木马基于通信行为分析的DNS隧道木马检测技术探究

木马检测  时间:2021-01-09  阅读:()

基于通信行为分析的D隧道木马检测技术探究文档信息

目录

D隧道具有极强的隐蔽性

D隧道木马通信行为的不同

3. 1数据包采集模块

3.2 D会话重组模块

D隧道木马以隐蔽控制为主

3.3 D隧道木马通信行为检测模块

D隧道木马通信行为检测模块

3.4 D隧道木马分类模块

D隧道木马检测系统中分类模块

3.5 D隧道木马检测用户管理模块

4结语

正文

刘晓蕾 张琼尹 任磊 苏展飞

摘要 D是重要的网络基础设施可以对IP地址以及域名做出更改 由于D协议具有一定的特殊性导致防火墙等常规安全软件不会对D进行拦截逐渐形成D隐蔽隧道为木马病毒的入侵提供了便利

条件严重威胁到了正常的网络信息安全所以本文基于此进行分析通过提取D隧道木馬通信行为特征进一步探究隧道木马检测技术

关键字 D隧道通信行为木马检测

中图分类号 TU741文献标识码 A文章编号 1672-3791

2018 12 a -00-02

D隧道具有极强的隐蔽性为木马病毒的传播扩散提供了有利条件但木马程序的差异性在通信指令上有明显的差异表现。因此本文结合D隧道木马的本质以及工作原理提出了设计检测技术系统的相应参考建议切实有效加强和提升了网络信息的安全效果。

1 D隧道木马通信机理

木马是恶意计算机程序具有持续攻击性和高度危险性不仅可以窃取对方信息还会远程操作控制用户系统对终端信息系统进行严重的破坏具有极强的危害木马主要分为人为控制性、伪装性、隐蔽性木马会通过非常隐蔽的方式操作不被用户察觉在网络技术不断更新升级的背景下木马危险性和攻击性也在持续增加 由于D隧道木马属于UDP协议所以是隐蔽通信的UDP型木马分支。 D隧道木马采取D协议分为域名与IP两种运行方式其中域名型D隧道木马隐蔽信息传输方式更具隐蔽性用户与外网通信就会增加入侵的危险性对于IP型木马用户可以通过设计IP黑白名单进行防范。

D隧道木马通信行为的不同可以分为IP型和域名型两类 D隧道木马IP型基于D协议会与用户终端主机建立通信利用UDP socket 建立联系 D隧道木马会通过53端口传输数据 同时会精心构造载荷内容。 D隧道木马域名型会在攻击前注册域名并做好记录作为被控端会采取数据封装的方式在请求域名中并送到D隧道木马的控制端。总结来说 比较隐蔽的为域名D隧道木马需要结合实际情况进行分析研究并重点开展技术针对和防范措施。

2 D隧道木马检测技术系统的架构设计

基于通信行为分析D隧道木马检测系统设计目标是针对D隧道木马的识别和检测的原理系统可以有效查杀隐蔽流量的D隧道木马提高对系统的安全保障。 D隧道木马检测系统框架设计主要包含数据包采集模块、 D会话重组模块、木马检测模块以及用户管理界面登录。数据包采集模块主要功能负责对D流量的过滤和抓取利用数据包采集模块可以有效防范不信任的外网地址对IP型D隧道木马进行查杀检测在流量检测模块可以有效检测D会话向量作为检测D隧道木马的参考数据经过筛选后将出现预警的信息进行存储。

3 D隧道木马检测技术系统的实现

3. 1数据包采集模块

数据包采集整合模块采取Win Pcap技术从网络入口对D流量数据进行采集和抓取模块功能主要是依据Win Pcap库设计计算机系统内核数据调用接口提供了Win Pcap函数保证内核驱动可以为应

用程序有效功能在Win Pcap技术下数据包采集模块有效提高了对高隐蔽性D隧道木马检查效率和效果

在模块功能中。 Packet.dll在对D数据包进行抓取后用户可以依据需求对获取的D报文进行检验确保模块可以在D协议规范的展开这样不仅可以提高检测精度还可以有效避免报文出错等情况发生。

3.2 D会话重组模块

D隧道木马以隐蔽控制为主这种新型木马病毒导致传统检测手段直接对其失效在查杀过程中 D隧道木马会采用加密通信提高通信的隐蔽性这种类型的木马首先考虑的就是保证生存传统监控和查杀方法并不适用于这类新型木马所以在检测查杀过程中要在抓住D 隧道木马通信行为特征的基础上在抓取数据过程中 D会话重组模块会发生变化并产生的数据包队列输出D会话向量而D会话向量是由D会话重组过程中形成的 D会话重组模块对D数据报文进行读取最终形成等待评估的D会话向量 当D隧道木马检测系统中流量模块检测完毕后将评估输入检测系统中。

3.3 D隧道木马通信行为检测模块

D隧道木马通信行为检测模块可以有效对未知D隧道木马进行检测和查杀整体的检测效果非常好但D隧道木马启动后会自己控制传播的状况用户在发挥D隧道木马通信行为检测模块功能时要全面结合D评估向量特征的提取情况必须要先对缓存队列的D会话评

估向量进行读取分析如果在检测过程中出现报警现象可能是存在的可疑木马流量就需要及时做出判断再次评估D评估向量一旦确定可疑信息要及时生成木马预警信息进行存储放入后台数据库中。

