教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 专业资料 >

应用层DDOS攻击检测技术研究(2)

来源:网络收集 时间:2026-08-28
导读: 文献[7]提出了一种根据单位时间内平均每个会话的服务器请求次数ANRC的波动情况来检测攻击的方法,该检测方法认为正常情况下访问服务器的ANRC较稳定,可以用一阶线性模型进行预测,当实际观测值明显高于

文献[7]提出了一种根据单位时间内平均每个会话的服务器请求次数ANRC的波动情况来检测攻击的方法,该检测方法认为正常情况下访问服务器的ANRC较稳定,可以用一阶线性模型进行预测,当实际观测值明显高于预测值时,则认为是可能发生了DDoS攻击,并对访问频率较高的IP进行验证,判断是否是僵尸程序。这种方法存在一些缺陷,首先,当DDoS攻击流较小,即发生了低速率DDoS攻击时,ANRC的值并不会显著上升,因为攻击流量被大背景流淹没,因而漏检。其次,验证同样面临着挑战,随着攻击程序的能力增强,一旦能够回答验证问题即宣告该检测算法失效。

1.2应用层DDOS攻击特征

根据应用层DDoS攻击的原理,可以总结出DDoS攻击具有的特征。

DDoS攻击会话的请求频率较高,即请求间隔较小。

这是因为为了达到使受害者拒绝服务攻击的目的,攻击者必须达到一定的服务请求速率才能将主机的资源消耗尽。攻击程序为了易于编写,往往将请求间隔设为固定值。文献[5]指出,应用层的DDoS攻击程序Mydoom蠕虫在发送DDoS攻击时,每秒发送64个GET请求。变种的攻击可能会不采用固定时间间隔,而是经过一个随机时间间隔,但仍然是较小,并且各个攻击会话表现出共性。

DDoS攻击请求往往是请求单一页面,卡巴斯基安

全报告中指出,请求同一网页的攻击占据所有的http攻击类型的55%。另外攻击程序也可以对网站进行遍历或者随机爬取。

2应用层DDOS攻击检测方法

2.1现有的DDOS攻击检测技术

文献[4]提出一种防御方案,要求访问者回答一些问题以此来判断用户是正常用户还是僵尸程序,它的主要思想是僵尸程序为了隐蔽一般代码较少,没有足够的能力回答出服务器提出的问题,比如识别图片中的验证码,回答常识性问题,而正常用户却可以轻松完成这些验证工作。服务器将那些不能正确回答问题的用户判定为僵尸程序,不为其提供服务,从而到达防御的目的。

但是这种方法也有很明显的弊端,首先,这会使得正常用户,网站的绝大多数用户感到很厌烦,因为要输入很多的验证码。其次,这也会影响搜索引擎的检索,因为搜索引擎的爬虫本质上也是机器程序,同样不能够回答出这些问题,使得网站页面不能被正确检索,对网站不利。再次,当机器程序进行改进后,可以回答验证问题,则该方法就失效。

文献[5]对用户的访问行为进行建模,利用马尔可夫链来模拟用户所请求页面的模式,对每个会话记录访问其各个页面跳转概率,然后归纳出大多数用户的访问模式,将流与大多数用户的访问模式的偏离作为流的异常程度。但是,这种方法要求非常大的计算量,以及存储空

·54·2012年9月·

2.2本文使用的检测算法

通过以上的数据分析,正常会话的请求间隔以及请求页面具有相似性,攻击会话的请求间隔和请求页面具有很强的相似性,而两者之间的相似性较小。从而得出本文的检测算法,根据会话的请求间隔和请求页面作为相似性的度量,利用数据挖掘中基于谱图理论的谱聚类算法,对会话进行聚类,从而将正常会话聚成若干簇,攻击会话聚成一个簇(如果有攻击),从而实现应用层

DDoS攻击检测。

检测过程:

(1)时间窗口设为2分钟,将时间窗口内的访问服务器的每个IP作为一个会话,提取出每个会话的在时间窗口内每次请求页面的时间,请求的页面,每个时间窗纪录50条,没有的纪录置为0。

随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。

计算机·信息安全·InformationSecurity

(2)计算各个会话间的相似性矩阵。相似性的度量包括两个部分,一是间隔分布的相似性,二是请求页面的相似性,两者之和占总相似性的。

于),并且簇中的元素个数也较少,则判定该簇是攻击会话簇,及判定攻击发生。反之,则判定为没有攻击发生。

A)时间间隔相似性如下,先将各会话的后一个请

求时间减去前一个得到请求间隔,然后按照从大到小排序,对应项相减得到绝对值之和,然后处理两个会话中纪录中较少纪录数的纪录L。

3结论

本文提出的基于谱聚类的应用层DDoS攻击检测能够较好的检测出攻击,并且误检率也较低,具有较好的性能。经过实验,算法检测时间也较短,能够在攻击2分钟内检测到。检测算法还需要进一步进行完善,如自动确定聚类个数,这是一个较难的问题。另外CC攻击的变速率的攻击形式还有待检验,是接下来可以继续研究的内容。/wendang/55.html

distance1=1

Σ|a-b|

i=0

50

b为会话a,b的第i个请求间隔值。

B)请求页面相似性的计算。两个会话在时间窗口

内请求的相同页面数越多,相似性越大,距离越小。

参考文献

[1]arbornetworks.WorldwideInfrastructureSecurityReport[R].USA:arbornetworks,2011.

[2]绿盟安全研究院.2011网络安全态势回顾[R].北京:北京神

州绿盟信息安全科技股份有限公司,2011.

distance2=50╞common(a,b)

common(a,b)计算会话a,b请求相同的页面数。

总距离计算如下:

distance=distance1+distance2

(3)谱聚类算法进行聚类

[3]国家互联网应急中心.2011年我国互联网网络安全态势综述[R].北京:国家计算机网络应急技术处理协调中心,2011.

[4]KandulaS,KatabiD,acobM,etal.SurvivingorganizedDDoSattacksthatmimicflashcrowds[J].TechnicalReportTR969,MIT,2004,3-5.

[5]谢逸,余顺争.应用层洪泛攻击的异常检测养.计算机科学Vol,34NQ8,2007,2-4.

[6]张烜.基于应用层的DDoS攻击检测防御技术研究[D].北

京:北京邮电大学硕士论文,2009.

A)利用前面计算的相似性矩阵,构造一个用邻接

矩阵表示的图W,每个会话由一个顶点代表,顶点之间的边的权值为对应会话的相似性大小distance。

B)将W的每一列求和,得到N个数,将这N个数

放在N*N的方阵的主对角线上,得到方阵D,并令

L=D-W。求出矩阵L的前3个特征值及对应的特征向

量。

[7]智坚.基于应用层的DDoS攻击检测技术研究.大连:大连海事

C)将3个特征列向量依次排列,得到一个N*3的

矩阵,将这个矩阵的行视为3维空间的向量,利用K均值聚类算法进行聚类,属于同一簇的行对应的会话属于同一簇。

大学硕士论文,2011.

[8]赵国锋,喻守成,文晟.基于用户行为分析的应用层DDoS攻

击检测方法.计算机应用研究,第28卷第2期,2011,2-3.

D)分别计算三个簇的均方误差SSE,若其中一个

簇的SSE较明显的小于另外两个簇,试验中可进行调节(如小于另外簇的均方差的1/5可以定义为较明显小

作者简介:

熊俊(1974-) …… 此处隐藏:1415字,全部文档内容请下载后查看。喜欢就下载吧 ……

应用层DDOS攻击检测技术研究(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/267027.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)