大型网络恶意代码检测关键技术研究

来源 :天津理工大学 | 被引量 : 2次 | 上传用户:menangchen
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网开放程度的加大以及信息交流与共享的进一步增强,通过网络来传播恶意代码成为恶意代码入侵的主要形式。同时,随着恶意代码编写者水平的提高,恶意代码的欺骗性和隐蔽性也越来越强。基于网络的恶意代码检测的研究正逐渐成为恶意代码检测领域的热点话题。由于传统的基于数据特征的检测方法对同一恶意代码需要若干个检测规则用以描述其特征,这会导致大量冗余特征的出现,进而影响检测效率。因此网络级的恶意代码检测技术的本质应该是面向内容的分析,其检测规则的核心应是内容特征。每种恶意代码在网络中的传播都有着其相应的特点,采用多种方法和不同的表现形式,但是大部分的恶意代码的网络攻击行为既不是独立的也不是杂乱无章的,而是分别处于攻击系列中的不同阶段,前期阶段为后期阶段服务。如果只采用基于单个数据包内容特征的检测,则无法高效识别那些易和正常流量相混淆的恶意代码,导致单位时间内需要匹配大量的正常网络应用数据包,而且无法描述攻击所处的阶段。为此本文提出了一种基于关联特征的恶意代码检测方法:通过研究恶意代码在网络中传播的攻击模型,以攻击模型存在因果关系为理论依据,在数据流多个数据包中提取关联特征作为特征库内容,以O ( n qm)的空间开销为代价,使用这些具备逻辑关联的成员特征对内网主机数据进行匹配过滤。依据这个原理来对恶意代码进行检测,既可以很大程度上减少对正常网络流量的误检,降低检测的误报率,又可以检测攻击所处的状态,并且能够兼容传统的数据包特征匹配算法。本文先后介绍了关联特征检测算法和基于该算法的检测系统的实现过程,在真实场景下对检测系统进行了模拟攻击验证实验,并对实验结果进行了分析。实验结果证明了基于关联特征过滤算法的恶意代码检测方法的准确性、有效性和实用性。
其他文献
无线射频识别技术(Radio Frequency Identification,RFID)是八十年代兴起的一种自动识别技术,该技术通过无线电的传播来实现对目标的识别。RFID技术与其他自动识别技术相比具有
近年来Web服务技术得到快速发展和应用,其互操作性机制得到产业界和学术界的广泛认可。然而Web服务却有其明显的缺陷,在一些基于Web的关键任务系统中,如何提高Web服务的质量,例如
随着移动通信技术的发展和人们日常生活水平的提高,LBS业务的重要性也日益上升。目前,全球许多移动运营商已经开始部署LBS业务。A-GPS技术继承了传统GPS定位高精度的优点,并大幅
制粒与包衣是中药片剂生产过程中的两个关键环节。目前中药产业的生产先进技术应用成熟度和自动化与智能控制程度均不高,造成中药有效成分含量低、杂质多,质量不稳定、生产成本高、浪费和耗能大等问题,制约了中药产业标准化、现代化和国际化进程。因此,采用先进单元制造技术及其装备,并应用在线检测等新方法和新技术,优化各工艺参数,对于实现传统中药生产工艺技术与设备的升级与改造,解决中药生产过程质量控制的难题,保证产
人们在网络上购买商品后,习惯于在商家提供的平台上留下对产品优劣的评价。潜在的消费者可以通过产品评论了解产品信息来决定自己的选择,商家也可以根据评论来学习别人的优点改
随着现代社会经济的发展,高层建筑、地下建筑、大型石油化工企业日益增多,火灾事故日趋严重。减少人员伤亡和财产损失是火灾应急管理的首要目标。消防救援作为社会保障力量,能否
随着移动物联网的发展,人们对服务的要求也越来越高,如何提供高质量的满足用户需求的服务,并且做好安全隐私保护也成为目前研究的热点问题。本文也正是在移动物联网的背景下,针对
异构多核处理器由多个在性能和功耗上具有巨大差异的核组成,这些差异为本文优化处理器的能效提供了可能。根据任务在执行过程中表现出的不同特征将其迁移到合适的核上执行,可
近年来,高性能计算和大数据分析的发展对页缓存系统的容量要求越来越高,然而动态随机存储器(Dynamic Random Access Memory,DRAM)由于价格昂贵和扩展性差等问题限制了页缓存
目前,腰椎病已经成为我国的常见病和高发病,且已出现低龄化的趋势。虽然腰椎外科手术近年取得了很大的发展,但是由于腰椎手术本身特点及其结构的复杂性,手术难度和危险性很高。