首页> 中文学位 >基于网络通信内容的木马检测系统设计与实现
【6h】

基于网络通信内容的木马检测系统设计与实现

代理获取

目录

文摘

英文文摘

声明

致谢

1 引言

1.1 课题研究背景

1.2 国内外研究现状

1.3 本文选题意义

1.4 本文主要内容及结构

2 木马检测系统原理与技术

2.1 木马概述

2.1.1 木马的定义

2.1.2 木马的特征

2.1.3 木马的功能

2.2 木马通信机制

2.3 木马检测方法

2.4 数据采集技术

2.4.1 基于Berkeley Packet Filter的传统Libpcap

2.4.2 基于New—API的中断减轻机制

2.4.3 Memory—Map技术

2.4.4 基于PF_RING的数据采集

2.4.5 数据采集技术比较

2.5 模式匹配算法分析

2.5.1 朴素的模式匹配算法

2.5.2 Knuth—Morris—Pratt算法

2.5.3 Boyer—Moore算法

2.5.4 Boyer—Moore—Horspool算法

2.5.5 模式匹配算法性能比较

2.6 基于网络通信内容的木马检测

2.7 本章小结

3 木马检测系统设计

3.1 系统设计目标

3.2 系统结构设计

3.2.1 客户端/服务器结构设计

3.2.2 层次结构设计

3.3 系统功能设计

3.3.1 数据采集模块

3.3.2 协议分析模块

3.3.3 木马检测模块

3.3.4 响应操作模块

3.3.5 客户端功能设计

3.4 数据库设计

3.4.1 数据库总体设计

3.4.2 数据表设计

3.5 本章小结

4 木马检测系统实现

4.1 服务器设计实现

4.2 客户端设计实现

4.3 数据采集模块

4.3.1 数据采集方案

4.3.2 模块流程

4.3.3 主要数据结构

4.3.4 模块接口

4.4 协议分析模块

4.4.1 模块流程

4.4.2 主要数据结构

4.4.3 模块接口

4.5 木马检测模块

4.5.1 模式匹配算法方案

4.5.2 模块流程

4.5.3 主要数据结构

4.5.4 模块接口

4.6 响应操作模块

4.6.1 数据库输出子模块

4.6.2 TCP 阻断子模块

4.7 本章小结

5 木马检测系统测试

5.1 测试环境

5.2 数据采集及协议分析模块测试

5.3 模式匹配性能测试

5.4 TCP阻断测试

5.5 系统整体测试

5.6 本章小结

6 结论

参考文献

作者简历

展开▼

摘要

与信息时代一同到来的,除了互联网应用,还有网络安全威胁。根据统计,木马,正是导致信息破坏与信息窃取的最主要的因素。于是,如何有效的检测与防范木马成为了人们关注的焦点。 当前一般的木马检测与防范方法,大都基于单机安全保护,难以在网络层面提供有效的监控,不利于网络监管部门开展工作。基于入侵检测系统的网络检测,大都着眼于通信端口,而未深入通信内容,难以准确认定木马。为了更有效的监控网络中的木马威胁,网络专用木马检测系统势在必行。因此,本文以某网络监管项目为依托,设计并实现了基于网络通信内容的木马检测系统。 本文对网络中木马的基本原理及通信机制做了研究,并对现存的木马检测技术及产品加以分析,又比较了基于Berkeley Packet Filter的传统Libpcap、New-API中断减轻、Memory-Map内存映射、PF RING新型套接字与实时中断等多种数据采集相关技术,以及朴素的模式匹配算法、Knuth-Morris-Pratt算法、Boyer-Moore算法、Boyer-Moore-Horspool算法等模式匹配算法,提出了采用集成PF RING、New-API、实时中断的数据采集技术,以及Boyer-Moore-Horspool匹配算法的基于网络通信内容的木马检测方法。 本文随后详细设计了基于网络通信内容的木马检测系统。本系统使用分布式Client/Server架构,采用数据采集、协议分析、木马检测、响应操作四层结构,实现的功能包括高速数据采集,实时协议分析提取关键信息,高速木马检测及TCP连接检测,将检测结果实时输出到数据库,对指定TCP连接强制阻断等。 本文在对系统的结构、功能进行了详细设计后,对系统进行了实现,并给出了服务器、客户端,以及数据采集、协议分析、木马检测、相应操作各模块的实现流程、重要数据结构、模块接口等内容。 在完成实现后,本文对系统的关键模块、模式匹配算法、TCP阻断功能分别进行了测试,并进行了整体测试。经过测试,系统的各项功能都能正常使用,且系统具有较好的稳定性。在800Mbit/s-900Mbit/s的大流量网络环境中,提供几乎线速的数据采集性能,并能准确检出ZXShell木马样本。 最后,本文进行了总结并提出了展望。希望本文设计并实现的基于网络通信内容的木马检测系统能够为我国的网络安全监管工作提供有益的帮助。

著录项

相似文献

  • 中文文献
  • 外文文献
  • 专利
代理获取

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号