[發(fā)明專利]一種惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法及裝置有效
| 申請?zhí)枺?/td> | 201010227324.0 | 申請日: | 2010-07-15 |
| 公開(公告)號: | CN101924754A | 公開(公告)日: | 2010-12-22 |
| 發(fā)明(設(shè)計(jì))人: | 孫波;許俊峰;杜躍進(jìn);黃彩洪;李柏松;張冰;袁春陽;朱春鴿;嚴(yán)寒冰;焦英楠 | 申請(專利權(quán))人: | 國家計(jì)算機(jī)網(wǎng)絡(luò)與信息安全管理中心 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 信息產(chǎn)業(yè)部電子專利中心 11010 | 代理人: | 梁軍 |
| 地址: | 100029*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 惡意代碼 控制 主動(dòng) 發(fā)現(xiàn) 方法 裝置 | ||
1.一種惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于包括如下步驟:
主機(jī)信息掃描步驟,用于在需要掃描的IP地址范圍內(nèi),找出處于在線狀態(tài),操作系統(tǒng)為Windows,且具有開放端口的主機(jī)并確定其至少一個(gè)開放端口;然后對所述各主機(jī)分別執(zhí)行控制端信息掃描步驟;
控制端信息掃描步驟,用于對預(yù)先確定的一些已知惡意代碼控制端類型分別執(zhí)行下述操作:
與所述主機(jī)的開放端口建立網(wǎng)絡(luò)連接,模擬所述已知惡意代碼控制端類型對應(yīng)的被控端主機(jī)的網(wǎng)絡(luò)行為,向所述主機(jī)發(fā)送數(shù)據(jù),并對接收到的返回?cái)?shù)據(jù)進(jìn)行分析,若符合所述已知惡意代碼控制端類型的特征,則認(rèn)為所述主機(jī)中存在所述惡意代碼控制端類型。
2.根據(jù)權(quán)利要求1所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于,所述主機(jī)信息掃描步驟包括:
主機(jī)狀態(tài)掃描步驟,用于在所述需要掃描的IP地址范圍內(nèi),確定處于在線狀態(tài)的主機(jī);
操作系統(tǒng)指紋檢測步驟,用于在所述處于在線狀態(tài)的主機(jī)中,確定操作系統(tǒng)為Windows的主機(jī);
端口狀態(tài)掃描步驟,用于檢測所述處于在線狀態(tài)且操作系統(tǒng)為Windows的主機(jī)是否具有開放端口,并確定其至少一個(gè)開放端口。
3.根據(jù)權(quán)利要求2所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于,所述主機(jī)狀態(tài)掃描步驟包括:
步驟1、在所述需要掃描的IP地址范圍內(nèi),對每個(gè)IP地址,執(zhí)行步驟2到步驟5;
步驟2、使用ICMP回顯掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài);否則執(zhí)行步驟3;
步驟3、使用ICMP時(shí)間戳掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài),否則執(zhí)行步驟4;
步驟4、使用ICMP子網(wǎng)掩碼掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài),否則執(zhí)行步驟5;
步驟5、選擇一些常用開放端口進(jìn)行TCP?SYN掃描,如果其中至少有一個(gè)端口處于打開狀態(tài),則認(rèn)為該主機(jī)處于在線狀態(tài),否則認(rèn)為該主機(jī)不在線。
4.根據(jù)權(quán)利要求2所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于,所述主機(jī)狀態(tài)掃描步驟包括:
步驟1、在所述需要掃描的IP地址范圍內(nèi),對每個(gè)IP地址,執(zhí)行步驟2到步驟5;
步驟2、使用ICMP回顯掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài);否則執(zhí)行步驟3;
步驟3、使用ICMP子網(wǎng)掩碼掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài),否則執(zhí)行步驟4;
步驟4、使用ICMP時(shí)間戳掃描法判斷主機(jī)是否在線,如果在線,則認(rèn)為該主機(jī)處于在線狀態(tài),否則執(zhí)行步驟5;
步驟5、選擇一些常用開放端口進(jìn)行TCP?SYN掃描,如果其中至少有一個(gè)端口處于打開狀態(tài),則認(rèn)為該主機(jī)處于在線狀態(tài),否則認(rèn)為該主機(jī)不在線。
