《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 設(shè)計(jì)應(yīng)用 > DCA算法在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用
DCA算法在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用
來(lái)源:微型機(jī)與應(yīng)用2014年第6期
楊智興,方賢進(jìn)
(安徽理工大學(xué) 計(jì)算機(jī)科學(xué)與工程學(xué)院,安徽 淮南232000)
摘要: Greensmith 根據(jù)樹(shù)突狀細(xì)胞機(jī)理設(shè)計(jì)實(shí)現(xiàn)了樹(shù)突狀細(xì)胞算法DCA(Dendritic Cell Algorithm),并將其用于入侵檢測(cè)系統(tǒng)中。實(shí)驗(yàn)結(jié)果表明,該算法具有較高的效率,并得到了廣泛的應(yīng)用。本文對(duì)DCA算法進(jìn)行了描述并簡(jiǎn)要介紹了其在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用,具有實(shí)際意義。
Abstract:
Key words :

摘  要: Greensmith 根據(jù)樹(shù)突狀細(xì)胞機(jī)理設(shè)計(jì)實(shí)現(xiàn)了樹(shù)突狀細(xì)胞算法DCA(Dendritic Cell Algorithm),并將其用于入侵檢測(cè)系統(tǒng)中。實(shí)驗(yàn)結(jié)果表明,該算法具有較高的效率,并得到了廣泛的應(yīng)用。本文對(duì)DCA算法進(jìn)行了描述并簡(jiǎn)要介紹了其在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用,具有實(shí)際意義。
關(guān)鍵詞: 僵尸網(wǎng)絡(luò);DCA;入侵檢測(cè)

    僵尸網(wǎng)絡(luò)是在網(wǎng)絡(luò)蠕蟲(chóng)、特洛伊木馬、后門(mén)工具等傳統(tǒng)惡意代碼形態(tài)的基礎(chǔ)上發(fā)展、融合而產(chǎn)生的一種新型攻擊方式。目前一個(gè)具有通用性的定義是:僵尸網(wǎng)絡(luò)(botnet)是攻擊者出于惡意目的,傳播僵尸程序控制大量主機(jī),并通過(guò)一對(duì)多的命令與控制信道所組成的網(wǎng)絡(luò)。
    根據(jù)國(guó)家互聯(lián)網(wǎng)應(yīng)急中心2013年10月[1]公布,CN-CERT監(jiān)測(cè)發(fā)現(xiàn)境內(nèi)近740 000個(gè)IP地址對(duì)應(yīng)的主機(jī)被木馬或僵尸程序控制,木馬或僵尸網(wǎng)絡(luò)控制服務(wù)器IP總數(shù)為12 275個(gè)。其中,境內(nèi)木馬或僵尸網(wǎng)絡(luò)控制服務(wù)器IP數(shù)量為6 763個(gè),按地區(qū)分布數(shù)量排名前三位的分別為廣東省、江蘇省、云南省。境外木馬或僵尸網(wǎng)絡(luò)控制服務(wù)器IP數(shù)量為5 512個(gè),主要分布于美國(guó)、韓國(guó)、中國(guó)臺(tái)灣。其中,位于美國(guó)的控制服務(wù)器控制了境內(nèi)303 588個(gè)主機(jī)IP,控制境內(nèi)主機(jī)IP數(shù)量居首位,其次是位于葡萄牙和荷蘭的IP地址,分別控制了境內(nèi)135 178個(gè)和109 893個(gè)主機(jī)IP。
    僵尸網(wǎng)絡(luò)的肆虐給網(wǎng)絡(luò)安全帶來(lái)了巨大的威脅,現(xiàn)階段針對(duì)僵尸網(wǎng)絡(luò)的檢測(cè)研究[2]也層出不窮,本文簡(jiǎn)要介紹DCA算法在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用。
1 DCA算法
