木马基于动态博弈的木马检测策略研究

木马检测  时间:2021-01-09  阅读:()

基于动态博弈的木马检测策略研究

摘要通过分析计算机木马检测系统木马检测的特点提出了基于不完全信息动态博弃理论的检测策略选择方法。

关键词木马检测策略动态博弈

中图分类号 TM925. 07文献标识码A文章编号 1009-914X(2015)05-0282-01

1引言

近年来随着网络应用复杂度的不断提高 网络攻击方法层出不穷。 各种网络攻击方法中木马攻击是最具危险的手段之一。一旦计算机系统被种植木马就将长期潜伏对系统的保密性、可用性造成致命伤害。 本文提出了一种在新型木马检测系统屮基于不完全信息博弈理论的计算机木马检测策略选择方法为解决准确检测木马问题提供了新的思路。

2计算机木马检测系统构成

本文成果应用的计算机木马检测系统由主机信息检测模块、 网络信息检测模块和智能决策模块三个模块组成。

主机信息检测模块对主机的文件、进程、 网络连接、加载文件等信息结合口名单检测、端口关联等检测方法按照检测策略进行检测。 网络信息检测模块基于网络协议的分析对宿主主机发出的数据包进行层层剥离准确获取数

据包信息 同时根据各种信息特征进行统计从中发掘可疑网络流量信息。智能决策模块将网络和主机获取的数据根据攻击特征进行逐项分析然后对分项结果关联形成检测结论最终显示给用户。

3木马检测与反检测博弈行为分析

3.1木马反检测的一般方法及分析

木马必须的功能包括隐蔽启动、 网络外联。木马反检测方法大体有隐藏进程、隐藏模块、隐藏网络连接、隐藏文件、隐藏服务、隐藏启动项、 穿透防火墙。

3.2木马检测的博弃行为

在木马检测过程中 自始至终存在着对抗双方检测与反检测的博弈。 木马检测系统耍制定应对不同等级木马的检测策略。从检测到的可疑程序中将这些正常程序甄别出是系统的重要工作。在计算机被种植木马的环境下检测工作是一个双方不完全信息动态博弈的过程检测系统必须逐步寻找最优策略 以达到检出目的。

3.3不完全信息动态博弃

根据随机博弈的思想检测系统的每一个部分检测的结果概括成一种“状态”。双方在该部分的收益取决于各自采用的策略。通常一个两方随机博弈用如下七元组描述S,,, Q,,,B ,其中

一般的木马检测博弈过程如下在某个检测模块工作的时刻t,博弈处于状态eSo,木马从反检测策略集中选择策略 系统从检测策略集中选择策略然

后木马得到一个收益二,   系统得到收益二     然后博弈进入第二个状态WS。

根据不完全信息动态博弈理论 当期收益不仅取决于当前状态和这种状态下木马与检测系统选择的策略还取决于双方针对对方类型所做的概率分布判断。根据随机博弈理论木马的收益应该为二(  )假设此时木马对不会被检测岀的概率判断为U,根据不完全信息博弈理论,其收益为二(   P),同理假设此时检测系统对木马是否判断出被检测出的概率判断为入此状态下其收益为二(,,,入)。

4基于动态博弈的木马检测策略选择

木马检测环境下针对一个特定的状态策略选择过程为

(1) 首先确定检测系统和木马的策略集

(2) 当前状态下确定针对检测系统不同的策略木马对被检出的概率u分布

(3) 根据木马实现技术水平的高低确定木马类型然后检测系统确定木马类型的概率分布v,在此基础上根据木马在当前状态下采取不同的策略下确定木马判断出被检出的概率分布入

(4) 确定木马的收益函数。为了长吋间牢固控制主机(I),木马需具备反检测手段(T),由此确定木马的线性收益函数为 =(I-T) (1-u)

(1)

(5) 确定检测系统的收益函数。检测系统的收益函数与木马反检测水平(T),检测系统获取的信息()木马判断检测系统会采取的检测方式信息()相关由此确定检测系统的线性收益函数为二(YI-T-) (1-Y) (2)

假设检测系统对木马类型的判断概率是则对n类木马系统在该状态下的收益为:

