基于动态聚类算法的IRC僵尸网络检测
2011-06-08刘建波
哈尔滨商业大学学报(自然科学版) 2011年5期
关键词:检测
刘建波
(山东财政学院计算机网络中心,济南 250014)
僵尸网络已经成为互联网上一个巨大的安全威胁,是当前网络安全领域面临的主要问题之一,它具有一定的组织结构,蠕虫似的传播特征,木马似的后门特征,并往往采用变形、Rookie等病毒技术,是恶意代码技术的综合.目前流行的僵尸网络采用多种协议来实现控制,主要有IRC、HTTP和P2P,但由于IRC僵尸网络简单、灵活、易控等优点,IRC僵尸网络仍然是攻击者手中的重要手段[1].本文通过深入研究IRC僵尸网络运行机制,分析僵尸程序功能结构和交互过程的网络行为特征,提出了一种基于动态流量更新聚类算法的IRC僵尸网络检测方法,该方法基于网络流检测,主要3个过程:捕获流量数据并做预处理;基于改近的k-means聚类算法做动态数据项分析;得出僵尸网络检测结果.
1 数据捕获与预处理
1.1 数据包捕获
利用Cisco公司开发的NetFlow进行流量采集,NetFlow是以“流”为采集单位的数据统计方法.NetFlow协议的核心是对流缓存进行组织、管理,提供遵循某种汇聚方法而得到“流”的统计数据,检测中主要使用的NetFlow数据格式如表1.

表1 数据参数及含义
1.2 数据预处理
利用NetFlow统计方法分离出满足僵尸协议特征的网络流量群,以便缩小数据空间,为快速准确地检测僵尸网络打下基础.首先利用以太网协议类型过滤出IP流量,然后利用IP协议,过滤出TCP流量(IRC协议以TCP协议为基础).然后,用数据包的大小作为过滤条件,在通常情况下,使用IRC服务聊天所产生的数据包一般……
登录APP查看全文