[發明專利]一種APT攻擊檢測方法和裝置有效
| 申請號: | 201710178782.1 | 申請日: | 2017-03-23 |
| 公開(公告)號: | CN108632224B | 公開(公告)日: | 2022-03-15 |
| 發明(設計)人: | 王靜;蔡雷;程光;駱文;田甜 | 申請(專利權)人: | 中興通訊股份有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 上海晨皓知識產權代理事務所(普通合伙) 31260 | 代理人: | 成麗杰 |
| 地址: | 518057 廣東省深圳市南山*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 apt 攻擊 檢測 方法 裝置 | ||
1.一種高級持續性威脅APT攻擊檢測方法,其特征在于,包括:
獲取待檢測數據報文;
按設定的分類標準,對所述待檢測數據報文進行分類;
對每類數據報文,進行特征項可疑性分析;所述特征項可疑性分析包括如下項目中的一個或多個:周期性分析、數據統計異常分析、協議解析異常分析和平均負載異常分析;
根據各類數據報文的特征項可疑性分析結果,確定APT攻擊檢測結果;
其中,在所述待檢測數據報文的分類結果中包括傳輸控制協議TCP數據報文的情況下;
對所述傳輸控制協議TCP數據報文進行所述周期性分析,包括:
對TCP SYN報文或對TCP PSH及ACK報文進行特征提取;其中,提取的特征包括:時間戳、IP地址信息、端口號信息和報文的負載凈荷大小;
將提取的時間戳按照IP地址信息、端口號信息以及負載凈荷大小為聚類條目進行保存;
在設定的時間窗口之內,檢測是否相同聚類條目的連續N個TCP SYN報文或者TCP PSH及ACK報文滿足其任兩個連續報文時間間隔差均大于設定的時間間隔差閾值,以及這些連續的時間間隔差的差值在設定的差值閾值之內,若是,則判定為具有周期性,否則,不具有周期性。
2.如權利要求1所述的方法,其特征在于,所述按設定的分類標準,對所述待檢測數據報文進行分類,包括:
按照數據報文的傳輸層協議以及使用的端口號,將所述待檢測數據報文分為傳輸控制協議TCP數據報文和域名系統DNS數據報文。
3.如權利要求2所述的方法,其特征在于,
對所述TCP數據報文,進行特征項可疑性分析,包括如下分析中的一個或多個:對TCPSYN報文進行周期性分析、對TCP PSH及ACK報文進行周期性分析、以及對TCP PSH及ACK報文進行數據統計異常分析;
對所述DNS數據報文,進行特征項可疑性分析,包括如下分析中的一個或多個:對DNS數據報文進行協議解析異常分析、周期性分析、以及平均負載大小異常分析。
4.如權利要求3所述的方法,其特征在于,所述對TCP PSH ACK報文進行數據統計異常分析,包括:
計算設定的Tpa時間內TCP PSH及ACK報文計數是否大于設定閾值Npa,若大于,則判定為數據統計異常,否則,判定為數據統計未有異常。
5.如權利要求3所述的方法,其特征在于,所述對DNS數據報文進行周期性分析,包括:
檢測DNS數據報文是否為DNS查詢報文且查詢數為1,并在是的情況下,對DNS查詢報文的時間戳按照原IP地址和域名對進行聚類保存,并每過設定的t時間記錄每個聚類條目的DNS查詢報文數量;
在每個t時間內記錄同一聚類條目的查詢次數,則在T時間內得到n個數據記錄,形成每個聚類條目的DNS查詢報文序列;其中,T=n*t;
基于所述DNS查詢報文序列,利用設定的周期算法,得到各聚類條目下的DNS查詢報文序列的周期性強弱指數,判斷各所述周期性強弱指數是否大于設定閾值,若是,則判定具有周期性,否則,判定為不具有周期性。
6.如權利要求3所述的方法,其特征在于,所述對DNS數據報文進行平均負載大小異常分析,包括:
將所述DNS數據報文的應用層協議負載大小按照原宿IP地址對進行聚類保存;
計算設定的時間窗口Tdns內同一聚類條目的雙向DNS數據報文的平均負載字節數;
判斷平均負載字節數是否超過設定的Ndns字節,若是,則判定為平均負載大小異常;否則,判定為平均負載大小未有異常。
7.如權利要求1至6任意一項所述的方法,其特征在于,所述對每類數據報文,進行特征項可疑性分析后,還包括:當分析的特征項可疑時,產生告警并輸出告警信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中興通訊股份有限公司,未經中興通訊股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710178782.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種信息處理方法及電子設備
- 下一篇:一種防御網絡威脅的方法及系統





