基于多序列联配的攻击特征自动提取技术研究

被引:21
作者
唐勇
卢锡城
胡华平
朱培栋
机构
[1] 国防科技大学计算机学院
[2] 国防科技大学计算机学院 长沙
关键词
攻击特征提取; 入侵检测; 序列联配; 变形蠕虫; 缓冲区溢出攻击;
D O I
暂无
中图分类号
TP393.08 [];
学科分类号
0839 ; 1402 ;
摘要
误用入侵检测系统的检测能力在很大程度上取决于攻击特征的数量和质量.该文提出一种基于多序列联配的攻击特征自动提取方法:首先将可疑的网络数据流转化为序列加入到可疑数据池中;通过聚类将这些序列分为若干类别;最后利用该文提出的多序列联配算法对同一类中的序列进行联配,并以产生的结果代表一类攻击的特征.该方法的核心是该文提出的两种序列联配算法:奖励相邻匹配的全局联配算法CMENW(Contiguous-Matches Encouraging Needleman-Wunsch)和层次式多序列联配算法HMSA(Hierarchical Multi-Sequence Align-ment).CMENW算法克服了Needleman-Wunsch算法易产生碎片的问题,使得连续的特征片段能够尽量地予以保留;HMSA算法以层次式策略对多序列进行联配,支持通配符,并带有剪枝功能.该方法可以自动地提取包括变形病毒和缓冲区溢出在内的新攻击的特征,其主要优点是:(1)产生的攻击特征包含位置相关信息,因而相对传统的方法结果更加准确;(2)具有良好的抗噪能力.
引用
收藏
页码:1533 / 1541
页数:9
相关论文
共 16 条
[1]  
Experiences using Minos as a tool for capturing and analyzing novel worms for unknown vulnerabilities. Crandall J.R,Wu S.F,Chong F.T. Proceedings of the GI SIG SIDAR Conference on Detection of Intrusions and Malware and Vulnerability Assessment . 2005
[2]  
Identification of common molecular subsequences. RT Smith,MS Waterman. Journal of Molecular Biology . 1981
[3]  
A general method applicable to the search for similarities in the amino acid sequences. SB Needleman,CD Wunsch. Journal of Molecular Biology . 1970
[4]  
Defending against internet worms: A signature-based approach. Tang Y,Chen S. Proceedings of IEEE INFOCOM’05 . 2005
[5]  
An architecture for generat-ing semantic-aware signatures. Yegneswaran V,Giffin J,Barford P,et al. USENIX Security Symposium . 2005
[6]  
Polymorphic shellcode engine using spectrum analysis. Detristan T,Ulenspiegel T,Malcom Y,Underduk M.V. PhrackOnline Magazine . 2003
[7]  
Automatic di-agnosis and response to memory corruption vulnerabilities. Xu J,Ning P,Kil C,Zhai Y,Bookholt C. Proceedings of the ACM CCS 2005 . 2005
[8]  
Onderiving unknown vulnerabilities from ZeroDay polymorphicand metamorphic worm exploits. Crandall J.R,Su Zhen-Dong,Wu S.F,Chong F.T. Proceedings of the ACMCCS 2005 . 2005
[9]  
Polygraph:Automaticallygenerating signatures for polymorphic worms. Newsome J,Karp B,Song D. Proceedingsof the IEEE S&P 2005 . 2005
[10]  
Automatedworm fingerprinting. Singh S,Estan C,Varghese G,Savage S. Proceedings of the 6th ACM/USE-NIX Symposium on Operating System Design and Implementa-tion(OSDI) . 2004