[發(fā)明專利]用于使用客戶端蜜標檢測先進攻擊者的系統(tǒng)以及方法有效
| 申請?zhí)枺?/td> | 201680074043.1 | 申請日: | 2016-12-28 |
| 公開(公告)號: | CN108370381B | 公開(公告)日: | 2020-12-29 |
| 發(fā)明(設計)人: | T·A·貝瑞;I·格拉迪 | 申請(專利權)人: | 微軟技術許可有限責任公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京市金杜律師事務所 11256 | 代理人: | 王茂華 |
| 地址: | 美國華*** | 國省代碼: | 暫無信息 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 用于 使用 客戶端 檢測 先進 攻擊者 系統(tǒng) 以及 方法 | ||
1.一種計算機實現(xiàn)方法,用于檢測使用網(wǎng)絡中用戶的憑證以獲得認證來訪問服務提供服務器的惡意嘗試,所述方法由分析所述網(wǎng)絡上傳輸?shù)姆纸M的惡意事件檢測服務器分組來執(zhí)行,所述方法包括:
經(jīng)由網(wǎng)絡監(jiān)測設備,監(jiān)測所述網(wǎng)絡上傳輸?shù)乃龇纸M來標識至少一個登錄憑證,所述登錄憑證包括與獲得認證來訪問所述服務提供服務器的嘗試相關聯(lián)的密碼;
分析所述至少一個密碼來確定接收的所述密碼是否與無效登錄憑證匹配,所述無效登錄憑證包括包含在蜜標憑證集合中的無效蜜標密碼,其中所述蜜標憑證集合包括所述用戶的無效蜜標密碼以及包括所述用戶的用戶名的有效登錄憑證,其中所述無效蜜標密碼對于訪問所述服務提供服務器的所述用戶的認證無效并且有效用戶名對于訪問所述服務提供服務器的所述用戶的認證有效;
其中包括所述用戶的所述無效蜜標密碼以及所述用戶的所述有效用戶名的所述蜜標憑證集合通過由管理服務器在所述網(wǎng)絡上分發(fā)的蜜標憑證存儲碼被存儲在客戶端終端的本地存儲器上;
其中與所述客戶端終端的所述本地存儲器上存儲的所述有效用戶名對應的所述用戶的所述無效蜜標密碼不同于與安全認證服務器上存儲的所述用戶的所述有效用戶名對應的有效密碼,所述安全認證服務器根據(jù)所述有效用戶名和所述有效密碼執(zhí)行用于訪問所述服務提供服務器的所述用戶的認證;
當接受的所述登錄憑證匹配所述蜜標憑證集合中的所述無效登錄憑證時,標識惡意事件;以及
輸出惡意事件指示,其觸發(fā)由所述惡意事件檢測服務器進行的安全進程。
2.根據(jù)權利要求1所述的計算機實現(xiàn)方法,進一步包括:
接收與獲得認證以訪問所述服務提供服務器的所述嘗試相關聯(lián)的第二登錄憑證;
分析所述第二登錄憑證來確定接收的所述第二登錄憑證是否與被存儲在與存儲的所述蜜標憑證集合相關聯(lián)的所述客戶端終端的所述本地存儲器的所述有效登錄憑證相匹配;并且
其中標識進一步包括當所述第二登錄憑證匹配所述有效登錄憑證時標識所述惡意事件。
3.根據(jù)權利要求1所述的計算機實現(xiàn)方法,進一步包括:
基于至少一個傳輸?shù)姆纸M的分析來標識登錄失敗事件,其中所述登錄失敗事件表示了所述用戶獲得認證來在所述網(wǎng)絡上遠程登錄訪問所述服務提供服務器的失敗;并且
其中所述登錄憑證與標識的所述登錄失敗事件相關聯(lián)。
4.根據(jù)權利要求1所述的計算機實現(xiàn)方法:
其中獲得認證來訪問所述服務提供服務器的所述嘗試包括由Kerberos服務器拒絕認證由所述客戶端終端傳輸?shù)恼J證服務請求(AS-REQ);
其中接收的所述登錄憑證包括用于在所述AS-REQ中加密時間戳的密碼;
其中所述蜜標憑證集合包括作為有效登錄憑證的蜜標密碼;以及進一步包括:
使用所述蜜標密碼解密在所述AS-REQ中加密的時間戳;以及
當所述蜜標密碼成功解密所述時間戳時標識所述惡意事件,所述蜜標密碼成功解密所述時間戳指示所述時間戳使用與所述蜜標密碼相匹配的所述密碼來被加密。
5.根據(jù)權利要求1所述的計算機實現(xiàn)方法:
其中獲得認證來訪問所述服務提供服務器的所述嘗試包括NT LAN管理(NTLM)服務器拒絕認證對于由所述客戶端終端傳輸?shù)馁|詢的響應;
其中接收的所述登錄憑證包括用于加密從所述NTLM服務器接收的所述質詢的用戶密碼的散列;
其中所述蜜標憑證集合的所述無效登錄憑證包括所述用戶密碼的蜜標散列;以及
進一步包括:
通過使用所述蜜標散列加密所述質詢來計算對所述質詢的響應;以及
當使用所述蜜標散列加密的所述質詢與由所述客戶端終端傳輸?shù)氖褂盟鲇脩裘艽a的所述散列加密的所述質詢匹配時,標識所述惡意事件。
6.根據(jù)權利要求1所述的計算機實現(xiàn)方法,進一步包括通過從定義用于存儲所述登錄憑證的字段明文提取,來從至少一個網(wǎng)絡業(yè)務分組中提取所述登錄憑證,所述至少一個網(wǎng)絡業(yè)務分組與獲得認證來訪問所述服務提供服務器的所述嘗試相關聯(lián)。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于微軟技術許可有限責任公司,未經(jīng)微軟技術許可有限責任公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201680074043.1/1.html,轉載請聲明來源鉆瓜專利網(wǎng)。





