应用层DDOS攻击检测技术研究(2)
文献[7]提出了一种根据单位时间内平均每个会话的服务器请求次数ANRC的波动情况来检测攻击的方法,该检测方法认为正常情况下访问服务器的ANRC较稳定,可以用一阶线性模型进行预测,当实际观测值明显高于预测值时,则认为是可能发生了DDoS攻击,并对访问频率较高的IP进行验证,判断是否是僵尸程序。这种方法存在一些缺陷,首先,当DDoS攻击流较小,即发生了低速率DDoS攻击时,ANRC的值并不会显著上升,因为攻击流量被大背景流淹没,因而漏检。其次,验证同样面临着挑战,随着攻击程序的能力增强,一旦能够回答验证问题即宣告该检测算法失效。
1.2应用层DDOS攻击特征
根据应用层DDoS攻击的原理,可以总结出DDoS攻击具有的特征。
DDoS攻击会话的请求频率较高,即请求间隔较小。
这是因为为了达到使受害者拒绝服务攻击的目的,攻击者必须达到一定的服务请求速率才能将主机的资源消耗尽。攻击程序为了易于编写,往往将请求间隔设为固定值。文献[5]指出,应用层的DDoS攻击程序Mydoom蠕虫在发送DDoS攻击时,每秒发送64个GET请求。变种的攻击可能会不采用固定时间间隔,而是经过一个随机时间间隔,但仍然是较小,并且各个攻击会话表现出共性。
DDoS攻击请求往往是请求单一页面,卡巴斯基安
全报告中指出,请求同一网页的攻击占据所有的http攻击类型的55%。另外攻击程序也可以对网站进行遍历或者随机爬取。
2应用层DDOS攻击检测方法
2.1现有的DDOS攻击检测技术
文献[4]提出一种防御方案,要求访问者回答一些问题以此来判断用户是正常用户还是僵尸程序,它的主要思想是僵尸程序为了隐蔽一般代码较少,没有足够的能力回答出服务器提出的问题,比如识别图片中的验证码,回答常识性问题,而正常用户却可以轻松完成这些验证工作。服务器将那些不能正确回答问题的用户判定为僵尸程序,不为其提供服务,从而到达防御的目的。
但是这种方法也有很明显的弊端,首先,这会使得正常用户,网站的绝大多数用户感到很厌烦,因为要输入很多的验证码。其次,这也会影响搜索引擎的检索,因为搜索引擎的爬虫本质上也是机器程序,同样不能够回答出这些问题,使得网站页面不能被正确检索,对网站不利。再次,当机器程序进行改进后,可以回答验证问题,则该方法就失效。
文献[5]对用户的访问行为进行建模,利用马尔可夫链来模拟用户所请求页面的模式,对每个会话记录访问其各个页面跳转概率,然后归纳出大多数用户的访问模式,将流与大多数用户的访问模式的偏离作为流的异常程度。但是,这种方法要求非常大的计算量,以及存储空
·54·2012年9月·
2.2本文使用的检测算法
通过以上的数据分析,正常会话的请求间隔以及请求页面具有相似性,攻击会话的请求间隔和请求页面具有很强的相似性,而两者之间的相似性较小。从而得出本文的检测算法,根据会话的请求间隔和请求页面作为相似性的度量,利用数据挖掘中基于谱图理论的谱聚类算法,对会话进行聚类,从而将正常会话聚成若干簇,攻击会话聚成一个簇(如果有攻击),从而实现应用层
DDoS攻击检测。
检测过程:
(1)时间窗口设为2分钟,将时间窗口内的访问服务器的每个IP作为一个会话,提取出每个会话的在时间窗口内每次请求页面的时间,请求的页面,每个时间窗纪录50条,没有的纪录置为0。
随着检测底层DDoS攻击的技术不断成熟和完善,应用层DDoS攻击越来越多。由于应用层协议的复杂性,应用层DDoS攻击更具隐蔽性和破坏性,检测难度更大。通过研究正常用户访问的网络流量特征和应用层DDoS攻击的流量特征,采用固定时间窗口内的请求时间间隔以及页面作为特征。通过正常用户和僵尸程序访问表现出不同的特点,对会话进行聚类分析,从而检测出攻击,经过实验,表明本检测算法具有较好的检测性能。
计算机·信息安全·InformationSecurity
(2)计算各个会话间的相似性矩阵。相似性的度量包括两个部分,一是间隔分布的相似性,二是请求页面的相似性,两者之和占总相似性的。
于),并且簇中的元素个数也较少,则判定该簇是攻击会话簇,及判定攻击发生。反之,则判定为没有攻击发生。
A)时间间隔相似性如下,先将各会话的后一个请
求时间减去前一个得到请求间隔,然后按照从大到小排序,对应项相减得到绝对值之和,然后处理两个会话中纪录中较少纪录数的纪录L。
3结论
本文提出的基于谱聚类的应用层DDoS攻击检测能够较好的检测出攻击,并且误检率也较低,具有较好的性能。经过实验,算法检测时间也较短,能够在攻击2分钟内检测到。检测算法还需要进一步进行完善,如自动确定聚类个数,这是一个较难的问题。另外CC攻击的变速率的攻击形式还有待检验,是接下来可以继续研究的内容。/wendang/55.html
distance1=1
Σ|a-b|
i
i
i=0
50
b为会话a,b的第i个请求间隔值。
B)请求页面相似性的计算。两个会话在时间窗口
内请求的相同页面数越多,相似性越大,距离越小。
参考文献
[1]arbornetworks.WorldwideInfrastructureSecurityReport[R].USA:arbornetworks,2011.
[2]绿盟安全研究院.2011网络安全态势回顾[R].北京:北京神
州绿盟信息安全科技股份有限公司,2011.
distance2=50╞common(a,b)
common(a,b)计算会话a,b请求相同的页面数。
总距离计算如下:
distance=distance1+distance2
(3)谱聚类算法进行聚类
[3]国家互联网应急中心.2011年我国互联网网络安全态势综述[R].北京:国家计算机网络应急技术处理协调中心,2011.
[4]KandulaS,KatabiD,acobM,etal.SurvivingorganizedDDoSattacksthatmimicflashcrowds[J].TechnicalReportTR969,MIT,2004,3-5.
[5]谢逸,余顺争.应用层洪泛攻击的异常检测养.计算机科学Vol,34NQ8,2007,2-4.
[6]张烜.基于应用层的DDoS攻击检测防御技术研究[D].北
京:北京邮电大学硕士论文,2009.
A)利用前面计算的相似性矩阵,构造一个用邻接
矩阵表示的图W,每个会话由一个顶点代表,顶点之间的边的权值为对应会话的相似性大小distance。
B)将W的每一列求和,得到N个数,将这N个数
放在N*N的方阵的主对角线上,得到方阵D,并令
L=D-W。求出矩阵L的前3个特征值及对应的特征向
量。
[7]智坚.基于应用层的DDoS攻击检测技术研究.大连:大连海事
C)将3个特征列向量依次排列,得到一个N*3的
矩阵,将这个矩阵的行视为3维空间的向量,利用K均值聚类算法进行聚类,属于同一簇的行对应的会话属于同一簇。
大学硕士论文,2011.
[8]赵国锋,喻守成,文晟.基于用户行为分析的应用层DDoS攻
击检测方法.计算机应用研究,第28卷第2期,2011,2-3.
D)分别计算三个簇的均方误差SSE,若其中一个
簇的SSE较明显的小于另外两个簇,试验中可进行调节(如小于另外簇的均方差的1/5可以定义为较明显小
作者简介:
熊俊(1974-) …… 此处隐藏:1415字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




