• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      一種移動互聯(lián)網(wǎng)惡意程序監(jiān)測分析與處置

      2014-04-14 07:01:36中國電信股份有限公司江蘇分公司操作維護(hù)中心林信達(dá)
      江蘇通信 2014年6期
      關(guān)鍵詞:處置移動互聯(lián)網(wǎng)監(jiān)測

      中國電信股份有限公司江蘇分公司操作維護(hù)中心 林信達(dá)

      一種移動互聯(lián)網(wǎng)惡意程序監(jiān)測分析與處置

      中國電信股份有限公司江蘇分公司操作維護(hù)中心 林信達(dá)

      摘要:為了研究和分析一種移動互聯(lián)網(wǎng)監(jiān)測與處置解決方案,實現(xiàn)對現(xiàn)網(wǎng)中用戶中毒情況的監(jiān)測、分析、處置。通過對現(xiàn)網(wǎng)流量進(jìn)行取樣,將取樣流量交由病毒特征檢測引擎進(jìn)行研判,再通過接口獲取檢測引擎檢測分析結(jié)果,根據(jù)研判的結(jié)果從現(xiàn)網(wǎng)系統(tǒng)中分析出中毒用戶信息,通過管理后臺對中毒的事件和用戶進(jìn)行各項查詢和統(tǒng)計,為移動互聯(lián)網(wǎng)的集中處置提供依據(jù)。

      關(guān)鍵詞:移動互聯(lián)網(wǎng);惡意程序;監(jiān)測;處置

      1 監(jiān)測分析系統(tǒng)概述

      1.1總體描述

      移動互聯(lián)網(wǎng)惡意程序監(jiān)測系統(tǒng)通過對江蘇電信的現(xiàn)網(wǎng)流量進(jìn)行取樣后,將取樣流量交由病毒特征檢測引擎進(jìn)行研判,再通過接口獲取檢測引擎檢測分析結(jié)果,根據(jù)研判的結(jié)果從現(xiàn)網(wǎng)系統(tǒng)中分析出中毒用戶信息,通過管理后臺對中毒的事件和用戶進(jìn)行各項查詢和統(tǒng)計,為移動互聯(lián)網(wǎng)的集中處置提供依據(jù)。

      移動互聯(lián)網(wǎng)監(jiān)測分析系統(tǒng)見圖1。

      1.2流量采集模塊

      從PDSN(分組數(shù)據(jù)支持節(jié)點)設(shè)備PI(PDSN和Intertnet網(wǎng)絡(luò)的接口)口采集原始流量,然后將原始流量進(jìn)行預(yù)處理,將原始流量轉(zhuǎn)換為流量特征數(shù)據(jù),包括文件、文件散列、三元組、DNS(域名系統(tǒng))、URL(統(tǒng)一資源定位)、HTTP(超文本傳輸協(xié)議)請求,然后將特征數(shù)據(jù)送數(shù)據(jù)交換接口模塊。

      1.3數(shù)據(jù)交換接口模塊

      系統(tǒng)先將流量采集模塊的原始數(shù)據(jù)進(jìn)行處理(例如排重、格式轉(zhuǎn)換)后生成上報的樣本數(shù)據(jù)送惡意程序判別模塊。接收惡意程序特征數(shù)據(jù),進(jìn)行格式轉(zhuǎn)換,生成采樣病毒列表。

      1.4惡意程序檢測接口

      文件檢測接口用于文件類型的病毒分析,數(shù)據(jù)包括樣本文件(sis/sisx/apk/cab/jar/彩信附件);DNS檢測接口,用于與特定惡意域名通信的病毒分析,按批次定期以文件形式生成(文件后綴以query結(jié)尾),文件中數(shù)據(jù)包括ID(標(biāo)識符)、域名信息;HTTP檢測接口,用于以特定規(guī)則聯(lián)網(wǎng)的病毒分析,按批次定期以文件形式生成(文件后綴以query結(jié)尾),文件中數(shù)據(jù)包括ID、及HTTP中的字段;三元組檢測接口,用于以特定規(guī)則聯(lián)網(wǎng)的病毒分析,按批次定期以文件形式生成(文件后綴以query結(jié)尾),文件中數(shù)據(jù)包括ID、協(xié)議、目標(biāo)地址、目標(biāo)端口。

