 其次,建立了蠕虫模拟环境,并研究了蠕虫流量对网络的影响。在蠕虫模拟环境中,采用“半结构化”TCP聚集流量模拟框架进行背景流量模拟,以平衡精度和效率;该框架利用双向TCP流量模型,将本地网络抽象为一个节点,分别研究了应用层聚集流量产生方法和传输层聚集流量控制方法;并验证了该框架的有效性、稳定性、可比性和高效性。在蠕虫流量模拟中,采用混合抽象层框架来模拟蠕虫传播过程,采用周期性突发流量模型来模拟蠕虫主机的扫描流量;与传统的固定速率蠕虫流量模型相比,该模型能够更好地刻画蠕虫的扫描流量及其对网络的影响。 再次,研究了蠕虫检测指标和检测技术。结合对蠕虫行为的分析,从备选指标中提取出“第一次连接”的失败概率、请求大小和到达间隔等检测指标。利用蠕虫流量在上述检测指标上的重尾特性异常,采用统计分类技术,提出了两个未知蠕虫异常检测算法。通过与目前主流蠕虫检测算法进行对比,表明两个检测算法均能够在同等漏报率的情况下,显著降低误报率。 最后,开发了蠕虫模拟环境和蠕虫检测系统,通过在某互联网交换中心