僵尸网络(botnet)已成为黑客产业链的主要基础技术平台之一,黑客社区利用它可控制互联网上规模庞大的僵尸主机群,进行DDoS、信息窃取、垃圾邮件等多种非法活动,干扰了正常的社会秩序并造成了严重的经济损失。僵尸网络常滥用IRC(Internet Relay Chat)协议作为其命令控制(Command and Control,C&C)协议,向僵尸主机传达各种攻击指令,同时接收来自僵尸主机的响应。本文通过对比分析IRC僵尸网络与IRC聊天的数据包大小特征,发现:二者数据包大小序列在周期性方面存在不同特征,基于此,本文采用Ukkonen算法设计了IRC僵尸网络检测方法。经过验证测试,证明了该方法有较好的IRC僵尸网络检测效果。
暂无评论