应用层DDOS攻击检测技术研究
随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。
InformationSecurity·信息安全·计算机
应用层DDOS攻击检测技术研究
熊俊
(湖南警察学院
【摘
湖南长沙410138)
要】随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂
性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。应用层;聚类;异常检测【关键词】DDOS;
ResearchonApplicationLayerDDoSAttackDetection
XiongJun
(HunanPoliceAcademyHunanChangsha410138)
【Abstract】Withthematurityofthelow-leveldetectionofDDoSattacks,DDoSattacksgraduallytransferredtotheapplicationlayer.Becauseofthecomplexityoftheapplicationlayerprotocol,applicationlayerDDoSattacksmoredestructive,andmoresubtletodetect.Thispaperstudiesthenormaluser’trafficcharacteristicsofaccessingthewebserverandtrafficcharacteristicsoftheDDoSattacksflow.Takethetimeintervalbetweentworequestsandthewebpagesvisitedasafeature.normalusersessionandbotsattacksessionsshoweddifferentcharacteristics,weproposeaspactralclusteringbaseddectionmethod,tofindoutDDoSattacks.Theexperimentalresultsshowthatthedetectionalgorithmhasbetterdetectionperformance.【Keywords】DDoS;applicationlayer;clustering;anomalydetection
0引言
根据世界著名网络安全公司ArborNetworks在
区互联网用户不能使用网络服务,典型案例如2009年暴风事件,导致江西、河北等9个省市大量用户遭遇上网故障。安全公司卡巴斯基发布的2011下半年安全监控报告中指出,http类型的DDoS攻击占据了所有的
2011年发布的安全报告显示,分布式拒绝服务攻击是运
营商、服务提供商以及密切依赖网络的企业最大的威胁。国内的网络安全公司———绿盟科技2011年发布的网络安全回顾指出,目前网络攻击者逐渐将目标聚集到实施破坏和信息窃取上来,而实施破坏的主要途径就是针对网络空间发动DDoS攻击。国家互联网应急中心
DDoS攻击类型的80%,可见应用层DDoS危害之大。
DDoS攻击最早开始于1996年,2002年开始在国
内出现,2003年便初具规模。DDoS攻击发展趋势为从低层协议向高层协议发展,传统DDoS攻击利用协议漏洞或者洪水攻击等对受害者发起攻击,如网络层Nuke攻击利用发送畸形的ICMP数据包使得受害者当机,网络层泪滴攻击利用发送重叠的IP分片使得目标主机
CNCERT在2011发布的安全态势综述中指出,DDoS攻
击仍然呈频率高、规模大等特点,我国日均发生流量大于1G的DDoS攻击事件达365起。大多数攻击针对网站如政府网站、游戏服务器以及DNS服务器,造成受害者损失大量收入,对DNS服务器的攻击会导致大片地
·52·2012年9月·
TCP/IP协议栈崩溃而拒绝服务。UDPFlood、TCPFlood
等传输层的洪水攻击利用发送超出受害者服务能力的大量数据包,消耗掉受害者的网络带宽、CPU处理能力、
随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。
计算机·信息安全·Information
Security
内存、网络连接等有限的资源从而使受害者主机拒绝服务。随着广大学者、安全公司对传统的DDoS攻击进行深入的研究,目前低层的DDoS攻击检测已趋成熟,并且有很多的专门检测DDoS攻击的产品,能较有效地检测这些低层的攻击。网络攻击者为了躲避检测,并让
DDoS攻击具有更大的破坏力,逐渐将攻击转移到应用
层。
应用层DDoS攻击和传统的低层DDoS攻击有较大不同,首先,应用层DDoS攻击数据包在数据包格式上和正常用户的数据包格式完全相同,没有畸形包、异常的字段值,这使得从特征匹配的检测算法宣告失效,因为攻击包和正常包在格式上是相同的。其次,应用层
DDoS攻击由于和服务器要建立TCP连接,因此采用的
都是真实IP地址。另外,由于应用层协议更加复杂,如
http协议,一条请求语句可能会耗费服务器大量的数据
库查找操作,耗费大量资源,因此,应用层DDoS攻击可以只利用很低速率的攻击流,就耗尽受害者主机,使得主机宕机,而防火墙等安全产品却根本检测不到攻击,典型攻击如近几年盛行的CC攻击。这些新特性使得应用层的DDoS攻击危害更大,且更加难以检测。学者和网络安全公司针对应用层的DDoS攻击已经有了一些研究,但尚无比较有效、成熟的检测方法。
1应用层流量特征
1.1正常用户访问特征
正常用户访问网站一般为如下过程,首先进入网站主页,然后在主页浏览一段时间,阅读相关的内容,发现感兴趣的内容,点击链接,进入下一个页面。然后阅读下一个页面,并在该页面驻留一段时间。阅读完该页面后,用户可以直接关闭该页面,或者点击相关链接继续访问其他页面,或者是回退到前一页面或者返回到主页。
的数据空间网站的2个月的日志记录)、ClarkNet-HTTP(一个网站的1995年8月的2个星期的记录文件)进行分析,重点研究了会话的请 …… 此处隐藏:2427字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




