[發明專利]基于動態反饋的自適應木馬通信行為檢測方法有效
| 申請號: | 201310476460.7 | 申請日: | 2013-10-14 |
| 公開(公告)號: | CN103532949B | 公開(公告)日: | 2017-06-09 |
| 發明(設計)人: | 劉勝利;王文冰;肖達;楊杰;張志鋒;高翔;胥攀;林偉 | 申請(專利權)人: | 劉勝利 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 鄭州市華翔專利代理事務所(普通合伙)41122 | 代理人: | 王明朗 |
| 地址: | 450002 河南省鄭州*** | 國省代碼: | 河南;41 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 動態 反饋 自適應 木馬 通信 行為 檢測 方法 | ||
1.一種基于動態反饋的自適應木馬通信行為檢測方法,其特征是:對木馬檢測的報警信息進行處理,利用報警信息構造動態反饋學習的樣本集,所述動態反饋學習采用增量支持向量機算法,通過檢測數據流概念漂移確定檢測的更新時機;
對木馬檢測的報警信息進行處理包括以下內容:首先,將檢測的木馬報警信息經過規范化描述,存儲在數據庫的原始報警表中;其次,利用數據庫的便利性,對規范化描述后的報警信息進行合并和關聯處理,存儲處理后的報警信息;然后,將合并和關聯處理的報警信息建立攻擊軌跡事件,存儲在攻擊事件表中;
所述合并處理是指對報警信息進行相似度對比后進行合并:
①設行為報警信息B1、B2,合并條件應滿足:
當合并條件成立時,直接將兩條報警信息用一條報警信息表示,合并后的時間信息,用其中一個時間值表示;
其中t1*是時間長度,單位為秒,表示兩次報警的時間鄰近度,ipS為源IP地址,ipD為目的IP地址,dport為目的端口,sport為源端口,B1.T表示B1報警產生的時間,B2.T表示B2報警產生的時間;B1.ipS表示B1的源IP地址,B1.ipD表示B1的目的IP地址,B2.ipS∧B1.ipD表示B2的源IP地址與B1的目標IP地址同時成立;
②設心跳報警信息H1、H2,合并條件應滿足:
當合并條件成立時,直接將兩條報警信息用一條報警信息表示,合并后的時間信息,可以用其中一個時間值表示;
其中t2*是時間長度,單位為秒,表示兩次報警的時間鄰近度,將不同類型的報警信息進行關聯,減少誤報;針對H1報警,H1.ipS為源IP地址,H1.ipD為目的IP地址,H1.dport為目的端口,H1.Inter表示H1報警的心跳周期,H1.T表示H1報警產生的時間;針對H2報警,H2.ipS為源IP地址,H2.ipD為目的IP地址,H2.dport為目的端口,H2.Inter表示H2報警的心跳周期,H2.T表示H2報警產生的時間;
所述關聯處理是指將“行為報警”和“心跳報警”類型的信息關聯處理,描述一次攻擊事件的兩種異常行為,用于判斷報警信息的準確度,減少誤報提供依據;關聯處理如下:
設行為報警信息B1={ipS,ipD,sport,dport,T},心跳報警信息H1={ipS,ipD,dport,Inter,T}
其中,ipS是源IP地址,ipD是目的IP地址,sport為源端口,dport為目的端口,Inter代表心跳周期,T代表報警時間;
其中t'是時間長度,單位為秒,表示“心跳報警”與“行為報警”的時間間隔。
2.根據權利要求1所述的基于動態反饋的自適應木馬通信行為檢測方法,其特征是:t1*=72000,t2*=1200,t'=300。
3.根據權利要求1所述的基于動態反饋的自適應木馬通信行為檢測方法,其特征是:為進一步去除誤報信息,構造HTTP的GET請求包和進行IP-DNS對應查詢,探測控制端的信息,根據探測的信息,修正報警信息,構建動態反饋學習的樣本集,使用增量支持向量機算法,根據檢測數據流概念漂移確定檢測的更新時機,實現動態反饋自適應檢測。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于劉勝利,未經劉勝利許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310476460.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:電子裝置保護殼
- 下一篇:一種子網連接保護的方法和系統