    人類(lèi)免疫系統(tǒng)HIS(Human Immune System)中免疫應(yīng)答是從DC開(kāi)始的復(fù)雜過(guò)程。DC是一種抗原提呈細(xì)胞(APC),它從淋巴系統(tǒng)遷移到機(jī)體組織(Tissue),攝取抗原和蛋白質(zhì)碎片,同時(shí)采集抗原所處環(huán)境中的分子作為危險(xiǎn)信號(hào),攝取抗原并采集信號(hào)之后從機(jī)體組織返回淋巴結(jié)(Lymph Node),并將抗原提呈給T細(xì)胞以識(shí)別抗原。另外,DC能夠處理環(huán)境分子,并釋放特定的細(xì)胞因子(cytokines)以影響T細(xì)胞分化過(guò)程。DC 進(jìn)行決策并驅(qū)動(dòng)T細(xì)胞進(jìn)行免疫應(yīng)答。
    Greensmith通過(guò)對(duì)DC生理功能和角色的研究,對(duì)DC行為進(jìn)行建模,設(shè)計(jì)實(shí)現(xiàn)了DCA算法。
    DCA是基于DC群體(population)的算法[3-4],對(duì)抗原信號(hào)形式的數(shù)據(jù)流進(jìn)行處理。DC群體不斷更新,更新頻率和種類(lèi)控制與算法實(shí)現(xiàn)細(xì)節(jié)有關(guān)。群體中每個(gè)DC執(zhí)行抗原和信號(hào)的采集。DC存儲(chǔ)采集的抗原,并將輸入信號(hào)轉(zhuǎn)換為輸出信號(hào)。
    DCA輸入信號(hào)包括PAMP、DS(Danger Signal)、SS(Safe Signal)和IS(Inflammation Signal)。DC對(duì)輸入信號(hào)進(jìn)行處理,產(chǎn)生3種輸出信號(hào)——CSM、半成熟信號(hào)(semi)和成熟信號(hào)(mat)。為了避免對(duì)復(fù)雜的實(shí)際生物信號(hào)轉(zhuǎn)換機(jī)制建模,iDC信號(hào)處理使用加權(quán)求和公式來(lái)模擬,以減少計(jì)算開(kāi)銷(xiāo),使DCA適用于實(shí)時(shí)異常檢測(cè)。DC每次更新累積輸出信號(hào)之后,比較CSM和遷移閾值(Migration Threshold),若CSM超過(guò)遷移閾值,則從組織刪除此DC,采樣周期結(jié)束,DC遷移到淋巴結(jié)進(jìn)行結(jié)果分析。
    DC遷移之后進(jìn)行累積輸出信號(hào)評(píng)估,semi和mat濃度較大者成為細(xì)胞環(huán)境。用于對(duì)DC采集的所有抗原進(jìn)行標(biāo)記,標(biāo)記成環(huán)境0或者1,最終用于產(chǎn)生MCAV,代表抗原異常程度。用戶可以將其與閾值進(jìn)行比較,判斷抗原是否異常。
    DCA算法流程如圖1所示[5]。

2 DCA算法在僵尸網(wǎng)絡(luò)檢測(cè)中的應(yīng)用
    基于群體的DCA算法的輸入為時(shí)間序列數(shù)據(jù),是由信號(hào)與抗原組成的數(shù)據(jù)流。要將DCA算法應(yīng)用到僵尸網(wǎng)絡(luò)的檢測(cè)中[6],最重要的是要解決算法中的時(shí)間序列輸入數(shù)據(jù)的獲取以及信號(hào)與抗原的映射,下面給出解決方案。
2.1 算法輸入數(shù)據(jù)的獲取方法
    檢測(cè)算法的輸入數(shù)據(jù)應(yīng)能反映受害主機(jī)(即受僵尸程序或其他惡意程序感染的主機(jī))狀態(tài)。通過(guò)對(duì)僵尸程序的分析得出,僵尸網(wǎng)絡(luò)要完成一些列的功能必須通過(guò)調(diào)用相關(guān)的系統(tǒng)函數(shù)才能夠?qū)崿F(xiàn),如通信函數(shù)C、文件存取函數(shù)F和鍵盤(pán)狀態(tài)函數(shù)K。其中通信函數(shù)包括send、sendto、recv、recvfrom、socket、connect和IcmpSendEcho;文件存取函數(shù)包括CreateFile、OpenFile、ReadFile和WriteFile;鍵盤(pán)狀態(tài)函數(shù)包括GetAsyncKeyState、GetKeyboardState、GetKeyNameText和keybd_event。通過(guò)API調(diào)用追蹤工具能很簡(jiǎn)單地得到這些函數(shù)的調(diào)用數(shù)據(jù),作為算法的時(shí)間序列輸入數(shù)據(jù)。
