网络蠕虫传播模型的分析与仿真研究
- 格式:pdf
- 大小:265.14 KB
- 文档页数:4
蠕虫软件仿真技术研究分析孙超【摘要】文章以蠕虫软件仿真技术作为研究对象,探究蠕虫传播特性,从网络建模与蠕虫建模角度分析蠕虫软件仿真技术,并探究蠕虫软件仿真系统中高度抽象的软件仿真、数据包级的软件仿真以及大规模分布式软件仿真.【期刊名称】《无线互联科技》【年(卷),期】2018(015)020【总页数】3页(P156-157,164)【关键词】蠕虫软件;仿真技术;抽象【作者】孙超【作者单位】中国人民大学信息学院,北京 100872【正文语种】中文随着社会经济的发展和科学技术的进步,信息化时代背景下,人们的生活与工作已经离不开计算机技术和互联网技术,网络蠕虫属于智能化和自动化产物,是一种综合了网络攻击和计算机病毒的技术,网络蠕虫不需要计算机的使用者去干预,而是直接可以运行的攻击程序或者攻击代码,网络蠕虫可以扫描网络中系统存在的漏洞,攻击节点主机,通过网络从一个节点中传播到另一个节点,并且在几分钟之内将区域内数以万计的主机感染,导致网络出现拥堵,甚至操作受到感染的主机开始攻击行为[1]。
1 蠕虫传播特性研究方法蠕虫软件仿真技术是蠕虫传播特性研究的手段之一,也能够引起有关研究人员的注意力,这种方法从网络带宽以及网络流量等方面加以考虑,分析蠕虫软件仿真技术对蠕虫传播行为的影响,也引起了国内外研究机构的重视,美国国防高级研究计划局与国家科学基金会积极参与到蠕虫软件仿真技术的研发中,并深入研究蠕虫传播特性。
从一般情况上来讲,蠕虫传播特性研究也是网络模型研究方法,蠕虫只是网络的一种特殊应用,节点指的是终端主机与路由器。
从现有的互联网中对蠕虫传播特性进行实验,这种方法更加真实有效,但是考虑到网络中的蠕虫不仅传播范围广,且具有突发性和破坏性,所以从真实的网络环境中将蠕虫重新播放,这种对蠕虫传播特性的方法研究是不可行的,当前的研究人员会采用多种方法对蠕虫进行传播特性的研究。
硬件测试床可以在有限制的环境中释放出真实的代码,这个环境不仅有限制,还要独立存在,代码不仅真实,还能够实现自我复制,并通过这种方式观察其中的行为表现,近年来硬件测试床的规模逐渐扩大,节点数目增加,如今已经达到了几百甚至上千,但是硬件测试床也有问题存在,最大的问题就是硬件测试床的使用规模没有办法与互联网的规模相互比较,得到的结果往往是比较局限性的,只能显示出局部效果,而且硬件测试床需要通过自我复制代码,但是这些代码无论是编制还是使用,都会涉及一些法律问题。
飞客蠕虫研究飞客蠕虫是近两年感染率最高的蠕虫,没有之一。
在本人实际工作中发现过多起感染飞客蠕虫的事件,现在将对该蠕虫进行比较细致介绍和分析一下。
飞客蠕虫是英文conficker的中文发音。
该蠕虫最早发现于2008年12月,利用微软的利用微软MS08-067 漏洞发起攻击。
自从发现该蠕虫病毒后,在1年的时间内出现了5个主要变种,功能和隐蔽性比原始程序得到很大提升。
其主要版本演进如下:飞客蠕虫感染最多的就是中国大陆地区,网上看到一则新闻,在2010年10月份的平均每个月内就有1800万PC感染了飞客蠕虫。
最高时,根据国家计算机应急指挥中心公布的数据,全国有近10%的PC感染了该蠕虫。
由此我们也可以看出国内的PC安全意识很淡薄,其实简单的更新下系统,打上相关补丁,就不会感染该蠕虫。
研究任何病毒木马最好的方式的就是主动感染该病毒木马,然后跟踪其行为。
本文也是以这种思路来进行对飞客蠕虫的研究。
研究之前的工作如下:●准备一台没有打MS08-067补丁的XP系统的主机,在此我使用较早版本的XP SP2版本,然后安装到一台虚拟机上。
●从互联网上寻找飞客蠕虫的各版本,主要是C,D,E这三个版本为主,因为这些后来版本功能较强大,通信行为也很复杂。
这项准备工作最为困难,因为找到合适的样本是比较不容易的,在此我推荐一个网站: 该网站是国外比较专业的木马病毒样本网站,不过需要较严格的用户注册条件。
●在虚拟机上安装科来2010旗舰版,准备做好抓包工作。
准备完毕后,将下载的样本在本机上运行。
然后进行抓包,设置好过滤器保证抓到的数据是比较纯净的,不要使用该XP系统做任何网络操作,然后进行长时间的抓包。
在连续抓包几个小时候停止抓包,进行数据分析。
首先,感染飞客蠕虫后的主机会禁止系统访问各种杀毒厂商的网站和相关安全信息内容。
所以根据这个属性我们可以检查一下我们是否中了飞客蠕虫。
点击链接:/cfeyechart.html我们看到如下的图:如图,这是本机中了飞客蠕虫的表现,排名上面的一行是各安全厂商的图片链接。