首页> 中文学位 >僵尸网络发现与追踪的关键技术研究
【6h】

僵尸网络发现与追踪的关键技术研究

代理获取

目录

文摘

英文文摘

论文说明:图表目录

声明

第一章 绪论

1.1选题背景与研究意义

1.2僵尸网络

1.2.1僵尸网络的概念

1.2.2僵尸网络的发展和规模

1.2.3僵尸程序与恶意代码的比较

1.2.4僵尸网络的危害

1.3蜜罐技术

1.3.1蜜罐技术的发展

1.3.2蜜罐的分类

1.3.3蜜罐的优缺点

1.4课题相关研究现状

1.4.1僵尸网络的发现

1.4.2僵尸网络的模拟追踪技术

1.5本文内容安排

第二章 课题总体结构和工作内容

2.1课题主要内容和相关技术

2.2课题结构和实现流程

2.3本章小结

第三章 多元化获取恶意代码样本

3.1恶意代码介绍

3.2基于Capture-HPC获取恶意代码样本

3.2.1 Capture-HPC的功能和作用

3.2.2 Capture-HPC实现原理

3.3基于爬虫系统获取恶意代码样本

3.3.1网页爬虫系统的原理和实现

3.3.3正则表达式解析网页内容

3.3.3爬虫获得恶意样本情况分布

3.4其它获得恶意代码样本的方法

3.5实验流程

3.5.1实验环境设计

3.5.2设计思想及流程

3.5.3恶意代码样本来源统计信息

3.6本章小结

第四章 Bot样本行为分析

4.1 Detours技术介绍

4.1.1 WIN32进程的内存管理

4.1.2拦截WIN32API的原理

4.2基于Detours技术拦截Bot的API

4.2.1 Detours的实现拦截API接口

4.2.2动态方法实现API拦截

4.2.3产生网络行为的关键API

4.2.4基于VMware接口实现自动化分析

4.3本章涉及的数据结构与算法

4.3.1结构化存储的数据结构

4.3.2哈希链表实现

4.4其它方法辅助分析Bot样本

4.4.1 CWSandBox分析Bot

4.4.2 Bot样本脱壳

4.5本章实现流程与实验结果

4.5.1挂接关键API的流程

4.5.2 Bot样本的分布情况

4.5.3网络行为的结构化提取

4.6本章小结

第五章 僵尸网络的模拟追踪

5.1僵尸网络追踪介绍

5.2僵尸网络追踪技术与实现

5.2.1网络行为的结构化提取

5.2.2 Bot模拟程序实现

5.3僵尸网络追踪系统的设计

5.3.1僵尸网络模拟追踪设计思路

5.3.2 Bot的模拟追踪的流程

5.4 Bot追踪的实验情况

5.4.1追踪僵尸网络情况

5.4.2下载更新情况

5.4.3模拟差异情况

5.4.4周期性变化分布

5.5本章小结

第六章 系统部署和实验结果

6.1系统部署

6.1.1系统安装环境

6.1.2软件安装及部署

6.2实验统计信息

6.2.1端口分布情况

6.2.2协议统计情况

6.2.3下载更新情况

6.3僵尸网络发现与追踪系统

6.4本章小结

第七章 总结与展望

参考文献

致谢

作者简介及研究生阶段发表的论文

展开▼

摘要

僵尸网络(Botnet)是通过入侵网络空间内一个或多个非配合计算终端构建的、可被攻击者远程控制的通用计算平台。其中,非配合指的是未经计算终端刚户明确授权;攻击者指的是掌握僵尸网络使刚方法的控制者;远程控制指的是攻击者可以通过网络(一对一或一对多地)控制非配合计算终端。僵尸网络造成包括DDos攻击、垃圾邮件等多种危害;同时也严重的威胁着用户资料、账号密码等私有信息。僵尸网络的出现,已经使得整个互联网世界都面临严重的挑战。本文针对僵尸网络的发现与追踪方法展开研究,讨论了僵尸网络的发现、僵尸程序的长期分析和网络行为模拟追踪的方法。主要研究内容包括:
   (1)截获大量恶意代码的样本(包括Bot样本).研究现阶段主流的恶意代码样本获取技术和方法,搭建了主动蜜罐系统,实现自动获取可疑网页上的恶意代码样本,同时,通过实现自动爬虫系统,对目前公开的三个可疑恶意代码共享网站实现自动提取,最后,对收集的恶意代码样本建立特征库。
   (2)恶意代码的网络行为特性分析。本文研究的重点主要关注恶意代码的网络行为的监控,辅助监控主机行为的变化情况,针对Bot样本在运行过程中产生的网络行为进行拦截和分析并基于Hook技术实现了对于Bot样本的网络行为的结构化提取。
   (3)僵尸网络的网络通信行为的模拟追踪.目前具有网络行为的恶意代码绝多数为僵尸程序,针对目前僵尸程序类恶意代码,网络行为频繁的发生变化,实现一种长期的网络行为追踪机制,对于追踪僵尸网络的行为和进一步深入研究至关重要。本文开发了网络模拟程序实现对僵尸网络的的通信行为自动模拟追踪系统。
   (4)僵尸网络的发现与追踪展示系统的实现.基于以上技术的实现,将实验结果通过Web方式动态的展示,同时对关注的重点信息作出明确的标记,包括Botnet活动情况、习惯、规模、生命周期等统计信息。
   本文实现了大量数据的长期追踪和统计,为进一步研究可疑的僵尸程序和僵尸网络与Bot样本分类和僵尸网络预警提供有意义的实验数据。

著录项

相似文献

  • 中文文献
  • 外文文献
  • 专利
代理获取

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号