2.2 算法輸入信號(hào)的選擇、映射及歸一化方法
    現(xiàn)階段,僵尸網(wǎng)絡(luò)的命令與控制信道的構(gòu)建方式趨于多樣化,基于不同協(xié)議構(gòu)建的僵尸網(wǎng)絡(luò)信號(hào)的選擇、映射及歸一化方法不盡相同,這里以基于IRC協(xié)議的僵尸網(wǎng)絡(luò)為例,給出輸入信號(hào)的選擇、映射及歸一化方法。
    PAMP信號(hào)的映射:把bot執(zhí)行的鍵盤(pán)攔截活動(dòng)映射為PAMP信號(hào),該信號(hào)值來(lái)自于鍵盤(pán)攔截活動(dòng)需調(diào)用的相關(guān)API函數(shù)的調(diào)用變化率,這些API函數(shù)包括GetAsyncKeyState、GetKeyboardState、GetKeyNameText和key-
bd_event。通過(guò)初級(jí)試驗(yàn)定義“Maxps=1 s內(nèi)擊鍵所產(chǎn)生的API函數(shù)調(diào)用的最大次數(shù)”,然后通過(guò)線性變換將Maxps映射到100作為PAMP信號(hào)的最大值。那么設(shè)PAMPt為在時(shí)間窗t內(nèi)所產(chǎn)生的鍵盤(pán)狀態(tài)API函數(shù)調(diào)用的數(shù)量。則在t時(shí)刻,PAMP信號(hào)的變化率可定義為:

 


2.3 算法輸入數(shù)據(jù)中抗原的映射方法
    抗原有可能就是潛在的惡意進(jìn)程,是系統(tǒng)狀態(tài)的反映,它有可能就是造成系統(tǒng)狀態(tài)改變的因素,因此將產(chǎn)生API函數(shù)調(diào)用的進(jìn)程PID映射成抗原。
    本文簡(jiǎn)單闡述了DCA算法的機(jī)理,描述了將DCA算法應(yīng)用到僵尸網(wǎng)絡(luò)檢測(cè)中各個(gè)信號(hào)量的定義。
    針對(duì)DCA算法在僵尸網(wǎng)絡(luò)檢測(cè)中應(yīng)用的下一步研究,包括基于P2P協(xié)議的僵尸網(wǎng)絡(luò)、基于HTTP協(xié)議的僵尸網(wǎng)絡(luò)及無(wú)協(xié)議特征的僵尸網(wǎng)絡(luò)的信號(hào)量的定義,并對(duì)實(shí)驗(yàn)結(jié)果進(jìn)行分析。
參考文獻(xiàn)
[1] 國(guó)家互聯(lián)網(wǎng)應(yīng)急中心.CNCERT/CC.CNCERT互聯(lián)網(wǎng)安全威脅報(bào)告[R].[2013-10-17].http://www.cert.org.cn.
[2] 王海龍,龔正虎,侯婕.僵尸網(wǎng)絡(luò)檢測(cè)技術(shù)研究進(jìn)展[J].計(jì)算機(jī)研究與發(fā)展,2010,47(12):2037-2048.
[3] 陳岳兵,馮超,張權(quán),等.基于DCA的數(shù)據(jù)融合方法研究[J].信號(hào)處理,2011,27(1):102-105.
[4] 陳岳兵,馮超,張權(quán),等.樹(shù)突狀細(xì)胞算法原理及其應(yīng)用[J].計(jì)算機(jī)工程,2010,36(8):173-176.
[5] 鄧小武,李森林,胡萍.樹(shù)突狀細(xì)胞算法形式化及其在入侵檢測(cè)中的應(yīng)用[J].青島科技大學(xué)學(xué)報(bào),2013,34(4):88-92,96.
[6] AI H Y,AICKELIN U,GREENSMITH J.DCA for bot  detection[C].Proc.of CEC′08,2008.

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美二区视频| 国产精品成人在线观看| 午夜在线电影亚洲一区| 亚洲福利在线观看| 国产乱码精品1区2区3区| 欧美成人高清视频| 久久黄色网页| 亚洲欧美日韩国产| 99成人精品| 亚洲成人在线视频网站| 亚洲一区二区免费看| 亚洲黄色视屏| 狠狠色噜噜狠狠狠狠色吗综合| 欧美日韩亚洲另类| 欧美大片第1页| 久久精品国产亚洲精品| 欧美在线视频a| 亚洲一区二区三区激情| 一区二区三区成人| 亚洲精品一线二线三线无人区| 在线免费观看视频一区| 国产一区高清视频| 国产精品入口日韩视频大尺度| 欧美精品在线观看| 欧美成人资源| 