6计算纳什均衡解确定木马检测策略。要达到纳什均衡解必须满足两个条件检测系统采取的策略要实现自己的收益最人化要使木马的收益尽可能高。

成立的策略'为其最优策略其中表示确定检测系统所有策略下的最大收益 ’为选择该策略下的木马的判断概率。

对检测系统而言使得条件

成立的策略'为其最优策略其中'表示系统在木马自防护策略下的最大收益 ’为选择该策略下的系统的检出判断概率。

5示例与仿真

以主机信息检测部分为例使用简化策略进行仿真分析。

1 确定双方策略集

在主机信息检测状态下检测系统的策略集。

2 确定木马对检测系统策略类型评估的概率口分布

根据木马反检测能力的高低分为三类高级木马 中级木马和初级木马根据经验木马对检测系统策略评估正确的概率u分布如表1 。

4确定木马在当前状态下的收益

根据经验确定控制主机I值反检测T值表。

6计算纳什均衡解

木马的最优策略是根据式3及表3,检测系统的最优策略是。

6结论

木马检测策略是木马检测系统的关键之一。本文提出了一种基于不完全信息动态博弈的木马检测策略选择的方法该方法基于对抗的动态性及对抗双方信息不完全的特点把信息获取和不完全信息动态博弈有机结合示例与仿真初步验证了模型的有效性。

参考文献

[1] 闫怀志胡昌振谭惠民。 网络攻防对抗策略选择模糊矩阵博弈方法。武汉大学学报(理学版) 2004,50(S1), 103-106.

[2]Kong-wei Lyol,Jcannotto M・Wing2.Game Strategics In Network S ecurity.

[3] Drew Fudenberg,Jean Tirole.博弈论•北京 中国人民大学出版社.

阿里云秋季促销活动 轻量云服务器2G5M配置新购年60元

已经有一段时间没有分享阿里云服务商的促销活动,主要原因在于他们以前的促销都仅限新用户,而且我们大部分人都已经有过账户基本上促销活动和我们无缘。即便老用户可选新产品购买,也是比较配置较高的,所以就懒得分享。这不看到有阿里云金秋活动,有不错的促销活动可以允许产品新购。即便我们是老用户,但是比如你没有购买过他们轻量服务器,也是可以享受优惠活动的。这次轻量服务器在金秋活动中力度折扣比较大,2G5M配置年付...

LOCVPS新上韩国KVM,全场8折,2G内存套餐月付44元起_网络传真服务器

LOCVPS(全球云)发布了新上韩国机房KVM架构主机信息,提供流量和带宽方式,适用全场8折优惠码,优惠码最低2G内存套餐月付仅44元起。这是一家成立较早的国人VPS服务商,目前提供洛杉矶MC、洛杉矶C3、和香港邦联、香港沙田电信、香港大埔、日本东京、日本大阪、新加坡、德国和荷兰等机房VPS主机,基于KVM或者XEN架构。下面分别列出几款韩国机房KVM主机配置信息。韩国KVM流量型套餐:KR-Pl...

妮妮云(100元/月)阿里云香港BGP专线 2核 4G

妮妮云的来历妮妮云是 789 陈总 张总 三方共同投资建立的网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑妮妮云的市场定位妮妮云主要代理市场稳定速度的云服务器产品,避免新手购买云服务器的时候众多商家不知道如何选择,妮妮云就帮你选择好了产品,无需承担购买风险,不用担心出现被跑路 被诈骗的情况。妮妮云的售后保证妮妮云退款 通过于合作商的友好协商,云服务器提供2天内全额退款,超过2天不退款 物...

木马检测为你推荐
域名注册公司域名注册公司是不是要向DNS根服务器交钱?域名服务什么是域名服务?域名服务的主要作用是什么?网站空间域名网站、域名空间三者的关系域名申请申请域名需要什么条件?具体点!急!急!!!国外网站空间怎么查看一个网站的空间是在国内还是在国外啊?虚拟主机管理系统什么虚拟主机管理系统支持W和linux操作系统虚拟主机管理系统如何用win虚拟主机管理系统搭建apache虚拟主机为何apache要配置虚拟主机shopex虚拟主机支持shopex网店程序的虚拟主机推荐 要求稳定的 价格2000-300左右 1g的就行域名网站域名和网址一样吗?
看国外视频直播vps sharktech 香港加速器 国外免费空间 免费网站申请 股票老左 idc是什么 免费防火墙 服务器是干什么的 免费phpmysql空间 购买国外空间 新世界服务器 中国电信测速器 便宜空间 免费的域名 万网空间 阿里云邮箱个人版 博客域名 服务器机柜 更多