《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 設計應用 > 基于人工免疫系統(tǒng)的僵尸短信入侵檢測
基于人工免疫系統(tǒng)的僵尸短信入侵檢測
2015年電子技術(shù)應用第7期
謝麗霞,趙彬彬
中國民航大學 計算機科學與技術(shù)學院,天津300300
摘要: 針對移動僵尸網(wǎng)絡日益活躍的現(xiàn)狀,提出一種基于人工免疫的僵尸短信入侵檢測模型。該模型包含兩個核心模塊,短信過濾模塊提取短信號碼與黑名單信息相匹配初步過濾垃圾短信和廣告;短信識別免疫模塊量化短信的簽名信息生成抗原,采用實值否定選擇算法生成抗體,通過抗原與抗體的親密程度識別僵尸短信,最后根據(jù)用戶反饋結(jié)果更新抗體。實驗結(jié)果表明:該模型具有較高的檢測率,證明了其可行性。
中圖分類號: TP393.08
文獻標識碼: A
DOI:10.16157/j.issn.0258-7998.2015.07.029
中文引用格式: 謝麗霞,趙彬彬. 基于人工免疫系統(tǒng)的僵尸短信入侵檢測[J].電子技術(shù)應用,2015,41(7):103-106,110.
英文引用格式: Xie Lixia,Zhao Binbin. The intrusion detection of zombie SMS based on artificial immune system[J].Application of Electronic Technique,2015,41(7):103-106,110.
The intrusion detection of zombie SMS based on artificial immune system
Xie Lixia,Zhao Binbin
School of Computer Science and Technology, Civil Aviation University of China, Tianjin 300300,China
Abstract: This paper proposes a detection model of Zombie SMS based on artificial immune for the increasingly active status of mobile botnet. The model contains two kernel modules. The SMS filtering module compares the information of SMS with the blacklist for primary filtration. The SMS recognition immune module quantifies the signature of message as antigen, uses the real-valued negative selection algorithm to generate antibody and identifies the zombie SMS with the degree of closeness between antigen and antibody, lastly updates the antibody according to the feedback of user. The results showed that the model had higher detection rate which proved its feasibility.
Key words : zombie SMS;artificial immune;real-valued negative selection;Euclidean distance

    

0 引言

    近年來,智能移動技術(shù)的迅猛發(fā)展和設備的推陳出新已得到眾多消費者的青睞。然而,智能終端的安全威脅和隱患也迅速出現(xiàn)。2012年以來,移動僵尸網(wǎng)絡開始構(gòu)成威脅。

    2012年底出現(xiàn)的移動僵尸網(wǎng)絡(Android.DDos.1.origin)在后臺攔截短信并發(fā)起UDP Flood攻擊[1];華為《2013年度安全研究報告》顯示,移動僵尸網(wǎng)絡ZitMo的mTAN(國外手機銀行驗證碼)短信攻擊已造成4 700萬美元的經(jīng)濟損失。2013年出現(xiàn)了以短信作為命令控制通道的最大的移動僵尸網(wǎng)絡(MisoSMS)。近期,移動安全公司Lookout發(fā)現(xiàn)了活躍兩年的迄今防御力最強的移動僵尸網(wǎng)絡(NotCompatible)[2]。移動僵尸網(wǎng)絡正在成為下一個噩夢,對移動僵尸網(wǎng)絡的檢測已刻不容緩。

    僵尸短信是指控制移動設備執(zhí)行非授權(quán)行為的短信。短信服務由于實時性、可靠性等特性成為目前移動僵尸網(wǎng)絡命令控制通道主要的、不可缺少的方式。因此,僵尸短信的識別與檢測對移動設備的信息安全具有重要的理論和實踐意義。

    本文提出了一種基于人工免疫的僵尸短信檢測模型。該模型的創(chuàng)新之處在于:通過量化短信簽名信息生成抗原并采用實值否定選擇[3]算法(Real-valued Negative Selection,RNS)生成抗體。通過抗原與抗體的親密程度識別僵尸短信。

1 相關(guān)工作

    目前,國內(nèi)外的許多學者對移動僵尸網(wǎng)絡進行了研究并提出了一系列移動僵尸網(wǎng)絡的模型。Mulliner提出一種基于短信和http協(xié)議的移動僵尸網(wǎng)絡模型[4]。該模型具有較高的應用性,但隱蔽性較低;Zeng提出一種采用P2P結(jié)構(gòu)的基于短信的移動僵尸網(wǎng)絡模型[5]。由于采用P2P結(jié)構(gòu)且以短信作為命令控制通道的主要方式,因此該模型具有較高的應用性和隱蔽性。

