基于DNS数据流的僵尸网络检测技术研究

被引:0
作者
康乐
机构
[1] 哈尔滨工业大学
关键词
僵尸网络; DNS数据流; Fast-flux; 支持向量机;
D O I
暂无
年度学位
2011
学位类型
硕士
导师
摘要
僵尸网络作为一个攻击平台,可以发动分布式拒绝服务攻击、垃圾邮件、网络仿冒等各种攻击行为,已经成为网络安全最大的威胁之一,是网络安全研究者目前研究的最热点问题。 本文首先介绍了僵尸网络的威胁、研究现状等,然后对僵尸网络的基本概念、僵尸网络的生存周期、检测方法的分类进行了简单的介绍,重点阐述了僵尸网络检测方法中的基于DNS数据流的僵尸网络检测方法。 本文通过对僵尸网络DNS查询特征的长期分析,提出了基于加权支持向量机的Fast-flux僵尸网络检测方法,通过与Thorsten Holz的线性划分方法对比,实验表明,加权支持向量机方法能明显减少误报率。在此基础上,提出了基于含有IP域名和DNS TXT查询的僵尸网络检测的增强方法。通过僵尸网络的归并算法,可以发现看起来不相干的两个僵尸网络域名或IP地址其实是属于同一个僵尸网络。利用基于含有IP地址域名的僵尸网络检测方法,可以检测出采用不同协议的僵尸网络。针对新出现的采用DNS TXT查询进行通信的僵尸网络,提出了一种基于DNS TXT查询的僵尸网络检测方法。实验表明,这些僵尸网络增强检测方法,对于僵尸网络的检测,都有很好的促进效果。
引用
收藏
页数:62
共 7 条
[1]
基于流量特征的IRC僵尸网络检测技术研究 [D]. 
王爽 .
哈尔滨工业大学,
2008
[2]
支持向量机导论.[M].(英)NelloCristianini;(英)JohnShawe-Taylor著;李国正等译;.电子工业出版社.2004,
[3]
僵尸网络(BOTNET)监控技术研究 [J].
张冰 ;
杜跃进 ;
段海新 ;
焦绪录 .
微计算机信息, 2008, (21) :51-53
[4]
僵尸网络研究 [J].
诸葛建伟 ;
韩心慧 ;
周勇林 ;
叶志远 ;
邹维 .
软件学报, 2008, (03) :702-715
[5]
僵尸网络活动调查分析 [J].
韩心慧 ;
郭晋鹏 ;
周勇林 ;
诸葛建伟 ;
邹维 .
通信学报, 2007, (12) :167-172
[6]
基于加权支持向量机的网络入侵检测研究 [J].
朱芳芳 ;
王士同 ;
李志华 .
计算机工程与设计, 2007, (22) :5374-5377
[7]
僵尸网络及其启发 [J].
杜跃进 ;
崔翔 .
中国数据通信, 2005, (05) :9-13