木马基于通信行为分析的DNS隧道木马检测技术探究

木马检测  时间:2021-01-09  阅读:()

基于通信行为分析的D隧道木马检测技术探究文档信息

目录

D隧道具有极强的隐蔽性

D隧道木马通信行为的不同

3. 1数据包采集模块

3.2 D会话重组模块

D隧道木马以隐蔽控制为主

3.3 D隧道木马通信行为检测模块

D隧道木马通信行为检测模块

3.4 D隧道木马分类模块

D隧道木马检测系统中分类模块

3.5 D隧道木马检测用户管理模块

4结语

正文

刘晓蕾 张琼尹 任磊 苏展飞

摘要 D是重要的网络基础设施可以对IP地址以及域名做出更改 由于D协议具有一定的特殊性导致防火墙等常规安全软件不会对D进行拦截逐渐形成D隐蔽隧道为木马病毒的入侵提供了便利

条件严重威胁到了正常的网络信息安全所以本文基于此进行分析通过提取D隧道木馬通信行为特征进一步探究隧道木马检测技术

关键字 D隧道通信行为木马检测

中图分类号 TU741文献标识码 A文章编号 1672-3791

2018 12 a -00-02

D隧道具有极强的隐蔽性为木马病毒的传播扩散提供了有利条件但木马程序的差异性在通信指令上有明显的差异表现。因此本文结合D隧道木马的本质以及工作原理提出了设计检测技术系统的相应参考建议切实有效加强和提升了网络信息的安全效果。

1 D隧道木马通信机理

木马是恶意计算机程序具有持续攻击性和高度危险性不仅可以窃取对方信息还会远程操作控制用户系统对终端信息系统进行严重的破坏具有极强的危害木马主要分为人为控制性、伪装性、隐蔽性木马会通过非常隐蔽的方式操作不被用户察觉在网络技术不断更新升级的背景下木马危险性和攻击性也在持续增加 由于D隧道木马属于UDP协议所以是隐蔽通信的UDP型木马分支。 D隧道木马采取D协议分为域名与IP两种运行方式其中域名型D隧道木马隐蔽信息传输方式更具隐蔽性用户与外网通信就会增加入侵的危险性对于IP型木马用户可以通过设计IP黑白名单进行防范。

D隧道木马通信行为的不同可以分为IP型和域名型两类 D隧道木马IP型基于D协议会与用户终端主机建立通信利用UDP socket 建立联系 D隧道木马会通过53端口传输数据 同时会精心构造载荷内容。 D隧道木马域名型会在攻击前注册域名并做好记录作为被控端会采取数据封装的方式在请求域名中并送到D隧道木马的控制端。总结来说 比较隐蔽的为域名D隧道木马需要结合实际情况进行分析研究并重点开展技术针对和防范措施。

2 D隧道木马检测技术系统的架构设计

基于通信行为分析D隧道木马检测系统设计目标是针对D隧道木马的识别和检测的原理系统可以有效查杀隐蔽流量的D隧道木马提高对系统的安全保障。 D隧道木马检测系统框架设计主要包含数据包采集模块、 D会话重组模块、木马检测模块以及用户管理界面登录。数据包采集模块主要功能负责对D流量的过滤和抓取利用数据包采集模块可以有效防范不信任的外网地址对IP型D隧道木马进行查杀检测在流量检测模块可以有效检测D会话向量作为检测D隧道木马的参考数据经过筛选后将出现预警的信息进行存储。

3 D隧道木马检测技术系统的实现

3. 1数据包采集模块

数据包采集整合模块采取Win Pcap技术从网络入口对D流量数据进行采集和抓取模块功能主要是依据Win Pcap库设计计算机系统内核数据调用接口提供了Win Pcap函数保证内核驱动可以为应

用程序有效功能在Win Pcap技术下数据包采集模块有效提高了对高隐蔽性D隧道木马检查效率和效果

在模块功能中。 Packet.dll在对D数据包进行抓取后用户可以依据需求对获取的D报文进行检验确保模块可以在D协议规范的展开这样不仅可以提高检测精度还可以有效避免报文出错等情况发生。

3.2 D会话重组模块

D隧道木马以隐蔽控制为主这种新型木马病毒导致传统检测手段直接对其失效在查杀过程中 D隧道木马会采用加密通信提高通信的隐蔽性这种类型的木马首先考虑的就是保证生存传统监控和查杀方法并不适用于这类新型木马所以在检测查杀过程中要在抓住D 隧道木马通信行为特征的基础上在抓取数据过程中 D会话重组模块会发生变化并产生的数据包队列输出D会话向量而D会话向量是由D会话重组过程中形成的 D会话重组模块对D数据报文进行读取最终形成等待评估的D会话向量 当D隧道木马检测系统中流量模块检测完毕后将评估输入检测系统中。

3.3 D隧道木马通信行为检测模块

D隧道木马通信行为检测模块可以有效对未知D隧道木马进行检测和查杀整体的检测效果非常好但D隧道木马启动后会自己控制传播的状况用户在发挥D隧道木马通信行为检测模块功能时要全面结合D评估向量特征的提取情况必须要先对缓存队列的D会话评

估向量进行读取分析如果在检测过程中出现报警现象可能是存在的可疑木马流量就需要及时做出判断再次评估D评估向量一旦确定可疑信息要及时生成木马预警信息进行存储放入后台数据库中。

