[發明專利]基于NICKNAME關聯規則挖掘的IRC僵尸網絡檢測方法無效
| 申請號: | 201310136661.2 | 申請日: | 2013-04-18 |
| 公開(公告)號: | CN103269330A | 公開(公告)日: | 2013-08-28 |
| 發明(設計)人: | 陶敬;馬小博;管曉宏;李劍峰;田決;周文瑜;胡文君;鄒孫穎 | 申請(專利權)人: | 西安交通大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/26 |
| 代理公司: | 北京科億知識產權代理事務所(普通合伙) 11350 | 代理人: | 湯東鳳 |
| 地址: | 710049 陜*** | 國省代碼: | 陜西;61 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 nickname 關聯 規則 挖掘 irc 僵尸 網絡 檢測 方法 | ||
1.一種基于NICKNAME關聯規則挖掘的IRC僵尸網絡檢測方法,其特征在于,包括以下步驟:
步驟1:在honeywall上對進出honeynet的所有流量進行實時分析,從中獲取IRC協議的NICK字段的內容,即為IRC僵尸主機的NICKNAME樣本,并存入IRC?NICKNAME樣本庫;
步驟2:將NICKNAME按照多個項目進行分解,確定項目信息,其中所述多個項目包括國家、操作系統、分隔符、隨機數;
步驟3:從所有的IRC?NICKNAME樣本即交易數據集中找出所有的高頻項集,所述高頻是指某一項集出現的頻率相對于所有交易而言,達到預定水平;
步驟4:從步驟3生成的高頻項集中產生關聯規則,每一個規則都有一個信賴度,若某一規則所求得的信賴度大于等于預先設定的最小信賴度,則稱此規則為NICKNAME關聯規則;
步驟5:將生成的NICKNAME關聯規則實時加入到部署在網絡出口處的入侵檢測系統IDS特征庫中,如果所檢測的數據包內容中含有與關聯規則匹配的內容,則判定會話內容發起方為IRC僵尸主機,對端為C&C服務器,否則為正常流量。
2.根據權利要求1所述的方法,其特征在于,所述步驟1中,利用正則表達式“.*NICK(?<any>.*)/n”,從流量中獲取IRC協議的NICK字段內容,作為IRC僵尸主機的NICKNAME樣本,所述IRC?NICKNAME樣本庫的表結構為<TIME,honeypotIP,NICKNAME>。
3.根據權利要求1所述的系統,所述最小信賴度由用戶自行設定。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于西安交通大學,未經西安交通大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310136661.2/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種移動終端合規審計方法及系統
- 下一篇:多徑信道環境下的定時跟蹤方法





