[發(fā)明專利]一種網(wǎng)絡(luò)威脅的跟蹤識別方法及裝置有效
| 申請?zhí)枺?/td> | 201210029156.3 | 申請日: | 2012-02-09 |
| 公開(公告)號: | CN102571812A | 公開(公告)日: | 2012-07-11 |
| 發(fā)明(設(shè)計)人: | 周宏斌 | 申請(專利權(quán))人: | 成都市華為賽門鐵克科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/26 |
| 代理公司: | 深圳市深佳知識產(chǎn)權(quán)代理事務所(普通合伙) 44285 | 代理人: | 唐華明 |
| 地址: | 611731 四川*** | 國省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò) 威脅 跟蹤 識別 方法 裝置 | ||
本申請要求于2011年12月31日提交中國專利局、申請?zhí)枮?01110459214.1、發(fā)明名稱為“一種支持多受控端口的訪問控制方法、裝置及系統(tǒng)”的中國專利申請的優(yōu)先權(quán),其全部內(nèi)容通過引用結(jié)合在本申請中。
技術(shù)領(lǐng)域
本發(fā)明涉及計算機網(wǎng)絡(luò)技術(shù)領(lǐng)域,特別涉及一種網(wǎng)絡(luò)威脅的跟蹤識別方法及裝置。
背景技術(shù)
隨著計算機技術(shù)和網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和應用,計算機和網(wǎng)絡(luò)已成為人們生活和工作中所必須的工具。與此同時,計算機病毒對計算機及網(wǎng)絡(luò)的攻擊也與日俱增,破壞性日益嚴重。
目前,針對計算機病毒的防護,一種是:需要在用戶端(如計算機,智能手機等)安裝病毒防護軟件,病毒防護軟件對運行在計算機上的惡意軟件或代碼進行查殺,主要是通過病毒特征匹配技術(shù)來查找已知病毒,而對于匹配不成功的病毒特征(即可能是未知的新病毒),只能向用戶提示,用戶需要提取該病毒特征的可疑樣本,并將可疑樣本提交給防病毒廠商進行分析處理,如果防病毒廠商經(jīng)過處理確認是病毒,則由防病毒廠商提取該病毒特征,并提交到病毒庫中,再通過病毒庫升級的方式將新的病毒特征更新到該用戶本地,進行新病毒的查殺。但是,在對未知新病毒的樣本提取方面,由于用戶沒有相關(guān)領(lǐng)域的知識,提交的未知病毒樣本的質(zhì)量通常情況下都會存在問題。因此,安裝防病毒軟件只對受到威脅的用戶終端的安全進行防護,并不能對病毒傳染源進行有效的跟蹤處理。
另一種是:蜜罐技術(shù),通過在互聯(lián)網(wǎng)上部署一些蜜罐,被動的等待攻擊者對其發(fā)動攻擊。在捕獲到攻擊信息時,進行記錄與分析。最后,將各個蜜罐收集到的攻擊信息加以匯總,從而形成僵尸網(wǎng)絡(luò)的拓撲信息。但是,這種被動的等待攻擊者對蜜罐發(fā)動攻擊,同時受蜜罐數(shù)量,部署位置的影響。
因此,在對現(xiàn)有技術(shù)的研究和實踐過程中,本發(fā)明的發(fā)明人發(fā)現(xiàn),現(xiàn)有的實現(xiàn)方式中,只保護受保護對象免受威脅,但不對威脅來源,以及該威脅對其他用戶終端可能產(chǎn)生的危害進行跟蹤分析。
發(fā)明內(nèi)容
本發(fā)明實施例提供一種網(wǎng)絡(luò)威脅的跟蹤識別方法及裝置,以解決現(xiàn)有技術(shù)中只保護受保護對象免受威脅,不對威脅來源進行跟蹤分析,導致其他用戶網(wǎng)絡(luò)訪問不安全的技術(shù)問題。
為解決上述技術(shù)問題,本發(fā)明實施例提供一種網(wǎng)絡(luò)威脅的跟蹤識別方法,所述方法包括:
獲取網(wǎng)絡(luò)數(shù)據(jù);
獲取所述網(wǎng)絡(luò)數(shù)據(jù)中的統(tǒng)一資源定位符URL,獲取所述網(wǎng)絡(luò)數(shù)據(jù)中的訪問URL的源端IP地址;
將所獲取的網(wǎng)絡(luò)數(shù)據(jù)中的URL及所述源端IP地址與預置的威脅跟蹤列表中的數(shù)據(jù)進行匹配;其中,所述預置的威脅跟蹤列表中保存有已知的被感染IP地址及惡意URL;
若在所述獲取的URL中匹配到有相同的URL,則將訪問過所述匹配到的URL的源端IP地址確定為被感染IP地址;
若在所述獲取的源端IP地址中匹配到有相同的IP地址,則將匹配到的源端IP地址所訪問的URL進行是否是威脅URL的分析,得到存在威脅的URL。
本發(fā)明實施例還提供一種網(wǎng)絡(luò)威脅的跟蹤識別方法,所述方法包括:
獲取網(wǎng)絡(luò)數(shù)據(jù);
獲取所述網(wǎng)絡(luò)數(shù)據(jù)中的統(tǒng)一資源定位符URL;
將所述獲取的URL與預置的威脅跟蹤列表中的數(shù)據(jù)進行匹配,如果所述獲取的URL匹配到有相同的URL,將訪問過所述存在威脅的URL的源端IP地址確定為被感染IP地址;其中,所述預置的威脅跟蹤列表中保存有已知的惡意URL。
相應的,本發(fā)明實施例提供一種網(wǎng)絡(luò)威脅的跟蹤識別裝置,所述裝置包括:
獲取單元,用于獲取網(wǎng)絡(luò)數(shù)據(jù);
第一確定單元,用于獲取所述網(wǎng)絡(luò)數(shù)據(jù)中的統(tǒng)一資源定位符URL,獲取所述網(wǎng)絡(luò)數(shù)據(jù)中的訪問URL的源端IP地址;
匹配單元,用于將所獲取的網(wǎng)絡(luò)數(shù)據(jù)中的URL及所述源端IP地址與預置的威脅跟蹤列表中的數(shù)據(jù)進行匹配,其中,所述預置的威脅跟蹤列表中保存有已知的被感染IP地址及惡意URL;
第二確定單元,用于在所述匹配單元匹配到有相同的URL時,將訪問過所述匹配到的URL的源端IP地址確定為被感染IP地址;
檢測單元,用于在所述匹配單元匹配到有相同的IP地址時,將匹配到的源端IP地址所訪問的URL進行是否是威脅URL的分析,得到存在威脅的URL。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于成都市華為賽門鐵克科技有限公司,未經(jīng)成都市華為賽門鐵克科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210029156.3/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 上一篇:切割和研磨裝置
- 下一篇:發(fā)光裝置和發(fā)光配件
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應系統(tǒng)和方法及應用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復網(wǎng)絡(luò)地址自動恢復的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 威脅處理方法及系統(tǒng)、聯(lián)動客戶端、安全設(shè)備及主機
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動終端安全威脅評估方法
- 一種云平臺下租戶安全威脅告警系統(tǒng)及其實現(xiàn)方法
- 一種基于決策樹的網(wǎng)絡(luò)威脅評估方法、裝置及存儲介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動隔離方法及系統(tǒng)
- 一種威脅情報防御方法和系統(tǒng)
- 基于態(tài)勢感知告警的威脅評估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計算機可讀介質(zhì)
- 一種威脅情報的評價方法、裝置、設(shè)備及存儲介質(zhì)





