企业网络中僵尸网络与恶意软件的检测与防御
密码学与安全
2013-12-06 v1
摘要
当今企业网络面临的最重大威胁之一来自僵尸程序(Bots)。僵尸程序是作为用户代理运行的程序,能够以远超人类单独操作的速度在互联网上执行自动化任务。网络中用于恶意目的的一组僵尸程序被称为僵尸网络(Botnet)。僵尸攻击的范围可从本地攻击(如键盘记录)到网络密集型攻击(如分布式拒绝服务,DDoS)。在本文中,我们提出了一种检测并对抗僵尸程序的新方法。所提出的解决方案采用双管齐下的策略,我们将其分类为独立算法和网络算法。独立算法在网络中的每个节点上独立运行。它监控节点上的活动进程,并尝试利用响应时间和输出输入流量比等参数识别僵尸进程。一旦识别出可疑进程,即触发网络算法。随后,网络算法将利用传输层流记录分析网络主机之间的通信。接着,它试图推导出僵尸模式以及僵尸特征签名,这些签名随后可被独立算法用于在僵尸进程萌芽阶段就将其挫败。
引用
@article{arxiv.1312.1629,
title = {Detection and prevention of botnets and malware in an enterprise network},
author = {Manoj Rameshchandra Thakur and Divye Raj Khilnani and Kushagra Gupta and Sandeep Jain and Vineet Agarwal and Suneeta Sane and Sugata Sanyal and Prabhakar S Dhekne},
journal= {arXiv preprint arXiv:1312.1629},
year = {2013}
}
备注
12 pages, 7 figures