      1.5惡意程序研判流程

      惡意程序研判流程見圖2。

      1.6惡意程序監(jiān)測分析模塊

      根據(jù)惡意代碼特征庫匹配現(xiàn)網(wǎng)流量,分析現(xiàn)網(wǎng)上惡意程序傳播情況,跟蹤統(tǒng)計感染惡意程序的用戶,將詳細(xì)的分析跟蹤數(shù)據(jù)送分析統(tǒng)計模塊。惡意代碼監(jiān)測模塊監(jiān)測現(xiàn)網(wǎng)上的惡意程序傳播和感染情況,按照周期形成原始報告文件,分析統(tǒng)計模塊對報告文件進(jìn)行累計分析統(tǒng)計,形成報表文件。

      2 監(jiān)測分析系統(tǒng)實現(xiàn)

      系統(tǒng)實現(xiàn)信息主要包括:4種接口的采樣數(shù)據(jù)的量,中毒事件數(shù)和中毒用戶數(shù),惡意程序的危害性統(tǒng)計占比圖,惡意程序的top 10排名,10日內(nèi)的染毒事件數(shù)和染毒用戶數(shù)的曲線圖。

      3 惡意程序處置方法

      3.1網(wǎng)絡(luò)側(cè)常規(guī)處置

      在WAP(無線應(yīng)用協(xié)議)側(cè),配置惡意程序URL黑名單對惡意程序進(jìn)行封堵處理。針對CTNET(中國電信互聯(lián)網(wǎng))和通過WiFi(無線保真)上網(wǎng)的手機(jī)中毒用戶,在網(wǎng)絡(luò)側(cè)DNS上將惡意程序域名地址配置為127.0.0.1,使江蘇電信用戶無法訪問這些惡意程序。通過DNS能通過惡意程序域名解析為IP(網(wǎng)際協(xié)議)地址,如核實IP地址為省內(nèi)電信地址,能對IP地址資產(chǎn)進(jìn)一步處理。

      3.2通過惡意程序處置模塊下發(fā)封堵策略

      集中部署惡意程序處置模塊統(tǒng)一下發(fā)封堵策略,如URL、IP地址等,惡意程序處置模塊收到封堵策略后,對流量進(jìn)行模擬IP包,阻斷包含惡意程序的會話,從而實現(xiàn)惡意代碼的阻斷。

      旁路阻斷技術(shù)的實現(xiàn)原理見圖3。

      a數(shù)據(jù)包是正常的應(yīng)用服務(wù)器發(fā)送的數(shù)據(jù)包,b數(shù)據(jù)包是阻斷設(shè)備模擬發(fā)送的數(shù)據(jù)包。a數(shù)據(jù)包和b數(shù)據(jù)包誰先到達(dá)的“終端用戶”,則被認(rèn)為是有效的。如果a先到達(dá),則阻斷失敗了;如果是b先到達(dá)的,則阻斷成功,“終端用戶”和“Web服務(wù)器”之間的鏈接被斷開。所以如果發(fā)送的阻斷數(shù)據(jù)包速度慢,阻斷效果將達(dá)不到目的。旁路封堵的措施通常包括基于URL、域名或IP等幾種方式?!?/p>

      猜你喜歡
      處置移動互聯(lián)網(wǎng)監(jiān)測
      特色“三四五六”返貧監(jiān)測幫扶做實做細(xì)
      建立高效有序的突發(fā)事件聯(lián)合應(yīng)急處置機(jī)制
      加大污泥處理力度 提升固體廢棄物科學(xué)處置水平
      現(xiàn)代商業(yè)銀行金融不良資產(chǎn)處置研究
      時代金融(2016年29期)2016-12-05 15:38:39
      智能手機(jī)在大學(xué)生移動學(xué)習(xí)中的應(yīng)用研究
      基于Android的一鍵智能報警系統(tǒng)設(shè)計與實現(xiàn) 
      大數(shù)據(jù)環(huán)境下基于移動客戶端的傳統(tǒng)媒體轉(zhuǎn)型思路
      新聞世界(2016年10期)2016-10-11 20:13:53
      基于移動互聯(lián)網(wǎng)的心理健康教育初探
      考試周刊(2016年76期)2016-10-09 09:37:54
      網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)分析——2015年12月
      網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)分析——2015年11月
      阳春市| 霍林郭勒市| 肥城市| 象州县| 普定县| 新丰县| 海丰县| 屯昌县| 宝丰县| 绵竹市| 民丰县| 新乐市| 古交市| 巢湖市| 交口县| 阜城县| 左权县| 西宁市| 东丰县| 阳春市| 安达市| 井陉县| 江陵县| 康马县| 当涂县| 海伦市| 资中县| 延寿县| 清涧县| 石渠县| 龙游县| 宝山区| 哈尔滨市| 河津市| 伊春市| 吉木萨尔县| 泸定县| 南召县| 简阳市| 万年县| 江西省|