[發(fā)明專利]一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法有效
| 申請?zhí)枺?/td> | 201710049392.4 | 申請日: | 2017-01-20 |
| 公開(公告)號: | CN106790245B | 公開(公告)日: | 2020-06-19 |
| 發(fā)明(設(shè)計)人: | 朱靜軒;孟彥;魏鴻坤 | 申請(專利權(quán))人: | 中新網(wǎng)絡(luò)信息安全股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 安徽匯樸律師事務(wù)所 34116 | 代理人: | 李啟勝 |
| 地址: | 230088 安徽省合肥市高新*** | 國省代碼: | 安徽;34 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 服務(wù) 實時 僵尸 網(wǎng)絡(luò) 檢測 方法 | ||
1.一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于步驟如下:
步驟一、數(shù)據(jù)采集,通過數(shù)據(jù)采集系統(tǒng)采集硬件防火墻受到的攻擊行為的原始數(shù)據(jù),并上傳至ElasticSearch云系統(tǒng)儲存;
步驟二、數(shù)據(jù)分析,利用ElasticSearch云系統(tǒng),使用DBSCAN算法對步驟一中上傳至ElasticSearch云系統(tǒng)的數(shù)據(jù)進(jìn)行處理,將處理結(jié)果中數(shù)據(jù)類別最多的一類數(shù)據(jù)定義為僵尸網(wǎng)絡(luò)類別,僵尸網(wǎng)絡(luò)類別的聚類數(shù)據(jù)稱為模板數(shù)據(jù),比對模板數(shù)據(jù)和原始數(shù)據(jù),獲得僵尸網(wǎng)絡(luò)類別的源IP數(shù)組;
步驟三、提取僵尸網(wǎng)絡(luò)類別的源IP數(shù)組中僵尸網(wǎng)絡(luò)肉機(jī)的IP地址,制作黑名單儲存于ElasticSearch云系統(tǒng)中;
步驟四、將ElasticSearch云系統(tǒng)中儲存的黑名單分發(fā)到硬件防火墻和數(shù)據(jù)采集系統(tǒng);
所述步驟一中,通過數(shù)據(jù)采集系統(tǒng)采集硬件防火墻受到的攻擊行為的原始數(shù)據(jù)的過程中,基于時間序列進(jìn)行抽樣,形成采樣樣本,采樣樣本中每個樣本的字段信息包括源IP地址,源PORT,目的IP地址,目的PORT,協(xié)議類型、采樣時間、數(shù)據(jù)大小和數(shù)據(jù)包內(nèi)容信息,其中除數(shù)據(jù)包內(nèi)容信息外其他參數(shù)均為數(shù)值型,數(shù)據(jù)包內(nèi)容信息為字符型數(shù)據(jù);
對數(shù)據(jù)包內(nèi)容信息進(jìn)行DJBhash計算,得到DJBhash值;
對采樣樣本的每個樣本的各個字段信息進(jìn)行Simhash計算,得到內(nèi)容Simhash值,記錄Simhash值的二進(jìn)制數(shù)字段為該樣本的數(shù)據(jù)庫ID,Simhash值中1出現(xiàn)的個數(shù)為該樣本的類別標(biāo)志;
將DJBhash值、Simhash值和樣本的所有字段信息作為原始數(shù)據(jù)上傳至ElasticSearch云系統(tǒng)。
2.如權(quán)利要求1所述一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于:所述步驟三中,提取類別標(biāo)識數(shù)字出現(xiàn)次數(shù)最多的三類樣本的源IP地址,去重后制作成黑名單儲存在ElasticSearch云系統(tǒng)中。
3.如權(quán)利要求2所述一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于:在所述步驟二中,計算原始數(shù)據(jù)中每一個樣本和其他所有樣本之間的相似度,獲得全部相似度的集合后,按相似度大小升序排列,取相似度大小位于前10%的所有數(shù)值的均值作為DBSCAN算法的密度半徑,DBSCAN算法的樣本閾值取采樣樣本中所含字段數(shù)加1。
4.如權(quán)利要求3所述一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于:所述相似度用海明距離表示。
5.如權(quán)利要求1所述一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于:所述步驟三中,每隔1小時制作一次黑名單。
6.如權(quán)利要求5所述一種基于云服務(wù)的實時僵尸網(wǎng)絡(luò)檢測方法,其特征在于:所述步驟四,定期分發(fā)更新黑名單,更新頻率分為3個級別:1小時更新一次,12小時更新一次,24小時更新一次;當(dāng)防火墻被DDos一天之內(nèi)攻擊次數(shù)不大于1次,24小時更新一次,當(dāng)防火墻被DDos一天之內(nèi)攻擊次數(shù)為2~10次,12小時更新一次,當(dāng)防火墻被DDos一天之內(nèi)攻擊次數(shù)大于10次,1小時更新一次。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中新網(wǎng)絡(luò)信息安全股份有限公司,未經(jīng)中新網(wǎng)絡(luò)信息安全股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710049392.4/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 服務(wù)票據(jù)發(fā)行系統(tǒng)及服務(wù)票據(jù)發(fā)行服務(wù)
- 出租服務(wù)服務(wù)器和出租服務(wù)系統(tǒng)
- 服務(wù)開放方法及系統(tǒng)、服務(wù)開放服務(wù)器
- 基于服務(wù)券服務(wù)的在線企業(yè)服務(wù)平臺
- 退稅服務(wù)系統(tǒng)、退稅服務(wù)平臺及其服務(wù)方法
- 服務(wù)亭(服務(wù)驛站)
- 公共服務(wù)自助服務(wù)機(jī)
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法
- 一種檢測僵尸網(wǎng)絡(luò)的方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)的發(fā)現(xiàn)方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)追蹤方法
- 一種基于主動探測的僵尸網(wǎng)絡(luò)家族檢測方法
- 一種移動互聯(lián)網(wǎng)中僵尸木馬防護(hù)方法及其系統(tǒng)
- 一種僵尸網(wǎng)絡(luò)檢測方法及裝置
- 僵尸網(wǎng)絡(luò)的檢測方法及裝置、僵尸網(wǎng)絡(luò)的對抗方法及裝置
- 用于主動防御分布式拒絕服務(wù)攻擊的方法和系統(tǒng)
- 僵尸賬號的檢測方法和裝置
- 僵尸網(wǎng)絡(luò)屬性識別方法、防御方法及裝置





