[發明專利]一種識別異常加密流量的方法及裝置有效
| 申請號: | 201710561737.4 | 申請日: | 2017-07-11 |
| 公開(公告)號: | CN107360159B | 公開(公告)日: | 2019-12-03 |
| 發明(設計)人: | 石志鑫;殷其雷;王妍;王振偉;盧丹 | 申請(專利權)人: | 中國科學院信息工程研究所 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 11002 北京路浩知識產權代理有限公司 | 代理人: | 王瑩;曹杰<國際申請>=<國際公布>=< |
| 地址: | 100093 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 加密流量 行為識別 流量協議 預處理 機器學習 預設規則 | ||
1.一種識別異常加密流量的方法,其特征在于,包括:
獲取加密流量文件;
對所述加密流量文件進行預處理,以確定加密流量對應的流量協議;
根據所述流量協議的類型,選擇相對應的行為識別規則對所述加密流量進行行為識別;
根據行為識別的識別結果、預先獲得的所述加密流量的機器學習識別結果和預設規則,識別異常加密流量;
所述流量協議的類型包括基礎加密協議、C/S即時通信協議、P2P即時通信協議和P2P文件傳輸協議,相應的,所述根據所述流量協議的類型,選擇相對應的行為識別規則對所述加密流量進行行為識別,包括:
若所述流量協議為所述基礎加密協議,選擇相對應的第一行為識別規則對所述加密流量進行行為識別;
或,
若所述流量協議為所述C/S即時通信協議,選擇相對應的第二行為識別規則對所述加密流量進行行為識別;
或,
若所述流量協議為所述P2P即時通信協議,選擇相對應的第三行為識別規則對所述加密流量進行行為識別;
或,
若所述流量協議為所述P2P文件傳輸協議,選擇相對應的第四行為識別規則對所述加密流量進行行為識別;
所述若所述流量協議為所述基礎加密協議,選擇相對應的第一行為識別規則對所述加密流量進行行為識別,包括:
對所述加密流量進行端口識別;
若端口識別的識別結果為第一識別結果,則根據所述加密流量的包頭信息和后續信息是否包括有指定字符串,確定所述加密流量的行為識別結果;
或,
若端口識別的識別結果為第二識別結果,則獲取所述基礎加密協議中的客戶端節點在發送首個請求握手包過程中所提供的加密方法套件名稱;
在所述基礎加密協議中的服務器節點與所述客戶端節點進行后續數據傳輸的過程中,根據所述服務器節點是否向所述客戶端節點發送過針對所述首個請求握手包反饋的服務器節點請求握手包,且所述服務器節點請求握手包的指定字段是否對應有所述加密方法套件名稱,確定所述加密流量的行為識別結果。
2.根據權利要求1所述的方法,其特征在于,所述若所述流量協議為所述C/S即時通信協議,選擇相對應的第二行為識別規則對所述加密流量進行行為識別,包括:
對所述加密流量進行端口識別;
若端口識別的識別結果為第三識別結果,獲取標識由客戶端向服務器端發送的請求包類型的類型標識字段、以及標識所述客戶端用戶身份的身份標識字段;其中,請求包為所述客戶端向所述服務器端發送的更新當前用戶的朋友列表請求;
根據所述類型標識字段和所述身份標識字段,確定候選請求包,所述候選請求包表示同一用戶發送的同一類型請求包;
獲取發送所述候選請求包的時間間隔,并將所述時間間隔小于等于預設時間間隔閾值的候選請求包作為目標請求包;
計算所述目標請求包的數量與同一用戶發送的所有請求包總數的比值;
根據所述比值是否大于比值閾值,確定所述加密流量的行為識別結果。
3.根據權利要求1所述的方法,其特征在于,所述若所述流量協議為所述P2P即時通信協議,選擇相對應的第三行為識別規則對所述加密流量進行行為識別,包括:
對所述加密流量進行端口識別;
若端口識別的識別結果為第四識別結果,則獲取所述加密流量的源地址和目的地址,并根據當前網絡掩碼的配置,計算所述源地址對應的源廣播地址、所述目的地址對應的目的廣播地址;
根據所述加密流量文件是否存在從所述源地址發送至所述源廣播地址、且端口為所述第四識別結果的廣播包,確定所述加密流量的行為識別結果;
或,
根據所述加密流量是否存在從所述目的地址發送至所述目的廣播地址、且端口為所述第四識別結果的廣播包,確定所述加密流量的行為識別結果。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國科學院信息工程研究所,未經中國科學院信息工程研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710561737.4/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:通過郵件進行會議邀請的方法、裝置和介質
- 下一篇:多功能車頂行李倉及逃生方法