5.根據(jù)權(quán)利要求3或4所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于:
所述操作系統(tǒng)指紋檢測步驟中,是利用所述ICMP掃描或TCP?SYN掃描時(shí)收到的數(shù)據(jù)幀,進(jìn)行操作系統(tǒng)指紋識別,來判斷操作系統(tǒng)是否為Windows的。
6.根據(jù)權(quán)利要求2所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于:
所述端口狀態(tài)掃描步驟中,是通過對所述處于在線狀態(tài)且操作系統(tǒng)為Windows的主機(jī)的所有TCP端口進(jìn)行TCP?SYN掃描,來檢測其是否具有開放端口,并確定至少一個(gè)開放端口的。
7.根據(jù)權(quán)利要求2至6中任一項(xiàng)所述的惡意代碼控制端主動(dòng)發(fā)現(xiàn)方法,其特征在于:
所述端口狀態(tài)掃描步驟中,同時(shí)開啟了兩個(gè)進(jìn)程,其中一個(gè)用于接收數(shù)據(jù),另一個(gè)用于發(fā)送數(shù)據(jù)。
8.一種惡意代碼控制端主動(dòng)發(fā)現(xiàn)裝置,其特征在于包括:
主機(jī)信息掃描模塊,用于在需要掃描的IP地址范圍內(nèi),找出處于在線狀態(tài),操作系統(tǒng)為Windows,且具有開放端口的主機(jī)并確定其至少一個(gè)開放端口;然后將所述各主機(jī)分別交由控制端信息掃描模塊執(zhí)行;
控制端信息掃描模塊,用于對預(yù)先確定的一些已知惡意代碼控制端類型分別執(zhí)行下述操作:
與所述主機(jī)的開放端口建立網(wǎng)絡(luò)連接,模擬所述已知惡意代碼控制端類型對應(yīng)的被控端主機(jī)的網(wǎng)絡(luò)行為,向所述主機(jī)發(fā)送數(shù)據(jù),并對接收到的返回?cái)?shù)據(jù)進(jìn)行分析,若符合所述已知惡意代碼控制端類型的特征,則認(rèn)為所述主機(jī)中存在所述惡意代碼控制端類型。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于國家計(jì)算機(jī)網(wǎng)絡(luò)與信息安全管理中心,未經(jīng)國家計(jì)算機(jī)網(wǎng)絡(luò)與信息安全管理中心許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201010227324.0/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法及系統(tǒng)
- 一種惡意代碼樣本自動(dòng)處理的方法及裝置
- 惡意代碼處理方法、裝置及系統(tǒng)
- 惡意代碼誤報(bào)的追蹤方法、裝置及系統(tǒng)
- 惡意代碼降噪大數(shù)據(jù)檢測系統(tǒng)
- 惡意代碼庫建立方法和系統(tǒng)
- 一種受生物基因啟發(fā)的惡意代碼檢測方法
- 惡意代碼可視化及變種檢測方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 惡意代碼可視化及變種檢測方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 工業(yè)惡意代碼標(biāo)記方法、設(shè)備、存儲(chǔ)介質(zhì)及裝置
- 主動(dòng)元件及主動(dòng)元件陣列基板
- 主動(dòng)降噪系統(tǒng)、主動(dòng)降噪耳機(jī)及主動(dòng)降噪方法
- 主動(dòng)定位方法及主動(dòng)定位系統(tǒng)
- 主動(dòng)降噪系統(tǒng)及主動(dòng)降噪耳機(jī)
- 主動(dòng)清除系統(tǒng)和主動(dòng)清除方法
- 主動(dòng)筆控制方法及主動(dòng)筆
- 筆尖、主動(dòng)筆和主動(dòng)筆系統(tǒng)
- 主動(dòng)降噪耳機(jī)和主動(dòng)降噪方法
- 主動(dòng)導(dǎo)管及主動(dòng)導(dǎo)管系統(tǒng)
- 主動(dòng)降噪算法及主動(dòng)降噪耳機(jī)
- 知識發(fā)現(xiàn)裝置、知識發(fā)現(xiàn)程序和知識發(fā)現(xiàn)方法
- 規(guī)則發(fā)現(xiàn)程序、規(guī)則發(fā)現(xiàn)處理和規(guī)則發(fā)現(xiàn)裝置
- 發(fā)現(xiàn)協(xié)議
- 對等發(fā)現(xiàn)
- 小區(qū)發(fā)現(xiàn)
- 漏洞發(fā)現(xiàn)裝置、漏洞發(fā)現(xiàn)方法以及漏洞發(fā)現(xiàn)程序
- 使用發(fā)現(xiàn)節(jié)點(diǎn)的設(shè)備發(fā)現(xiàn)
- 漏洞發(fā)現(xiàn)裝置、漏洞發(fā)現(xiàn)方法以及存儲(chǔ)介質(zhì)
- 用于提供虛擬場景的裝置及方法
- 接入語音服務(wù)的方法、裝置和數(shù)據(jù)載體