3.4 D隧道木马分类模块

D隧道木马检测系统中分类模块主要对D评估向量进行检测、采集、分类、标记 D隧道木马流量在采集过程中主要对Dcat2等D隧道木马样本进行控制 D隧道木马分类模块可以对从控制端对木马进行有效控制。 同时D隧道木马分类模块功能会及时对D会话中出现的不信任数据进行处理分类模块首先对样本进行标记并与正常D会话标记进行对比 同时依据提取的D隧道提取的属性对木马进行判断和表决。仅为系统D隧道木马的评估提供可靠的参考数据。

3.5 D隧道木马检测用户管理模块

用户管理模块的功能主要是便于用户对D隧道木马行为检测系统的操作 向用户提供各种实际操作功能。管理员登入用户管理界面后可以对网络情况进行实时的监督管理当出现疑似木马情况后用户可以通过界面功能进行安全操作并对可以数据进行编辑、删改等具体操作用户管理模块的功能主要是以web为核心基础通过网页向用户显示数据信息和功能选项让用户可以对D隧道木马检测的情况进行管理和查询用户可以随时对数据实施黑名单和白名单管理。

4结语

综上所述本文以上主要叙述的是 D隧道木马检测技术探究通过综合分析可以看出 D隐蔽通道存在极大的安全隐患和风险严重危害网络信息安全 因此为了对木马病毒进行实时监控可以及时发现D隧道木马并提高查杀率在设计系统过程中可以整合D会话重组等模块优势结合通信行为对高隐蔽性的D隧道木马进行有效全面的查杀侦测从而确保系统网络信息安全。

参考文献

[1]朱汉云洪涛.基于自建网络堆栈通讯技术实现木马隐蔽通信的方法研究[J] .赤峰学院学报 自然科学版 2017 33 8  10-11。

[2]陈俊高. “互联网+”时代邮政信息化系统面临的安全风险与防御措施[J] .电子技术与软件工程 2017 16  210-210。

[3]宗兆伟黎峰翟征德.基于统计分析和流量控制的D分布式拒绝服务攻击的检测及防御[J] .中国电子商情通信市场 2016 2 206-213。

[4]刘静裘国永.基于反向连接、 HTTP隧道和共享D的防火墙穿透技术[J] .郑州轻工业学院学报 自然科学版 2015 22 5  57-

59。

[5]吴敏谌晓文郑红燕等.基于多层分布式软件体系结构的烧结过程BTP优化控制系统设计[J] .计算机应用研究 2015 24 7 205-207。

“基于通信行为分析的D隧道木马检测技术探究”文档源于网络本人编辑整理。本着保护作者知识产权的原则仅供学习交流请勿商用。如有侵犯作者权益请作者留言或者发站内信息联系本人我将尽快删除。谢谢您的阅读与下载

UCloud 618活动:香港云服务器月付13元起;最高可购3年,AMD/Intel系列

ucloud6.18推出全球大促活动,针对新老用户(个人/企业)提供云服务器促销产品,其中最低配快杰云服务器月付5元起,中国香港快杰型云服务器月付13元起,最高可购3年,有AMD/Intel系列。当然这都是针对新用户的优惠。注意,UCloud全球有31个数据中心,29条专线,覆盖五大洲,基本上你想要的都能找到。注意:以上ucloud 618优惠都是新用户专享,老用户就随便看看!点击进入:uclou...

Hostodo美国独立日优惠套餐年付13.99美元起,拉斯维加斯/迈阿密机房

Hostodo又发布了几款针对7月4日美国独立日的优惠套餐(Independence Day Super Sale),均为年付,基于KVM架构,采用NVMe硬盘,最低13.99美元起,可选拉斯维加斯或者迈阿密机房。这是一家成立于2014年的国外VPS主机商,主打低价VPS套餐且年付为主,基于OpenVZ和KVM架构,产品性能一般,支持使用PayPal或者支付宝等付款方式。商家客服响应也比较一般,推...

BGP.TO日本和新加坡服务器进行促销,日本服务器6.5折

BGP.TO目前针对日本和新加坡服务器进行促销,其中日本东京服务器6.5折,而新加坡服务器7.5折起。这是一家专门的独立服务器租售网站,提供包括中国香港、日本、新加坡和洛杉矶的服务器租用业务,基本上都是自有硬件、IP资源等,国内优化直连线路,机器自动化部署上架,并提供产品的基本管理功能(自助开关机重启重装等)。新加坡服务器 $93.75/月CPU:E3-1230v3内存:16GB硬盘:480GB ...

木马检测为你推荐
国际域名注册顶级域名怎样注册免费注册域名有没有能够免费申请的域名??域名备案查询如何查询自己域名是否备案,怎么查询备案号?网站空间购买怎么购买一个网站空间及购买注意事项北京网站空间一个小型企业网站空间和网站域名一年需要多少钱?网站空间免备案哪里能找到免费、免备案的空间?什么是虚拟主机虚拟主机是什么虚拟主机mysql我申请的虚拟主机 ,是MYSQL数据库,但是我安装好网页后,需要更改的数据库地址是我默认的还是找卖家咨询?windows虚拟主机在windows 系统上装虚拟机有什么好的建议windows虚拟主机windows10用什么虚拟机
如何注册域名 securitycenter namecheap rackspace xen 网站实时监控 大容量存储 免费smtp服务器 e蜗 qingyun cdn联盟 中国电信宽带测速网 vip域名 台湾谷歌 in域名 新睿云 阿里云官方网站 丽萨 韩国代理ip 免费个人主页 更多