最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
我国首次开展全国性教育信息化... 12-22 CERNET第二十一届学术年会 11-24
|
僵尸网络自动检测系统的实现,是建立在对大量的僵尸网络服务器样本特征属性提取基础上的,同时为了能够逐渐提高判断的准确程度,在对判断条件的确立方面使用了自动调节理论。随着样本和用来判断的属性的逐渐增多,用来作为衡量尺度的判断概率以及每一个属性所占的比重也随之变化,这样就逐渐提高了系统的判断准确性。 在自动检测系统的测试过程中,检测的结果说明Botnet确实存在于我们的身边,确实对网络安全带来了威胁,安全领域对Botnet的研究还处于初级阶段,还无法有效地遏制Botnet的肆虐,希望通过我们对检测Botnet所做的工作,能够对Botnet的防范工作有所推进。 阈值的确定与调整 基于漏报率的阈值选取 本文中提到的漏报率是指对于Botnet服务器无法报告的概率。 在样本库中都存有用来判断的属性值,所以可以根据规则库直接计算出各服务器是Botnet的概率值,然后与设置好的判断概率值进行比较,得出不能报告的Botnet Server数量,与这次用来进行测试的Botnet Server的数量相除,得到漏报率。当判断概率值顺序变化时,就得到了漏报率曲线。 2006年5月25日,2006年6月1日三个时间测定的,这三个时间的样本数量是逐渐增加的。可以看出随着样本数的增加,漏报率在逐渐降低;而随着判断概率值的升高,漏报率在逐渐升高。在判断概率值为0.73和0.88时,漏报率会出现一个较快的升高。 基于误报率的阈值选取 本文中提到的误报率是指系统把正常样本当着Botnet服务器进行报警的概率。 误报率与漏报率的区别就在于使用正常样本进行测试,同样将判断概率值作为可变的标准,最后得到误报率变化曲线。 当不断加大样本数量时,误报率有小幅的下降,但并不明显。同时,当采用0.75 作为判断概率时误报率有明显的下降趋势。通过对漏报率和误报率的计算可以看出,当判断概率选为0.74时检测的效果比较好。 CERNET边界检测结果分析 采用这种方法从6月份开始,每日进行一次测试,然后将测试结果存入后台数据库,并形成日报表。 通过一段时间的检测,自动检测系统共检测出IRC服务器2409个,根据判断条件报告有Botnet 服务器160个。 下面从Botnet服务器分布地区,每日检测到的Botnet的平均规模,以及Botnet的规模分布三个方面对数据进行了分析,从而得到Botnet的规律。 Botnet服务器地区分布 在检测判断的160个Botnet服务器中,只有一个服务器是属于CERNET的,而其他的都来自于国外,同时这些数据均来自于CERNET边界,这说明在CERNET中被控的僵尸主机(bot)比较多,这需要引起我们足够的注意。 Botnet每日的平均规模 Botnet的规模分布 自动识别系统的不足 服务器属性信息的准确性 特定端口的限制 判断阈值的调整 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com