[發明專利]僵尸網絡檢測方法及裝置無效
| 申請號: | 201310407649.0 | 申請日: | 2013-09-09 |
| 公開(公告)號: | CN103491074A | 公開(公告)日: | 2014-01-01 |
| 發明(設計)人: | 尉遲學彪 | 申請(專利權)人: | 中國科學院計算機網絡信息中心 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/26;H04L29/12 |
| 代理公司: | 北京君尚知識產權代理事務所(普通合伙) 11200 | 代理人: | 余長江 |
| 地址: | 100190 北京*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 僵尸 網絡 檢測 方法 裝置 | ||
1.一種僵尸網絡檢測方法,包括以下步驟:
1)對主機在某段時間內的域名訪問數據進行數據抽取,形成主機-域名交互矩陣;
2)對主機-域名交互矩陣中出現的主機集合進行聚類,并根據聚類結果劃分主機集合;
3)將劃分后的各個主機集合與已知的受感染主機集合進行比對,判斷劃分后的各個主機集合是否感染僵尸網絡。
2.如權利要求1所述的僵尸網絡檢測方法,其特征在于,步驟1)中,設定經過抽取后的主機集合為U={u1,u2,...,uM},域名集合為D={d1,d2,...,dN},主機的域名訪問行為表示為主機與域名之間的M×N階共現矩陣UD:
UD=[w(um,dn)]M×N
其中w(um,dn)表示該段時間內主機um與域名dn的共現次數;m代表1,2,...,M;n代表1,2,...,N。
3.如權利要求1所述的僵尸網絡檢測方法,其特征在于,步驟2)中,利用PLSA聚類算法建立概率性類別模型,對主機-域名交互矩陣中出現的主機集合進行聚類。
4.如權利要求3所述的僵尸網絡檢測方法,其特征在于,通過聚類質量評估來選擇一個類別數量的最佳值,實現基于主機對域名興趣度的主機集合劃分。
5.如權利要求4所述的僵尸網絡檢測方法,其特征在于,所述聚類質量評估過程如下:
對于每個類別k,計算該類別的獨立程度Ck:
Ck=Cki/Cko
其中Cki用來表示類別k內部的域名集合和主機集合間的交互程度,Cko用來表示類別k與其他類別間的交互程度;
其中,Uk和Dk分別代表類別k中的主機集合和域名集合,k′代表除類別k以外的其他類別,w(ui,dj)代表一段時間內主機ui對域名dj的訪問次數;
則對于一個被劃分為類別總數為c的對象集合,其總體分類質量可以表示為:
由此,對于不同的c,選擇一個能夠使CC值達到最優的c作為類別的最終數量。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國科學院計算機網絡信息中心,未經中國科學院計算機網絡信息中心許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310407649.0/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:煙氣采樣器內襯管采樣桿
- 下一篇:一種用于手機消毒器紫外燈管光強檢測系統





