[發明專利]拒絕服務攻擊的攻擊源的識別方法和裝置有效
| 申請號: | 201310713401.7 | 申請日: | 2013-12-20 |
| 公開(公告)號: | CN103685294B | 公開(公告)日: | 2017-02-22 |
| 發明(設計)人: | 蔣文旭 | 申請(專利權)人: | 北京奇安信科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;G06F17/30 |
| 代理公司: | 北京智匯東方知識產權代理事務所(普通合伙)11391 | 代理人: | 康正德,薛峰 |
| 地址: | 100015 北京市朝陽區酒仙*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 拒絕服務 攻擊 識別 方法 裝置 | ||
1.一種拒絕服務攻擊的攻擊源的識別方法,包括:
獲取目標主機的多個統一資源定位符URL的訪問請求的列表;
利用所述列表查詢得出第一URL,該第一URL為在第一預定時間段內訪問請求量最大的所述統一資源定位符;
利用所述列表查詢得出在第一預定時間段內向所述第一URL發出最多請求的一個或多個請求源;
分別判斷所述第一URL接收的訪問所占的總訪問請求量的占比是否超過預設訪問占比以及所述請求源的請求量是否超過請求閾值;
若以上兩個判斷結果均為是,將請求量超過所述請求閾值的請求源列為可疑攻擊源。
2.根據權利要求1所述的方法,其中,獲取所述目標主機的多個統一資源定位符URL的訪問請求的列表包括:
讀取與所述目標主機數據連接的網頁應用防護系統的運行日志文件;
對所述運行日志文件文件進行分析,得到所述列表,所述列表中記錄了所述目標主機的每個URL接收到的請求源清單和清單中每個請求源發出的訪問請求量。
3.根據權利要求1所述的方法,其中,所述請求閾值通過所述占比動態計算得出,所述請求閾值的計算步驟包括:
使用預設基礎值除以所述占比,將得到的除商與預設的誤攔裕量相加;
將所述相加得到的加和作為所述請求閾值。
4.根據權利要求1至3中任一項所述的方法,其中,將請求量超過所述請求閾值的請求源列為可疑攻擊源之后還包括:對所述可疑攻擊源的訪問請求進行分析,根據分析結果選擇是否開啟對所述可疑攻擊源的攻擊防護機制。
5.根據權利要求4所述的方法,其中,對所述可疑攻擊源的訪問請求進行分析包括:
判斷所述可疑攻擊源向所述目標主機發出訪問請求的目標URL是否僅為所述第一URL;
若是,開啟對所述可疑攻擊源的攻擊防護機制。
6.根據權利要求5所述的方法,其中,開啟對所述可疑攻擊源的攻擊防護機制包括:過濾掉所述可疑攻擊源向所述目標主機發送的訪問請求。
7.根據權利要求1至6中任一項所述的方法,其中,獲取所述目標主機的多個統一資源定位符URL的訪問請求的列表之前還包括:
判斷向所述目標主機發出的訪問請求總量是否超過預設的網站安全響應閾值;若是,執行獲取所述目標主機的多個統一資源定位符URL的訪問請求的列表的步驟。
8.一種拒絕服務攻擊的攻擊源的識別裝置,包括:
列表獲取模塊,用于獲取目標主機的多個統一資源定位符URL的訪問請求的列表;
URL分析模塊,用于利用所述列表查詢得出第一URL,該第一URL為在第一預定時間段內訪問請求量最大的所述統一資源定位符;
請求源分析模塊,用于利用所述列表查詢得出在第一預定時間段內向所述第一URL發出最多請求的一個或多個請求源;
判斷模塊,用于分別判斷所述第一URL接收的訪問所占的總訪問請求量的占比是否超過預設訪問占比以及所述請求源的請求量是否超過請求閾值;
攻擊源確定模塊,用于在所述判斷模塊的兩個判斷結果均為是的情況下,將請求量超過所述請求閾值的請求源列為可疑攻擊源。
9.根據權利要求8所述的裝置,其中,所述列表獲取模塊被配置為:
讀取與所述目標主機數據連接的網頁應用防護系統的運行日志文件;
對所述運行日志文件文件進行分析,得到所述列表,所述列表中記錄了所述目標主機的每個URL接收到的請求源清單和清單中每個請求源發出的訪問請求量。
10.根據權利要求9所述的裝置,還包括:
請求閾值計算模塊,用于使用預設基礎值除以所述占比,將得到的除商與預設的誤攔裕量相加;將所述相加得到的加和作為所述請求閾值。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京奇安信科技有限公司,未經北京奇安信科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310713401.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:連接內容傳送網絡的處理方法與系統
- 下一篇:數據保護方法及設備