3.4 D隧道木马分类模块

D隧道木马检测系统中分类模块主要对D评估向量进行检测、采集、分类、标记 D隧道木马流量在采集过程中主要对Dcat2等D隧道木马样本进行控制 D隧道木马分类模块可以对从控制端对木马进行有效控制。 同时D隧道木马分类模块功能会及时对D会话中出现的不信任数据进行处理分类模块首先对样本进行标记并与正常D会话标记进行对比 同时依据提取的D隧道提取的属性对木马进行判断和表决。仅为系统D隧道木马的评估提供可靠的参考数据。

3.5 D隧道木马检测用户管理模块

用户管理模块的功能主要是便于用户对D隧道木马行为检测系统的操作 向用户提供各种实际操作功能。管理员登入用户管理界面后可以对网络情况进行实时的监督管理当出现疑似木马情况后用户可以通过界面功能进行安全操作并对可以数据进行编辑、删改等具体操作用户管理模块的功能主要是以web为核心基础通过网页向用户显示数据信息和功能选项让用户可以对D隧道木马检测的情况进行管理和查询用户可以随时对数据实施黑名单和白名单管理。

4结语

综上所述本文以上主要叙述的是 D隧道木马检测技术探究通过综合分析可以看出 D隐蔽通道存在极大的安全隐患和风险严重危害网络信息安全 因此为了对木马病毒进行实时监控可以及时发现D隧道木马并提高查杀率在设计系统过程中可以整合D会话重组等模块优势结合通信行为对高隐蔽性的D隧道木马进行有效全面的查杀侦测从而确保系统网络信息安全。

参考文献

[1]朱汉云洪涛.基于自建网络堆栈通讯技术实现木马隐蔽通信的方法研究[J] .赤峰学院学报 自然科学版 2017 33 8  10-11。

[2]陈俊高. “互联网+”时代邮政信息化系统面临的安全风险与防御措施[J] .电子技术与软件工程 2017 16  210-210。

[3]宗兆伟黎峰翟征德.基于统计分析和流量控制的D分布式拒绝服务攻击的检测及防御[J] .中国电子商情通信市场 2016 2 206-213。

[4]刘静裘国永.基于反向连接、 HTTP隧道和共享D的防火墙穿透技术[J] .郑州轻工业学院学报 自然科学版 2015 22 5  57-

59。

[5]吴敏谌晓文郑红燕等.基于多层分布式软件体系结构的烧结过程BTP优化控制系统设计[J] .计算机应用研究 2015 24 7 205-207。

“基于通信行为分析的D隧道木马检测技术探究”文档源于网络本人编辑整理。本着保护作者知识产权的原则仅供学习交流请勿商用。如有侵犯作者权益请作者留言或者发站内信息联系本人我将尽快删除。谢谢您的阅读与下载

HoRain Cloud:国内特价物理机服务器,镇江机房,内地5线BGP接入,月付499元起

horain怎么样?horain cloud是一家2019年成立的国人主机商家,隶属于北京辰帆科技有限公司,horain持有增值电信业务经营许可证(B1-20203595),与中国电信天翼云、腾讯云、华为云、UCloud、AWS等签署渠道合作协议,主要提企业和个人提供云服务器,目前商家推出了几款特价物理机,都是在内地,性价比不错,其中有目前性能比较强悍的AMD+NVMe系列。点击进入:horain...

日本CN2独立物理服务器 E3 1230 16G 20M 500元/月 提速啦

提速啦的来历提速啦是 网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑 由赣州王成璟网络科技有限公司旗下赣州提速啦网络科技有限公司运营 投资1000万人民币 在美国Cera 香港CTG 香港Cera 国内 杭州 宿迁 浙江 赣州 南昌 大连 辽宁 扬州 等地区建立数据中心 正规持有IDC ISP CDN 云牌照 公司。公司购买产品支持3天内退款 超过3天步退款政策。提速啦的市场定位提速啦主...

美国服务器20G防御 50G防御 688元CN2回国

全球领先的IDC服务商华纳云“美国服务器”正式发售啦~~~~此次上线的美国服务器包含美国云服务器、美国服务器、美国高防服务器以及美国高防云服务器。针对此次美国服务器新品上线,华纳云也推出了史无前例的超低活动力度。美国云服务器低至3折,1核1G5M低至24元/月,20G DDos防御的美国服务器低至688元/月,年付再送2个月,两年送4个月,三年送6个月,且永久续费同价,更多款高性价比配置供您选择。...

木马检测为你推荐
.net虚拟主机虚拟主机如何设置net版本?虚拟主机服务器服务器于虚拟主机之间的区别,详细点。免费云主机求一个免费的云主机?国外域名注册国外域名注册什么好的推荐asp主机空间有ASP虚拟主机空间,还需要另外买Access数据库么?域名申请申请域名需要什么条件?具体点!急!急!!!国内最好的虚拟主机国内安全性最好的虚拟主机空间商有哪些?虚拟主机软件问虚拟主机用什么版本的软件比较好1g虚拟主机我要做一个下载资料类网站,刚买了一个虚拟主机1G的,提供商说一次,只能上传一个小于10M的文件虚拟主机系统什么是虚拟主机?
国外vps 花生壳免费域名申请 贝锐花生壳域名 godaddy优惠码 好玩的桌面 国内php空间 工信部icp备案号 静态空间 100m独享 美国免费空间 昆明蜗牛家 网站在线扫描 万网注册 双11促销 什么是dns cdn免备案空间 德国代理 远程主机强迫关闭了一个现有的连接 万根云主机 博世报警主机 更多