[發(fā)明專利]僵尸網(wǎng)絡(luò)檢測(cè)方法及裝置無效
| 申請(qǐng)?zhí)枺?/td> | 201310407649.0 | 申請(qǐng)日: | 2013-09-09 |
| 公開(公告)號(hào): | CN103491074A | 公開(公告)日: | 2014-01-01 |
| 發(fā)明(設(shè)計(jì))人: | 尉遲學(xué)彪 | 申請(qǐng)(專利權(quán))人: | 中國科學(xué)院計(jì)算機(jī)網(wǎng)絡(luò)信息中心 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/26;H04L29/12 |
| 代理公司: | 北京君尚知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11200 | 代理人: | 余長江 |
| 地址: | 100190 北京*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 僵尸 網(wǎng)絡(luò) 檢測(cè) 方法 裝置 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,具體涉及一種僵尸網(wǎng)絡(luò)檢測(cè)方法及裝置。
背景技術(shù)
根據(jù)國家互聯(lián)網(wǎng)應(yīng)急中心發(fā)布的數(shù)據(jù)顯示,去年我國境內(nèi)僵尸網(wǎng)絡(luò)感染主機(jī)數(shù)量接近一千五百萬臺(tái),同比增長56.9%。如此巨大規(guī)模的僵尸網(wǎng)絡(luò),不僅給我國互聯(lián)網(wǎng)的健康發(fā)展帶來了極大的威脅和挑戰(zhàn),也對(duì)我國在網(wǎng)絡(luò)安全方面的國際聲譽(yù)造成了影響。
目前在僵尸網(wǎng)絡(luò)的檢測(cè)技術(shù)方面,主要通過兩種方法。一種是通過搭建污水口服務(wù)器(sinkhole?server)來被動(dòng)吸引受感染主機(jī)的訪問;另一種是行為特征模式匹配技術(shù)。
以上兩種方法皆存在各自的局限性。第一種方法雖然實(shí)現(xiàn)起來較為簡單,識(shí)別率也相對(duì)較高,但由于是被動(dòng)檢測(cè),能夠吸引到的受感染主機(jī)數(shù)量非常有限,不能有效的對(duì)大規(guī)模僵尸網(wǎng)絡(luò)實(shí)施檢測(cè)。目前業(yè)界更多采用的是第二種方法,即對(duì)僵尸網(wǎng)絡(luò)的流量、行為特征進(jìn)行歸納和學(xué)習(xí),通過構(gòu)造相應(yīng)的數(shù)學(xué)模型來實(shí)現(xiàn)僵尸網(wǎng)絡(luò)的主動(dòng)檢測(cè)。這種方法在一定程度上提高了僵尸網(wǎng)絡(luò)的檢測(cè)規(guī)模,但是由于通常僵尸網(wǎng)絡(luò)自身的行為特征并不固定,且種類層出不窮,因此這種方法通常通用性較差,且存在檢測(cè)效率不高的弊端。
發(fā)明內(nèi)容
針對(duì)目前僵尸網(wǎng)絡(luò)檢測(cè)技術(shù)所存在的不足,本發(fā)明提供了一種通用的僵尸網(wǎng)絡(luò)主動(dòng)檢測(cè)方法及裝置,且該方法及裝置不依賴于僵尸網(wǎng)絡(luò)的種類以及自身行為特征,因此能夠?qū)Υ笠?guī)模僵尸網(wǎng)絡(luò)實(shí)施高效的檢測(cè)。
對(duì)于僵尸網(wǎng)絡(luò)而言,受感染主機(jī)需要經(jīng)常訪問某些特定的僵尸網(wǎng)絡(luò)服務(wù)器,以實(shí)現(xiàn)指令的定期傳達(dá)和更新,因此受感染主機(jī)通常會(huì)對(duì)某些特定域名表現(xiàn)出強(qiáng)烈的興趣,同樣地,僵尸網(wǎng)絡(luò)服務(wù)器所使用的域名也往往只會(huì)被那些受感染的主機(jī)所訪問。
本發(fā)明的僵尸網(wǎng)絡(luò)檢測(cè)方法,具體包括以下步驟:
1)對(duì)主機(jī)在某段時(shí)間內(nèi)的域名訪問數(shù)據(jù)進(jìn)行數(shù)據(jù)抽取,形成主機(jī)-域名交互矩陣;
