| 《计算机学报》文章摘要 全文下载 | |
| 文章题目 | 基于终端行为特征的IRC僵尸网络检测 |
| 作者 | 王威1),2) 方滨兴1),2) 崔翔2) |
| 作者单位 | 1)(哈尔滨工业大学计算机网络与信息安全研究中心 哈尔滨 150001) 2)(中国科学院计算技术研究所信息安全研究中心 北京 100190) |
| 发表年份 | 2009 |
| 发表月份 | 10期(1980—1988) |
| 文章摘要 | 摘要 目前已有的IRC僵尸网络检测算法存在两个问题:需要先验知识以获取匹配模式,无法满足实时处理需求.为解决这两个问题,文中提出了基于昵称和命令序列这两个终端行为特征的IRC僵尸网络检测算法.文中提出三种属性分别从内容、组成和结构三方面互补的刻画两个昵称的相似性,给出两个昵称相似性的量化因子,根据这量化因子生成弹性TRW算法以进行IRC僵尸网络实时检测.文中还在分析僵尸终端登录服务器的行为的基础上,提出了基于命令序列相似性的检测算法.算法评估实验证明两个算法行之有效.最后将这两个算法用于大规模网络环境中实时检测IRC僵尸网络,在两周内检测到162个僵尸频道. 关键词 僵尸网络;IRC昵称;命令序列;相似性度量 中图法分类号:TP393 DOI号: 10.3724/SP.J.1016.2009.01980 |