龙源期刊网 http://www.qikan.com.cn
基于SVM的Fast-flux僵尸网络检测技术研究
作者:康乐 李东 余翔湛
来源:《智能计算机与应用》2011年第03期
摘要: 近些年出现的采用Fast-flux技术的僵尸网络,给网络安全带来了极大的威胁。因此,有效检测Fast-flux僵尸网络就成为网络安全研究者关注的热点问题。目前的检测方法都存在误报率较高的问题。针对这个不足,通过对Fast-flux僵尸网络数据进行分析,选取Fast-flux僵尸网络的六个典型特征,提出了基于SVM的Fast-flux僵尸网络的检测方法。实验表明,基于SVM的Fast-flux僵尸网络检测方法明显地降低误报率。 关键词:
中图分类号: TP393 文献标识码:A 文章编号:2095-2163(2011)01-0024-04 0引言
僵尸网络能够实行DDOS、垃圾邮件、窃取个人信息、网络仿冒等攻击行为,对网络安全产生了极大的危害。因此,越来越多的研究者开始研究僵尸网络。研究表明,为了提高网络的健壮性和存活率,僵尸网络普遍采用Fast-flux技术[1]。
Fast-flux技术是为一个域名配置多个IP地址,并且这些IP地址以非常快的频率更换,从而实现域名到IP地址的动态映射。通过动态变换IP地址,每次用户访问某个域名时,实际上访问的并不是同一主机。利用此特征,僵尸网络控制者可以将其控制的肉鸡中服务能力比较强、具有公有IP的肉鸡作为代理,其他一些服务能力比较弱的主机通过与这些代理通信,代理将通信重定向到后面真正的控制者,完成控制者与肉鸡的通信过程。僵尸网络控制者通过频繁的更换域名到代理IP的映射,从代理网络中剔除不可用的以及服务能力较弱的代理,提高网络的健壮性和可用性。 1相关工作
1.1传统僵尸网络检测方法
Hyunsang Choi,Hanwoo Lee等人提出基于僵尸网络DNS查询群体性特征的检测方法[2-3]。该方法通过对校园网DNS数据分析发现:在僵尸网络活跃