- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
通过网络行为分析发现未知蠕虫病毒通过网络行为分析发现未知蠕虫病毒
通过网络络行为分分析发现现未知蠕蠕虫病毒毒 (恶意意程序) 1. 网络行为为分析概概念 网络络行为是指每每个网络个体体为了完成数据据传输在网络络中被动或主主动接收发送送数据的过程程,它 包括括数据包括数数据链路层到到应用层所有数据。网络个个体在网络中中完成一个操操作可能要发发生多 个和和多种网络行行为,如网页浏浏览就会产生生ARP 、DNS、HTTP 等网络络行为,同样样的,蠕虫病毒、 恶意意程序等在传传播或攻击时时也都存在相应 为为。 应的网络行 网络络分析技术通通过旁路方式式捕获分析网络络里传输的底底层数据包,全面展现数数据链路层到应用 层的的信息,并提提供丰富的关关键参数,是记记录、分析网网络行为的最最佳手段。 本文文讨论的通过过网络行为来来发现未知的蠕虫病毒就是是基于网络分分析技术之上上的。 2. 传统手段段的不足足 当前前,大部份的网网络都是通过过防病毒软件件、防毒墙等对对网络病毒、、恶意代码进进行发现或处处理, 通常常,处理情况况如下: 从上上图可以看到到,系统补丁或或病毒库通常常都会落后于于病毒产生的的时间,且补补丁或库文件件在通 过网网络更新的时时候也存在感感染的风险,现现在病毒的变变种速度又非非常快,而且且会采用相应应的新 技术术,如免杀技技术、禁止杀杀软运行、内核驱动等。 免杀杀技术通常通通过花指令、加加壳、修改特特征码等方式式实现;禁止止杀毒软件运运行通常通过过结束 进程程、删除程序序、修改注册表表等方式实现现;内核驱动动则是改变处处理器的优先先权来进行,病毒 通过过生成驱动程程序,与杀毒软软件争抢系统统控制权限,通过修改SSSDT 表等技术术实现WINDDOWS API HHOOK 。 注:在保护模式式下,X86 处理理器一共有4 个不同优先先级(Privilege Levels),英特尔的术语为 Ringg,从Ring0‐RRing3。Ring00 的优先级最最高,Ring3 最最低。按照设设计,Ring0 用于操作系统内 核,Ring1 和Rinng2 用于操作作系统服务,Ring3 用于应应用程序。 经过过以上的分析析发现,传统的技术手段已已经落后于当当前病毒、恶恶意代码的技技术,且传统统手段 对未未知的蠕虫病病毒毫无办法法,经过实践发发现,通过网络络行为则可以以有效的发现现未知蠕虫病病毒、 恶意意代码等异常常行为。 3. 蠕虫病毒毒的原理理 根据据蠕虫病毒的的原理和特性性,其通常具有“扫描、攻攻击、寄生、、传播、发作作”等几大功功能, 每一一个功能模块块具有不同的功能,如下图所示: 可以以看出,蠕虫病病毒在扫描、、传播、发作作等过程中,将将产生大量的的网络行为,根据实际分分析, 当终终端感染蠕虫虫病毒后,其其通讯行为通常具有以下特特征: 网络层 (IP 端点) 同大量的主机进行会会话,即IP 会会话很多,且且每个会话的的流量很少; 大多是发发送数据包,,且数据包较较小。 传输层 (UDP、TCPP 会话) 产生大大量的TCP 、或或UDP 会话,会话特征类类似(包括会会话时间、收收发数据包个个数、 流量等等); 会话端端口也有相应应的特征,如采采用连续端口、固定端口口和随机端口口进行通讯; 发现的的TCP SYN 包,大部份没有有响应或拒绝绝。 应用层 应用流流量激增,会会话数增多,通通讯内容类似似,比较典型型的是邮件蠕蠕虫。 4. 通过网络络行为分分析快速速发现 4.1 未知邮件蠕蠕虫分析 在一次流量量巡检中,偶偶然发现单位的邮件流量异异常,即晚上上10 点以后后,网络里出现大 量的stmp 流流量:
您可能关注的文档
- 课题一 亿以内数的认识课题一 亿以内数的认识.ppt
- 课题名称的分类、结构与表述课题名称的分类、结构与表述.ppt
- 课程设计说明书范本课程设计说明书范本.pdf
- 课题学习课题学习.ppt
- 课题引言课题引言.doc
- 谈比赛发挥——浅析信息学竞赛考场策略与程序测试谈比赛发挥——浅析信息学竞赛考场策略与程序测试.pdf
- 谈判的艺术—哈佛经典谈判术谈判的艺术—哈佛经典谈判术.ppt
- 谭爱萍立定跳远谭爱萍立定跳远.ppt
- 豪华游轮项目豪华游轮项目.ppt
- 谐振音叉密度计说明书-海沃森实业谐振音叉密度计说明书-海沃森实业.pdf
- 逻辑学课件 2概念的限制与概括&定义逻辑学课件 2概念的限制与概括&定义.ppt
- 遂宁市公需科目《职业道德与创新能力建设》考试试卷-4遂宁市公需科目《职业道德与创新能力建设》考试试卷-4.pdf
- 逻辑想象和诠释工具变量在社会科学因果推断中的应用 陈云松逻辑想象和诠释工具变量在社会科学因果推断中的应用 陈云松.pdf
- 道德经 英汉对照打印版道德经 英汉对照打印版.doc
- 道 家 修 炼 文 化课程 教学规划道 家 修 炼 文 化课程 教学规划.ppt
- 遂宁市公需科目《职业道德与创新能力建设》考试试卷II含答案遂宁市公需科目《职业道德与创新能力建设》考试试卷II含答案.pdf
- 遵义市初三中考英语模拟试题及答案遵义市初三中考英语模拟试题及答案.doc
- 避免吸毒自我胜任感量表(DASES)避免吸毒自我胜任感量表(DASES).pdf
- 道德基础第六课道德基础第六课.pdf
- 那些年不作不死的七大败局:围住神经猫、无秘、街旁、来往、快播那些年不作不死的七大败局:围住神经猫、无秘、街旁、来往、快播.pdf
有哪些信誉好的足球投注网站
文档评论(0)