[發明專利]一種惡意代碼感染主機規模估計系統和方法有效
| 申請號: | 201310224310.7 | 申請日: | 2013-06-06 |
| 公開(公告)號: | CN103345605A | 公開(公告)日: | 2013-10-09 |
| 發明(設計)人: | 陶敬;馬小博;李劍鋒;管曉宏;周文瑜;周天;鄒孫穎;胡文君 | 申請(專利權)人: | 西安交通大學 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京科億知識產權代理事務所(普通合伙) 11350 | 代理人: | 湯東鳳 |
| 地址: | 710049 陜*** | 國省代碼: | 陜西;61 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 惡意代碼 感染 主機 規模 估計 系統 方法 | ||
1.一種基于DNS緩存探測的惡意代碼感染主機規模估計系統,其特征在于,包括以下模塊:
DNS解析器搜索模塊,用于在特定區域范圍內搜索可用作探測的DNS解析器,該模塊輸出的每一個DNS解析器對應于一個可以進行惡意代碼感染主機規模估計的網絡域;
DNS探測模塊,用于實時探測給定的一個或多個惡意代碼的命令與控制域名在由所述DNS解析器搜索模塊提供的DNS解析器中的緩存信息,作為惡意代碼感染主機規模估計模塊的輸入。
惡意代碼感染主機規模估計模塊,基于所述DNS探測步驟的輸出構建混合指數估計模型,估計給定的一個或多個惡意代碼在由所述DNS解析器搜索模塊提供的各DNS解析器所對應的網絡域中感染主機的規模。
2.根據權利要求1所述的系統,其特征在于,所述DNS解析器搜索模塊包括:
第一子模塊,用于注冊一個DNS域,并在該DNS域下注冊域名d,其中域名d為非公開域名,即現有的網絡應用不可能請求該域名;
第二子模塊,用于向特定區域IPv4地址段中所有IP的udp53端口發送遞歸請求,查詢域名d的A記錄,并接收響應包;其中,記A1為所有正確解析該遞歸請求的IP集合,其對應的主機能夠提供正確的DNS解析服務;記A2為所有向第一子模塊中注冊的所述DNS域的權威服務器做域名d的A記錄查詢的IP集合,其對應的主機排除了DNS轉發器;記A3=A1∩A2,該集合包含的IP對應能提供正確DNS解析的DNS解析器;
第三子模塊,用于等待域名d在A3中各DNS解析器上緩存期滿,即第二子模塊的處理完成后等待時間t,t≥TTLd,TTLd為域名d的緩存時間;向A3中所有IP的udp53端口發送非遞歸請求,查詢域名d的A記錄,并接收響應包,其中,記A4為所有返回查詢無結果的IP集合,A4中的IP對應所述DNS解析器搜索模塊輸出的DNS解析器,排除了A3中不區分遞歸請求和非遞歸請求的DNS解析器。
3.根據權利要求1或2所述的系統,其特征在于,所述DNS探測模塊包括:
數據包構造解析子模塊,用于構造關于給定的一個或多個惡意域名的非遞歸A記錄查詢請求包,并且解析DNS響應包,提取惡意域名在DNS解析器上的緩存信息,所述緩存信息由六元組構成,即探測時間tp、惡意域名d、DNS解析器S、udp報文標識flag、緩存狀態和剩余緩存時間Tl;
探測輸出子模塊,用于對所述數據包構造解析子模塊獲取的緩存信息進行加工,輸出緩存更新間隔序列CRI。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于西安交通大學,未經西安交通大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310224310.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:間斷粒子源
- 下一篇:一種個性化營養配餐裝置及方法