    在移動僵尸網(wǎng)絡檢測方面,國內(nèi)外主要采用以下方法:

    (1)采用僵尸網(wǎng)絡中基于行為或流量等特征的檢測方式。但是,由于移動設備的IP是變化的,所以上述方式的應用性不高。

    (2)采用通用的惡意軟件的檢測方式(靜態(tài)檢測、動態(tài)檢測、混合檢測等),這種方式針對性差,準確率低。

    綜上所述,目前移動僵尸網(wǎng)絡的檢測理論和方法還不夠成熟,應用性和適用性有待提高。

2 檢測模型的設計

    本文提出的檢測模型有兩個核心模塊:短信過濾和短信識別免疫。短信過濾模塊根據(jù)黑名單信息過濾垃圾短信或廣告。短信識別免疫模塊識別可疑短信,若短信識別為良性,則放行;否則,攔截該短信并通知用戶,若用戶修改短信屬性,則放行該短信并更新抗體。檢測模型的整體架構(gòu)如圖1所示。

wl1-t1.gif

2.1 短信過濾

    短信過濾模塊過濾垃圾短信或廣告,然后將可疑僵尸短信發(fā)送到短信識別免疫模塊進行處理。

    短信過濾模塊存儲有第三方的以及用戶添加的垃圾短信和廣告的黑名單。當短信過濾模塊攔截到短信時,提取短信的來源或目的地地址與黑名單進行查詢、匹配。若存在匹配的黑名單記錄,則攔截該短信并將其存儲到數(shù)據(jù)庫中,然后以通知的方式通知用戶;反之,則放行該短信。

2.2 短信識別免疫

    短信識別免疫模塊是僵尸短信檢測模型的核心模塊。其處理流程主要有4個步驟:量化短信的簽名信息生成抗原;通過改進的RNS算法生成抗體;計算抗體與抗原的親密程度識別僵尸短信;根據(jù)用戶的反饋結(jié)果更新抗體。短信識別免疫的處理流程如圖2所示。

wl1-t2.gif

2.2.1 量化短信的簽名信息生成抗原

    抗原是指移動設備發(fā)送或接收的短信的簽名信息所量化成的n維空間向量。

    目前的僵尸短信大都包含有惡意URL鏈接、僵尸指令、惡意聯(lián)系方式等,而且為了防止用戶發(fā)現(xiàn)大都采用指令加密、指令分段、內(nèi)容掩蓋等方式隱藏僵尸短信的內(nèi)容。因此,本文定義如下信息作為短信的簽名信息:(1)短信的總長度(包括空格);(2)短信的長度(不包括空格);(3)空格的長度;(4)URL鏈接的數(shù)量;(5)標點符號、特殊字符的數(shù)量;(6)大寫字母的長度;(7)電話號碼(或數(shù)字)的長度;(8)英文字符串的長度。

    將上述的簽名信息用一組8維的空間向量表示,這組8維的空間向量即抗原。例如:短信內(nèi)容為:“尊敬的客戶:您當月的話費為99.99元,當前余額為50.00元。SEND_PHONE,查看收費詳情:請訪問:www.chinamobilexxx.com.aaa”所生成的向量組如圖3所示,其中第一個數(shù)據(jù)“80”表示短信的總長度(包括空格),其他依次類推。

wl1-t3.gifwl1-t3.gif

2.2.2 通過RNS算法生成抗體

    抗體是一個二元組(x,r),其中x是與抗原維數(shù)相同的n維向量,它表示抗體的中心點,r為抗體的檢測半徑。

    傳統(tǒng)RNS算法生成抗體的檢測半徑是固定的,導致抗體對“非我”空間的覆蓋率較低。為覆蓋較多“非我”空間則需較多抗體,這導致算法的效率和準確率下降且時間復雜度增加。為了有效解決上述問題,抗體的檢測半徑不再固定不變,而是根據(jù)“自我”的分布情況決定。抗體的檢測半徑不變與抗體的檢測半徑可變對比如圖4所示。

wl1-t4.gif

    通過RNS算法生成抗體的步驟如下:

    (1)隨機產(chǎn)生候選抗體x。

    (2)計算x與抗體庫B中已有抗體bi(i=1,2,…,k)的歐氏距離[6]

    wl1-gs1.gif

    (3)如果di小于任一抗體bi的檢測半徑,說明兩個超球體相交,即表明該抗體能被抗體庫中已有的抗體覆蓋,這與成熟抗體只能覆蓋“非我”是不一致的,因此需要被淘汰,轉(zhuǎn)步驟(1);否則執(zhí)行步驟(4)。

