APP下载

基于报文特征的DNS隐信道检测技术研究

2021-11-17杨路辉马雪婧翟江涛戴跃伟

计算机仿真 2021年8期
关键词:特征检测

杨路辉,马雪婧,翟江涛,戴跃伟,

(1.南京理工大学自动化学院,江苏 南京 210094;2.中国船舶重工集团第七二四研究所,江苏 南京 211153;3.南京信息工程大学电子与信息工程学院,江苏 南京 210044)

1 引言

近年来以高级持续性威胁(Advanced Persistent Threat,APT)为代表的各种网络失窃泄密事件此起彼伏给网络安全带来严重威胁。APT恶意软件在入侵系统后,为了保证与服务器的通信不被现有的防火墙设备发现并阻断,往往会使用网络隐信道技术以躲避网络审查。网络隐信道的定义为:在公开信道中建立的一种实现隐蔽通信的信道,用于信息传输[1]。目前已知的网络隐信道包括在IP、TCP、ICMP、HTTP等常见网络协议的冗余位进行信息的嵌入,而域名系统(Domain Name System,DNS)协议作为网络通信中必不可少的协议,一般不会被防火墙策略阻拦,由于DNS的递归查询策略需要本地DNS服务器与其它DNS服务器进行通信,这样即使在一个受到严格安全策略管控的网络环境下,同样能够通过DNS协议与外界网络环境进行通信,这就为网络隐信道的构建提供了必要的条件。DNS隐信道能够为恶意软件提供高隐蔽性的数据传输通道,文献[2]中作者对恶意软件进行了长达一年的数据收集,发现不少僵尸网络和蠕虫均在使用DNS进行恶意数据传播。相对与DNS隐信道可能造成的危害,DNS隐信道的检测方法却不多,尤其是缺乏快速、准确的检测方法。

针对DNS隐信道的检测,早期的研究者们通常使用单个或少数几个相关特征进行检测,文献[3]提出使用词频分析的方法检测DNS隐信道,并将检测特征由单个字母的频率统计推广到多个字符的频率统计;……

登录APP查看全文

猜你喜欢

特征检测
如何表达“特征”
不忠诚的四个特征
小波变换在PCB缺陷检测中的应用
线性代数的应用特征