2)對(duì)主機(jī)-域名交互矩陣中出現(xiàn)的主機(jī)集合進(jìn)行聚類,并根據(jù)聚類結(jié)果劃分主機(jī)集合;
3)將劃分后的各個(gè)主機(jī)集合與已知的受感染主機(jī)集合進(jìn)行比對(duì),判斷劃分后的各個(gè)主機(jī)集合是否感染僵尸網(wǎng)絡(luò)。
進(jìn)一步地,步驟1)中,設(shè)定經(jīng)過抽取后的主機(jī)集合為U={u1,u2,...,uM},域名集合為D={d1,d2,...,dN},那么主機(jī)的域名訪問行為可以抽象為集合U與集合D之間的一種交互關(guān)系。這種關(guān)系可以進(jìn)一步表示為主機(jī)與域名之間的M×N階共現(xiàn)矩陣UD:
UD=[W(um,dn)]M×N
其中w(um,dn)表示該段時(shí)間內(nèi)主機(jī)um與域名dn的共現(xiàn)次數(shù)(即um訪問dn的次數(shù)),m代表1,2,...,M;n代表1,2,...,N。
進(jìn)一步地,步驟2)中,利用PLSA(Probabilitistic?Latent?Semantic?Analysis)聚類算法建立概率性類別模型,對(duì)該矩陣中出現(xiàn)的主機(jī)集合進(jìn)行聚類,并通過聚類質(zhì)量評(píng)估來選擇一個(gè)類別數(shù)量的最佳值,最終實(shí)現(xiàn)基于主機(jī)對(duì)域名興趣度的主機(jī)集合劃分。聚類質(zhì)量評(píng)估過程如下:
高質(zhì)量的類別劃分應(yīng)使相同類別內(nèi)的主機(jī)訪問行為相似性最高,而不同類別間的主機(jī)訪問行為相似性最低。為了對(duì)類別劃分的質(zhì)量進(jìn)行量化評(píng)估,對(duì)于每個(gè)類別k,計(jì)算該類別的獨(dú)立程度Ck:
Ck=Cki/Cko????????(12)
其中Cki用來表示類別k內(nèi)部的域名集合和主機(jī)集合間的交互程度,Cko用來表示類別k與其他類別問的交互程度。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國科學(xué)院計(jì)算機(jī)網(wǎng)絡(luò)信息中心,未經(jīng)中國科學(xué)院計(jì)算機(jī)網(wǎng)絡(luò)信息中心許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310407649.0/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種檢測(cè)僵尸網(wǎng)絡(luò)的方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)的發(fā)現(xiàn)方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)追蹤方法
- 一種基于主動(dòng)探測(cè)的僵尸網(wǎng)絡(luò)家族檢測(cè)方法
- 一種移動(dòng)互聯(lián)網(wǎng)中僵尸木馬防護(hù)方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)檢測(cè)方法及裝置
- 僵尸網(wǎng)絡(luò)的檢測(cè)方法及裝置、僵尸網(wǎng)絡(luò)的對(duì)抗方法及裝置
- 用于主動(dòng)防御分布式拒絕服務(wù)攻擊的方法和系統(tǒng)
- 僵尸賬號(hào)的檢測(cè)方法和裝置
- 僵尸網(wǎng)絡(luò)屬性識(shí)別方法、防御方法及裝置
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲(chǔ)介質(zhì)及移動(dòng)終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動(dòng)恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲(chǔ)介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





