-
题名一种分布式的僵尸网络实时检测算法
被引量:3
- 1
-
-
作者
陈连栋
张蕾
曲武
孔明
-
机构
国网河北省电力研究院
清华大学计算机科学与技术系
启明星辰信息安全技术有限公司核心技术研究院
-
出处
《计算机科学》
CSCD
北大核心
2016年第3期127-136,162,共11页
-
基金
国家自然科学基金(60875029)资助
-
文摘
僵尸网络通过控制的主机实现多类恶意行为,使得当前的检测方法失效,其中窃取敏感数据已经成为主流。鉴于僵尸网络实现的恶意行为,检测和减轻方法的研究已经势在必行。提出了一种新颖的分布式实时僵尸网络检测方法,该方法通过将Netflow组织成主机Netflow图谱和主机关系链,并提取隐含的C&C通信特征来检测僵尸网络。同时,基于Spark Streaming分布式实时流处理引擎,使用该算法实现了BotScanner分布式检测系统。为了验证该系统的有效性,采用5个主流的僵尸网络家族进行训练,并分别使用模拟网络流量和真实网络流量进行测试。实验结果表明,在无需深度包解析的情况下,BotScanner分布式检测系统能够实时检测指定的僵尸网络,并获得了较高的检测率和较低的误报率。而且,在真实的网络环境中,BotScanner分布式检测系统能够进行实时检测,加速比接近线性,验证了Spark Streaming引擎在分布式流处理方面的优势,以及用于僵尸网络检测方面的可行性。
-
关键词
大数据
僵尸网络
实时检测
Spark流计算
-
Keywords
Big data
Botnet
Real-time detection
Spark streaming
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
-