DNS典型恶意流量分析技术研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:alanyu97
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
DNS域名系统(Domain Name System,DNS),其核心作用是完成域名与互联网上唯一IP地址的映射,帮助互联网使用者定位资源,是许多应用提供在线服务的基础。近年来,利用DNS和针对DNS的恶意活动频发,影响范围广,DNS安全形势非常严峻。因此,DNS安全需要引起广大网络安全研究人员的关注。DNS流量是DNS域名系统运行过程中产生的数据,通过对其进行分析,可以发现与此相关的恶意活动。根据攻击目的,可以将DNS安全威胁分为利用DNS的安全威胁和针对DNS的安全威胁。与此相对应,本文的研究分为以下两个部分,一方面是恶意软件域名检测的研究,另一方面是基于DNS的DDoS(Distributed Denial of Service,DDoS)攻击的研究。通过对DNS典型恶意流量的分析和研究,提出相应的检测方案,从而保障DNS安全,及时止损。  作者完成的主要工作如下:  (1)通过分析在实际数据中的攻击案例,发现一些隐蔽的C&C(Command and Control,C&C)恶意软件域名具有周期性的特点,由此本文提出周期性C&C恶意软件域名的检测方案,方案的主要核心模块为周期性检测模块以及恶意域名和合法域名分类模块。在周期性检测模块中,本文提出了一种改进的基于直方图的周期性检测算法,经过将域名请求时间序列转化为直方图、按照直方图纵坐标进行排序、根据直方图进行均匀判断和非均匀判断三个步骤检查域名请求序列是否具有周期性;在恶意域名和合法域名分类模块,本文提出了基于请求端、应答端、搜索引擎和域名注册信息四大类特征。本文通过使用模拟数据验证了周期性检测算法的有效性,评估了算法的识别能力,本文还将检测方案应用于实际数据,通过对检测结果进行验证分析,证实了检测方案的有效性。  (2)域名随机子域DDoS攻击是DNS洪泛DDoS攻击的一种,本文首先对此种攻击的原理进行了详细说明,对实际数据中的域名随机子域DDoS攻击事件进行了详细研究和分析,包括从单个目标域名、从多个目标域名关联和从单个递归DNS服务器三个角度立体化地对此种攻击进行量化评估。根据被攻击域名和正常域名的区别,本文提出了域名随机子域DDoS攻击的检测方案,提出了被攻击域名和合法域名的分类特征,主要分为域名前缀随机性判断和请求IP随机性判断两个部分。在实验环节,本文使用一个月的DNS日志进行实验,发现大量的被攻击域名,验证了本文检测方案的有效性。  本文对DNS典型恶意流量进行了分析和研究,设计并实现了周期性C&C恶意软件域名检测原型系统和域名随机子域DDoS攻击检测原型系统,并将这两个原型系统在实际环境中应用,发现了相应的恶意活动,达到了预期的研究目标,为DNS典型恶意流量检测方向提供了一个新的思路。
其他文献
信息设备会在工作过程中产生不同程度的电磁泄漏,这种电磁泄漏信号中可能含有信息设备处理的敏感信息,通过特定的设备和信号处理手段可实现对电磁泄漏信号的截获并还原出其中的
高维数据特征提取(Feature Extraction)是数据挖掘的一个重要数据预处理过程.由于当前出现了越来越多的"高维"数据,如多媒体数据、蛋白质数据等,直接对这些数据进行操作的计
在现实世界中,时间和空间是物体的两个重要的和最普遍的特性.建立与时间和空间相关的信息系统的最重要的一个任务就是对时间和空间及它们之间的关系进行建模.在目前已有的时
时间是现实世界中的一个重要因素,随着数据库技术的发展,越来越多的应用需要保存历史信息。因此,关于如何在数据库中引入时间维的课题在近年来受到了越来越多的重视。传统数据库
由于网络技术的迅速发展、三网合一的必然趋势以及其它商业考虑等因素,在IP网络上进行多媒体数据流的实时传输的需要变得越来越受人关注。VOIP技术自20世纪90年代出现后,由于其
该文的意义在于研究了构建支持类似设备的应用程序中,如何基于DirectShow采用COM组件技术快速开发流媒体中间件.DirectShow是基于组件模型(COM)的可扩展的媒体结构,它通过内置的
在目前情况下广泛地使用高性能计算机和网格技术还存在一些困难,还没有很完善的开发工具和编程环境支持使用这些计算资源.目前用于科学计算的网格系统主要有美国田纳西州大学
分布式系统作为计算机领域的研究热点之一,近年来受到了广泛的关注。其中的任务调度问题,对发挥系统的并行性能和保持负载平衡具有非常重要的意义。该问题已被证明是一个NPC问
该文针对视频编码的计算效率问题,对运动估计的快速算法进行了研究,提出了基于多项式变换的运动估计算法;为提高运动补偿帧差图像的变换编码效率,提出了一种运动补偿帧差图像
本文首先分析了分布式多层结构技术的发展现状、趋势及其特点。在深入分析分布式对象技术、Web多层结构技术和移动Agent技术的基础上,建立了基于移动Agent的分布式多层结构计