利用接触跟踪机制实现Email蠕虫的检测
2011-02-10黄智勇曾孝平周建林石幸利
黄智勇,曾孝平,周建林,石幸利
(1. 重庆大学通信工程学院 重庆 沙平坝区 400044;2. 重庆科技学院学报编辑部 重庆 渝中区 401331)
近年来,Email蠕虫逐渐成为一种主要的网络攻击手段,各种Email蠕虫程序在网络中广泛传播[1],如Melissa、Love Letter、W 32/Sircam、SoBig、MyDoom、Bagle和Netsky等[2]。大量无用的Email数据存在于整个网络,直接导致网络数据传输阻塞,严重地影响了邮件系统网络的工作性能[3],针对Email蠕虫的检测和控制成为研究热点之一。文献[4]介绍的“反馈防御系统”检测法(feedback defense system),利用现有的入侵检测软件对可疑邮件进行拦截,再采用虚拟的蜜罐系统进行分析检测。该方法对Email用户有很好的保护作用,但是对于Email蠕虫在网络中转播的主动控制,效果不是很明显。文献[5]介绍的利用机器学习对网络异常流量进行监测方法,能够有效地减少检测误报率,但是该方法需要对网络流量进行统计,存在一定的检测延迟性。文献[6]提出利用熵值来归类垃圾邮件,即通过对垃圾邮件行为特征的分析(如在单位时间段里连续发送邮件的数量),利用熵值的大小快速区分垃圾邮件和正常邮件。该归类方法的精度取决于阈值的大小,对于防御者来说,很难找到一个合适的阈值使检测结果同时达到最小的假阳性和最小的假阴性。针对这些问题,为了提高检测速度,并保证检测的精度,针对Email蠕虫的传播,本文提出了CTCBF 检测方法,该方法应用了传染病检测的接触跟踪机制[7-8],通过建立跟踪链对异常的Email传播过程进行监控,并根据跟踪链的状态确认Email蠕虫感染节点。……
