[發明專利]一種僵尸網絡分布式實時檢測方法和系統有效
| 申請號: | 201410655378.5 | 申請日: | 2014-11-17 |
| 公開(公告)號: | CN105681250B | 公開(公告)日: | 2019-04-02 |
| 發明(設計)人: | 胡衛華;班曉芳;曲武;張利;孟祥杰;劉錫峰;梁杰 | 申請(專利權)人: | 中國信息安全測評中心;北京啟明星辰信息安全技術有限公司;北京啟明星辰信息技術股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京安信方達知識產權代理有限公司 11262 | 代理人: | 栗若木;王丹 |
| 地址: | 100085 北*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 僵尸 網絡 分布式 實時 檢測 方法 系統 | ||
1.一種僵尸網絡分布式實時檢測方法,其特征在于,所述方法包括:
數據生成組件接收網絡流量生成網絡流量元數據Netflow信息,并將所述Netflow信息發送給數據檢測組件;
所述數據檢測組件的檢測模型訓練單元,從經過標注的訓練數據中提取多個訓練檢測特征,基于所述訓練檢測特征,建立作為實時檢測單元的檢測標準的檢測模型;
所述數據檢測組件的實時檢測單元,接收所述數據生成組件實時發送的所述Netflow信息,基于所述Netflow信息提取多個檢測特征,將所述檢測特征與所述檢測模型進行比較,當比較結果匹配時,得出包括檢測對象標識符的告警信息,將所述告警信息與主機黑白名單相比較,得出確認受控僵尸主機和可疑受控僵尸主機;
其中,所述檢測模型的建立包括以下步驟:
構建主機關系鏈訓練子單元基于火花流Spark Stream分布式流處理引擎和所述訓練數據,建立訓練多級主機訪問關系鏈;
構建主機Netflow圖譜訓練子單元基于所述Spark Stream分布式流處理引擎和所述訓練數據,建立訓練主機Netflow圖譜;
基于統計的特征提取訓練子單元分析所述訓練主機訪問關系鏈、所述訓練主機Netflow圖譜和所述Netflow信息,提取多個所述訓練檢測特征,形成多個訓練檢測特征向量;
建立檢測模型子單元基于所述多個訓練檢測特征向量建立所述檢測模型。
2.如權利要求1所述的方法,其特征在于,所述數據生成組件接收網絡流量生成網絡流量元數據Netflow信息是指:
所述數據生成組件的網絡設備接收所述網絡流量生成標準的Netflow信息;或,
所述數據生成組件的安全設備或軟件接收所述網絡流量生成自定義的Netflow信息。
3.如權利要求2所述的方法,其特征在于,所述訓練數據是指:所述數據檢測組件的僵尸惡意樣本處理單元根據僵尸惡意樣本家族的分類結果,在可控的虛擬機或沙箱環境下執行同一個家族的惡意代碼,捕獲和存儲所有的原始網絡流量,所述安全設備或軟件對所述原始網絡流量進行包重組為原始流并從所述原始流中提取的所述自定義的Netflow信息。
4.如權利要求1所述的方法,其特征在于,多個所述訓練檢測特征包括:主機訪問關系鏈、平均間隔、平均流持續時長、平均流大小、對于流起始時間的傅里葉變換、IP地址熵、上下行流量比、流量負載熵。
5.如權利要求1所述的方法,其特征在于,所述建立檢測模型子單元建立所述檢測模型的過程包括:使用聚類算法分別對所述多個訓練檢測特征向量的各個分量進行聚類,刪除不符合聚類評估函數的聚類簇,基于剩余的所述聚類簇建立所述檢測模型。
6.如權利要求1所述的方法,其特征在于,所述得出確認受控僵尸主機和可疑受控僵尸主機的步驟包括;
構建主機關系鏈實時子單元基于Spark Stream分布式流處理引擎和實時的Netflow信息建立實時多級主機訪問關系鏈;
構建主機Netflow圖譜實時子單元基于所述Spark Stream分布式流處理引擎和所述實時的Netflow信息,建立實時主機Netflow圖譜;
基于統計的特征提取實時子單元分析所述實時主機訪問關系鏈、所述實時主機Netflow圖譜和所述實時的Netflow信息,提取多個所述檢測特征,組成檢測特征向量;
僵尸主機檢測單元將獲取的待檢測的所述檢測特征向量的每個分量與所述檢測模型進行比較,并根據所述每個分量對檢測精度的影響不同給予不同的權重,根據比較結果命中的分量和所述權重計算所述檢測特征向量的總體評分;判斷所述總體評分是否超過預定的閾值,如果超過所述閾值,發出包括所述檢測對象標識符的告警信息;否則,標注正常,進行下一輪的檢測;
黑白名單子單元將所述告警信息中的所述檢測對象標識符與白名單進行比較,刪除與所述白名單相匹配的主機,過濾誤報主機;還用于將所述告警信息中的所述檢測對象標識符與黑名單進行比較,檢測出與所述黑名單相匹配的主機,確認為所述受控僵尸主機;將與所述白名單和所述黑名單都不匹配的主機確認為所述可疑受控僵尸主機;并且根據確認結果,更新所述黑名單和所述白名單的內容。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國信息安全測評中心;北京啟明星辰信息安全技術有限公司;北京啟明星辰信息技術股份有限公司,未經中國信息安全測評中心;北京啟明星辰信息安全技術有限公司;北京啟明星辰信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410655378.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:自動化制罐設備的裁切結構
- 下一篇:一種雙開門風冷冰箱箱內膽自動沖孔機