    (4)計算抗體x與良性短信樣本集S(樣本集S是一個二元組(xs,rs),xs是與抗原維數(shù)相同的n維向量,rs為自體半徑)中的所有樣本點sj(j=1,2,…,m)的歐氏距離dj,并求出最小距離dmin

    wl1-gs2.gif

    (5)若dmin大于樣本點的自體半徑,則將dmin-rs作為抗體的檢測半徑,抗體成熟,同時計數(shù)器c=c+1;反之拋棄該候選抗體,轉(zhuǎn)步驟(1)。

    (6)若成熟抗體的數(shù)量c達到期望的最大抗體數(shù)量Nmax,則算法結(jié)束;否則轉(zhuǎn)步驟(1)。

2.2.3 僵尸短信識別

    僵尸短信的識別是通過抗體與抗原的親密程度實現(xiàn)的,抗體與抗原的親密程度用它們之間的歐氏距離衡量。

    僵尸短信的識別處理流程設計如下:

    (1)獲取待識別抗原a。

    (2)求出a與抗體庫B中的抗體bi的中心點的歐氏距離并求出最小距離dmin(i=1,2,…,k)

    wl1-gs3.gif

    (3)若dmin小于或等于抗體的檢測半徑ri,則該抗原所對應的短信為僵尸短信;否則,該短信為良性短信。

    (4)將檢測出的僵尸短信通知用戶。

    抗原與抗體的歐氏距離計算示例如圖5所示。

wl1-t5.gif

2.2.4 根據(jù)用戶反饋結(jié)果更新抗體

    雖然抗體的檢測半徑是可變的,但仍無法覆蓋所有的“非我”空間,會出現(xiàn)僵尸短信誤報的現(xiàn)象。因此,需實時更新抗體。

    當短信識別免疫模塊識別出僵尸短信時,會以通知的形式通知用戶,用戶可以修改檢測結(jié)果。當用戶查看短信詳情并修改短信識別結(jié)果時,短信識別免疫模塊會根據(jù)用戶的反饋結(jié)果刪除抗體庫中相應的抗體。

3 檢測模型的實現(xiàn)

    本文選取Android系統(tǒng)作為僵尸短信檢測模型的實現(xiàn)平臺,它由短信過濾模塊和短信識別免疫模塊組成。

3.1 短信過濾模塊

    通過Android系統(tǒng)的廣播接收者組件(BroadcastReceiver)可實現(xiàn)對發(fā)送到該移動設備的短信進行攔截(實現(xiàn)方式:采用代碼方式設置廣播接收的優(yōu)先級最高,安裝該應用前卸載其他具有攔截短信廣播的應用)。對于發(fā)送的短信,在發(fā)送短信之前對短信進行過濾、識別即可。

    短信過濾模塊通過SQLite數(shù)據(jù)庫存儲的黑名單數(shù)據(jù)是:垃圾短信或廣告短信的發(fā)送地址。黑名單數(shù)據(jù)的來源是:第三方應用軟件的黑名單庫、用戶添加的黑名單記錄等。

    短信過濾的處理流程為:

    (1)提取短信的目的地或來源地址。

    (2)與黑名單信息進行查找、匹配。若匹配,短信即為垃圾短信或廣告,短信過濾模塊將攔截短信的發(fā)送或接收并通過Android系統(tǒng)的Notification類通知用戶;反之,短信通過該模塊并進入短信識別免疫模塊。

3.2 短信識別免疫模塊

    短信識別免疫模塊是僵尸短信檢測模型最核心的模塊,其主要功能為:

    (1)根據(jù)短信簽名信息生成抗原并計算出抗原與抗體庫的最小歐氏距離[6]

    (2)將識別出的僵尸短信通過Android系統(tǒng)的Notification類通知用戶;

    (3)根據(jù)用戶反饋結(jié)果更新抗體。

    通過第三方commons-lang.jar工具包提取短信的簽名信息并量化為抗原。短信識別免疫模塊通過SQLite數(shù)據(jù)庫存儲已經(jīng)成熟的抗體。通過Math.abs()函數(shù)求出抗原與抗體的最小歐氏距離[6]