理论片一区二区在线| 久久久久网址| 欧美中在线观看| 欧美在线地址| 欧美一区二区国产| 欧美一区二区私人影院日本| 亚洲欧美日韩另类| 亚洲一区二区三区四区视频| 亚洲日本成人| 最新亚洲一区| 91久久午夜| 91久久国产精品91久久性色| 亚洲夫妻自拍| 亚洲春色另类小说| 亚洲久久一区| 亚洲精品在线免费| 日韩午夜精品| 夜夜躁日日躁狠狠久久88av| 99国产麻豆精品| 亚洲美女啪啪| 午夜在线视频一区二区区别 | 欧美午夜在线| 欧美日韩成人在线播放| 欧美精品日本| 欧美日韩中文在线| 欧美三级小说| 国产精品av久久久久久麻豆网| 欧美午夜不卡影院在线观看完整版免费| 美女视频网站黄色亚洲| 欧美成人性生活| 欧美激情视频给我| 欧美日韩喷水| 国产精品久久久久久久电影 | 欧美黑人国产人伦爽爽爽| 牛人盗摄一区二区三区视频| 欧美成人一区在线| 欧美日韩一区二区三区视频| 国产精品chinese| 国产精品一级久久久| 国产亚洲毛片在线| 亚洲第一精品影视| 99国产精品久久久| 亚洲免费网址| 亚洲国产岛国毛片在线| 日韩视频免费| 亚洲免费中文| 久久人人爽人人爽爽久久| 欧美激情免费观看| 国产精品护士白丝一区av| 国产欧美三级| 红桃视频成人| 国产一区二区三区在线观看免费 | 亚洲国产成人tv| av成人黄色| 欧美在线日韩| 欧美96在线丨欧| 欧美日韩综合不卡| 欧美午夜片在线观看| 国产伦精品一区二区三区免费迷| 狠狠色狠狠色综合| 99精品欧美一区二区三区综合在线| 亚洲一区中文| 亚洲国产一区二区a毛片| 亚洲一区二区三区欧美 | 麻豆国产精品va在线观看不卡 | 久久国产视频网| 欧美精品一区二区蜜臀亚洲| 国产精品三级久久久久久电影| 精品成人免费| 亚洲视频导航| 亚洲欧洲一区二区在线播放 | 亚洲欧美制服另类日韩| 另类亚洲自拍| 国产精品美女久久久久久久| 黄色日韩精品| 亚洲一级黄色av| 亚洲日本欧美日韩高观看| 午夜日韩视频| 欧美日韩国产探花| 黄色日韩网站视频| 中文在线资源观看网站视频免费不卡| 午夜精品久久久久久久99热浪潮| 亚洲另类视频| 久久婷婷人人澡人人喊人人爽| 欧美日韩天堂| 伊人夜夜躁av伊人久久| 亚洲欧美清纯在线制服| 亚洲精品在线三区| 久久久久五月天| 国产精品午夜av在线| 亚洲久久一区| 91久久线看在观草草青青| 亚洲午夜久久久| 欧美国产视频在线| 激情欧美一区二区三区在线观看| 亚洲午夜女主播在线直播| 99精品福利视频| 久久这里只有精品视频首页| 国产精品欧美在线| 亚洲精品在线视频观看| 亚洲国产欧美日韩| 久久九九久久九九| 国产精品视频免费一区| 亚洲精选在线| 亚洲精品欧美| 乱中年女人伦av一区二区| 国产欧美婷婷中文| 亚洲国产成人久久| 亚洲电影免费观看高清完整版在线 | 欧美特黄a级高清免费大片a级| 亚洲人成网站影音先锋播放| 亚洲精品无人区| 免费成人在线观看视频| 国产精品一区免费视频| 亚洲香蕉在线观看| 亚洲女性裸体视频| 国产精品扒开腿爽爽爽视频 | 亚洲精品一级| 99热在线精品观看| 欧美激情亚洲激情| 亚洲精品国产精品国自产观看浪潮| 久久精品成人一区二区三区蜜臀| 亚洲中字黄色| 国产精品久久久久aaaa| 亚洲色无码播放| 亚洲在线一区| 国产精品一区二区久激情瑜伽| 亚洲私人黄色宅男| 亚洲一卡二卡三卡四卡五卡| 欧美特黄一级| 亚洲尤物在线视频观看| 欧美一区二区网站| 伊人狠狠色j香婷婷综合| 一区二区精品在线观看| 国产精品亚发布| 亚洲国产一区二区三区高清| 欧美日韩一卡二卡| 欧美一区二区久久久| 欧美国产精品v| 亚洲欧美一区二区激情| 麻豆精品在线观看| 一级日韩一区在线观看| 久久久久久一区二区| 亚洲精品在线观看免费| 欧美在线日韩在线| 亚洲精品美女在线观看| 久久国产夜色精品鲁鲁99| 亚洲精品美女| 亚洲一区二区三| 欧美福利专区| 午夜精品成人在线| 欧美精品一区二| 欧美自拍偷拍| 欧美视频日韩| 亚洲国产日韩精品| 国产精品日日摸夜夜摸av| 亚洲每日更新| 国模私拍一区二区三区| 亚洲一品av免费观看| 亚洲第一精品夜夜躁人人爽 | 在线亚洲电影| 欧美电影美腿模特1979在线看| 亚洲一区二区三区免费视频 | 亚洲天堂av电影| 欧美激情aⅴ一区二区三区| 欧美一区二区观看视频| 欧美人与禽性xxxxx杂性| 久久国产主播精品| 国产精品视频九色porn| 99精品国产福利在线观看免费| 国产一区二区三区无遮挡| 亚洲欧美国产高清va在线播| 亚洲经典视频在线观看| 久久久久久噜噜噜久久久精品| 一本一本a久久|