一种针对木马流量的特征选择方法
2021-01-28刘晓洁李贝贝
四川大学学报(自然科学版) 2021年1期
张 瑜, 刘晓洁, 李贝贝
(四川大学网络空间安全学院, 成都 610065)
1 引 言
网络攻击中,木马作为一种十分隐蔽的恶意程序,常被攻击者用来窃取信息、远程控制他人主机并借此构建僵尸网络来发动大规模的攻击,其中远程控制型木马危害较大,其大多对通信数据进行加密,在目标机器上通过多种方式隐藏自身,检测难度较高.国家计算机网络应急技术处理协调中心在《2018年中国互联网网络安全报告》中指出,2018年境内共有659208个IP地址的主机被植入木马或僵尸程序,给网民、企业以至国家造成了巨大损失[1].
通过网络会话流的异常行为识别木马是当前的研究热点,通过采集木马流量并统计特征来构建异常检测模型,部署在网络出口节点上,从而实现对未知木马的检测,此方式避免了对加密流量载荷的分析,同时克服了基于主机行为的特征码检测方式[2-3]的滞后性.目前,对木马通信流量进行异常检测的研究工作主要集中在以下两方面.
(1) 对于木马会话流特征提取阶段的改进:李巍等[4]将木马通信过程划分成建立连接、命令交互、保持连接三个阶段,分别提取出代表性特征后建模验证特征的有效性. Jiang等[5]提出一种在木马通信早期阶段进行检测的方法,将会话从TCP三次连接开始到数据包间隔大于1 s这段时期定义为流的早期阶段,通过提取该阶段的特征进行模型构建及识别.但UDP会话无法划定早期阶段,且该研究选择的特征不够具有代表性.胥……
登录APP查看全文