    用戶可修改識別結(jié)果,若短信被修改為良性短信,模塊放行該短信并刪除抗體庫中相應的抗體。

4 檢測實驗與結(jié)果

    基于本文提出的僵尸短信檢測模型,以Android系統(tǒng)為測試平臺,采用J2SE技術(shù)設計并實現(xiàn)了僵尸短信檢測軟件的核心程序。

    從相關(guān)網(wǎng)站、論壇等收集了1 000條短信,短信類型涉及:問候祝福、商務貿(mào)易、銀行支付、生活社交、服務通知等,其中良性短信600條,僵尸短信400條。軟件檢測界面如圖6所示。

wl1-t6.gif

    1 000條樣本短信的檢測結(jié)果如表1所示,檢測結(jié)果表明,本文提出的檢測模型能夠有效檢測僵尸短信,證明了其有效性和可行性。

wl1-b1.gif

5 結(jié)束語

    本文模仿人體的免疫結(jié)構(gòu)和機制,提出一種基于人工免疫的僵尸短信檢測模型。在該模型中設計了兩個核心模塊。首先匹配黑名單信息進行初步過濾;然后量化短信的簽名信息生成抗原,通過RNS算法生成抗體,以抗原與抗體的歐氏距離識別僵尸短信,最后根據(jù)用戶反饋更新抗體。該檢測模型能夠有效地發(fā)現(xiàn)移動設備中的僵尸短信,保護設備的信息安全。但該檢測模型仍有不足之處:提取短信的簽名信息的類型較少、抗體的覆蓋率不高、識別率較低等。

    未來的僵尸短信檢測模型將做如下改進:增加短信的簽名信息類型、優(yōu)化計算抗體檢測半徑算法、采用加權(quán)的方式計算待識別抗原與抗體的親密程度等。

參考文獻

[1] 約翰·薩福克.華為2013年度安全研究報告[R].深圳:華為公司,2013.

[2] 360安全播報.企業(yè)網(wǎng)絡的下一個噩夢:移動僵尸網(wǎng)絡[EB/OL].[2014-11-21].http://bobao.360.cn/news/detail/916.html.

[3] JIN Q,MING M.A method to construct self set for IDS based on negative selection algorithm[C].Proceedings of the 2011 International Conference on Mechatronic Science,Electric Engineering and Computer.Piscataway:IEEE Press,2011:1051-1053.

[4] MULLINER C,SEIFERTIN J.Rise of the iBots:owning a telco network[C].Proceedings of the 5th IEEE International Conference on Malicious and Unwanted Software(Malware).Piscataway:IEEE Press,2010:19-20.

[5] ZENG Y Y,HU X,SHIN K G.Design of SMS commanded-and-controlled and P2P-structed mobile Botnet[C].Proceedings of the fifth ACM conference on Security and Privacy in Wireless and Mobile Networks.New York:ACM Press,2012:137-148.

[6] JAVED J,YASIN H,ALI S.Human movement recognition using euclidean distance:a tricky approach[C].Proceedings of 2010 3th International Congress on Image and Signal Processing.Piscataway:IEEE Press,2010:317-321.

