Skip navigation

DSpace

機構典藏 DSpace 系統致力於保存各式數位資料(如:文字、圖片、PDF)並使其易於取用。

點此認識 DSpace
DSpace logo
English
中文
  • 瀏覽論文
    • 校院系所
    • 出版年
    • 作者
    • 標題
    • 關鍵字
    • 指導教授
  • 搜尋 TDR
  • 授權 Q&A
    • 我的頁面
    • 接受 E-mail 通知
    • 編輯個人資料
  1. NTU Theses and Dissertations Repository
  2. 電機資訊學院
  3. 電機工程學系
請用此 Handle URI 來引用此文件: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/22259
標題: 利用域名查詢失敗及封包特性之殭屍網路偵測法
Botnet Detection Based on DNS Query Failures and Packet Characteristics
作者: Chun-Yi Cheng
鄭君毅
指導教授: 雷欽隆(Chin-Laung Lei)
關鍵字: 殭屍網路,指揮與控制伺服器,域名服務,向量支援機,網路流量,異常行為,
botnet,C&C server,SVM,DNS,network traffic,abnormal behavior,
出版年 : 2010
學位: 碩士
摘要: 最近幾年,殭屍網路(botnet)成為了網際網路上的主要威脅,駭客使用殭屍網路來進行像分散式(DDoS)網路不法行為,而使用者經常要等到事態嚴重時才會發現,這是因為駭客控制殭屍網路的流量是不易被發覺的。
本篇論文針對殭屍網路藏匿在正常網路流量下的行為提出偵測方法,我們分析了殭屍(bot)找尋指揮與控制伺服器(command and control server)的方法,以及殭屍和指揮與控制伺服器通訊的特性,提出了以域名服務(DNS) 查詢失敗為基礎的偵測方式,並描述了一種用來偵測殭屍網路指揮與控制的流量的方法。我們計算時間持續性以及封包差異性來找出長時間內經常連線且通訊封包大小相似的IP配對,並使用向量支援機(SVM)分類。我們的方法不需要事先對於此殭屍網路通訊方式的了解,也不需要檢視封包內容,就能偵測出數種殭屍網路。
最後,我們收集了多個殭屍網路的流量,以及真實世界的流量來評估我們系統的正確性,並和知名的殭屍網路偵測系統BotHunter比較正確性。實驗結果顯示我們提出的系統能強化現存的偵測系統。
In recent years, botnets have become a major threat to the internet, hacker use botnets to carry out a variety of illegal activities on the Internet, and users will not be found until the situation worsens, because it is difficult to find the botnet’s C&C traffic on Internet.
This thesis proposes a detection method to detect botnets hiding in the normal network traffic. We analyzed the way of bots to find C&C server, and features of those bots’ communication with C&C server. We calculated temporal persistence and packet difference to find out IP pairs connect frequently and exchange packets in similar size. The system uses an SVM-based classification engine to identify C&C traffic and normal traffic. Our method does not require a-priori information about botnet communications, nor do we require payload inspection.
Finally, we collected a number of botnet network traffic and real-world traffic trace to evaluate our system’s accuracy, and compare accuracy with BotHunter. The experimental results show that our proposed system can strengthen the existing detection system.
URI: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/22259
全文授權: 未授權
顯示於系所單位:電機工程學系

文件中的檔案:
檔案 大小格式 
ntu-99-1.pdf
  未授權公開取用
2.98 MBAdobe PDF
顯示文件完整紀錄


系統中的文件,除了特別指名其著作權條款之外,均受到著作權保護,並且保留所有的權利。

社群連結
聯絡資訊
10617臺北市大安區羅斯福路四段1號
No.1 Sec.4, Roosevelt Rd., Taipei, Taiwan, R.O.C. 106
Tel: (02)33662353
Email: ntuetds@ntu.edu.tw
意見箱
相關連結
館藏目錄
國內圖書館整合查詢 MetaCat
臺大學術典藏 NTU Scholars
臺大圖書館數位典藏館
本站聲明
© NTU Library All Rights Reserved