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
中文一区二区在线观看| 欧美日韩国产精品自在自线| 在线观看福利一区| 久久久亚洲精品一区二区三区| 亚洲欧美在线观看| 国内精品**久久毛片app| 久久久久亚洲综合| 香蕉成人伊视频在线观看| 欧美一区高清| 亚洲大片精品永久免费| 欧美日韩精品在线| 欧美电影在线免费观看网站 | 99国产精品久久久久老师| 欧美视频一二三区| 欧美专区福利在线| 亚洲国产婷婷香蕉久久久久久99| 亚洲电影激情视频网站| 国产一区自拍视频| 国产亚洲欧美中文| 欧美久久一区| 欧美一级在线亚洲天堂| 亚洲国产精品女人久久久| 欧美一区二区三区在线| 午夜久久影院| 欧美伊人久久大香线蕉综合69| 午夜精品久久久久久久久久久久| 亚洲自拍偷拍福利| 亚洲国产精品毛片| 国产欧美精品在线播放| 欧美a级一区二区| 午夜精品美女久久久久av福利| 久久精品国产综合| 日韩视频一区| 一区二区三区在线免费视频| 欧美日韩一级视频| 久久一区二区三区四区| 一区二区三区高清在线观看| 欧美一级淫片播放口| 日韩午夜一区| 一区二区三区视频在线播放| 一区二区三区在线观看视频| 在线精品视频免费观看| 亚洲国产精品传媒在线观看| 亚洲美女视频网| 亚洲欧美色婷婷| 99天天综合性| 亚洲欧美日韩精品久久奇米色影视| 欧美伊久线香蕉线新在线| 亚洲欧洲一区二区三区在线观看 | 欧美伊人久久| 另类专区欧美制服同性| 在线性视频日韩欧美| 久久精品视频在线播放| 亚洲国内精品| 亚洲香蕉成视频在线观看| 91久久极品少妇xxxxⅹ软件| 亚洲免费成人av| 久久国产视频网| 亚洲一级免费视频| 亚洲欧洲在线视频| 在线看欧美视频| 亚洲精品一区在线| 精品成人久久| 亚洲美女视频在线免费观看| 亚洲综合第一| 亚洲人成在线播放| 久久av二区| 99av国产精品欲麻豆| 羞羞色国产精品| 免费观看久久久4p| 久热re这里精品视频在线6| 欧美精品久久久久久| 美女国产精品| 欧美日韩综合| 精品9999| 亚洲图片欧美一区| 亚洲国产另类精品专区| 亚洲一区亚洲| 亚洲午夜日本在线观看| 久久精品午夜| 久久不射中文字幕| 欧美精品激情在线观看| 国产午夜精品美女视频明星a级 | 欧美视频网址| 亚洲国产天堂久久综合| 在线观看国产成人av片| 亚洲图片你懂的| 日韩一级精品| 快射av在线播放一区| 国产精品福利影院| 国产精品看片你懂得| 国产精品国产三级国产专播品爱网| 国产真实久久| 亚洲视频在线二区| 亚洲精品一区二区三区不| 亚洲精品在线观| 久久精品成人一区二区三区| 久久久视频精品| 欧美午夜宅男影院在线观看| 国产精品狼人久久影院观看方式| 在线精品视频在线观看高清| 性欧美长视频| 午夜欧美视频| 欧美性事在线| 日韩午夜三级在线| 日韩亚洲欧美一区二区三区| 欧美.日韩.国产.一区.二区| 国产中文一区二区三区| 午夜在线一区| 香港久久久电影| 国产精品成人观看视频国产奇米| 亚洲精品在线视频观看| 亚洲久久成人| 欧美高清视频免费观看| 欧美日韩精品免费观看视频| 樱桃国产成人精品视频| 欧美在线免费观看视频| 性欧美xxxx视频在线观看| 欧美视频中文字幕在线| 亚洲毛片av| 一区二区三区国产盗摄| 欧美日韩亚洲一区二区三区在线观看| 亚洲欧洲美洲综合色网| 亚洲伦理一区| 欧美久久久久免费| 亚洲每日在线| 这里是久久伊人| 欧美日韩综合一区| 一区二区国产精品| 欧美亚洲系列| 香蕉久久精品日日躁夜夜躁| 欧美午夜国产| 亚洲香蕉在线观看| 欧美亚洲一区三区| 国产一区日韩欧美| 亚洲国产成人porn| 亚洲一区二区在线免费观看| 欧美日韩在线视频一区| 一区二区三区www| 午夜久久福利| 国产午夜精品视频| 亚洲国产高潮在线观看| 老司机亚洲精品| 91久久黄色| 亚洲一区二区三区欧美| 国产精品香蕉在线观看| 尤物网精品视频| 最新热久久免费视频| 欧美国产精品一区| 夜夜狂射影院欧美极品| 欧美一区二区三区久久精品茉莉花| 国产日韩欧美日韩大片| 亚洲国产99| 欧美日韩a区| 亚洲图片你懂的| 久久人人爽人人爽| 91久久精品www人人做人人爽| 亚洲一区免费视频| 国产精品综合| 日韩五码在线| 亚洲欧美日韩国产一区二区| 欧美激情久久久久| 99re6热只有精品免费观看| 欧美一级专区免费大片| 在线观看福利一区| 亚洲一区在线播放| 韩国精品一区二区三区| 午夜精品久久久久久久99黑人| 久久久久久综合| 亚洲高清免费| 亚洲欧美日本精品| 亚洲成人直播| 午夜日韩av| 亚洲国产一成人久久精品| 亚洲一区免费看| 伊人久久婷婷| 亚洲自拍偷拍网址| 精品福利电影| 亚洲欧美一区二区三区久久 | 久久精品国产清高在天天线| 欧美精品偷拍| 欧美一区二区视频在线观看| 欧美激情精品久久久久| 亚洲男同1069视频| 欧美国产日韩在线观看| 午夜精品久久久久久99热软件| 欧美久久久久久久| 久久精品二区三区| 国产精品久久久久秋霞鲁丝| 亚洲国产一区二区三区在线播| 国产精品久在线观看| 99精品99| 欧美高清免费| 亚洲欧美制服另类日韩| 欧美精品电影在线| 久久高清国产| 国产精品国产三级国产aⅴ浪潮| 亚洲国产精品一区二区三区| 国产精品久久激情| 日韩午夜精品|