[發明專利]基于DNS流量分析的網絡竊密行為檢測方法以及裝置有效
| 申請號: | 201710824621.5 | 申請日: | 2017-09-13 |
| 公開(公告)號: | CN107835149B | 公開(公告)日: | 2020-06-05 |
| 發明(設計)人: | 程華才;范淵;李凱 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/12 |
| 代理公司: | 北京超凡志成知識產權代理事務所(普通合伙) 11371 | 代理人: | 宋南 |
| 地址: | 310052 浙江省*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 dns 流量 分析 網絡 竊密 行為 檢測 方法 以及 裝置 | ||
1.一種基于DNS流量分析的網絡竊密行為檢測方法,其特征在于,所述方法包括:
檢測設備獲取目標惡意軟件所訪問的CC服務器的IP地址以及域名,將所述CC服務器的IP地址以及域名作為域名黑名單保存到黑名單庫;
所述檢測設備在預設時間內,獲取目標網絡設備的日常工作訪問的多個域名數據,所述域名數據包括域名以及子域名;
所述檢測設備基于所述域名數據,計算得到:所述域名以及所述子域名的信息熵閾值、所述域名以及所述子域名的最大字節數閾值、請求查詢所述域名時發送的最大數據包的字節數閾值和接收的最大數據包的字節數閾值、對所述域名以及所述子域名請求查詢的頻率閾值、所述網絡設備平均每小時請求查詢所述域名的流量大小閾值、查詢次數小于預設次數的目標DNS查詢類型;
所述檢測設備獲取目標友好軟件自動更新時所訪問的域名以及子域名,將該域名以及子域名作為域名白名單保存到白名單庫;
檢測設備實時獲取網絡流量數據;
所述檢測設備對所述網絡流量數據進行解析,在判斷解析成功時,得到待分析數據;
所述檢測設備基于預先保存的數據指標,判斷所述待分析數據是否滿足預設條件,
在為是時,保存所述待分析數據,生成警告信息,以便所述檢測設備對所述待分析數據以及所述警告信息進行風險分析;
所述預設條件為所述待分析數據滿足以下條件情況中的至少一項:所述待分析數據所訪問的IP地址以及域名是所述黑名單庫中的所述CC服務器的IP地址以及域名,或者所述待分析數據發送的請求信息中,對子域名進行了編碼,或者所述待分析數據查詢同一個域名的不同子域名的頻率大于所述頻率閾值,或者所述待分析數據的查詢類型中對目標DNS查詢類型的查詢次數大于預設查詢次數,或者所述待分析數據所要查詢的域名包含的子域名長度大于所述最大字節數閾值,或者所述待分析數據大于最大字節數閾值,或者所述待分析數據的信息熵大于所述信息熵閾值,或者所述待分析數據中響應數據包字節數大于請求數據包字節數預設值,或者所述待分析數據所訪問的域名或者子域名的時間呈現周期性且該域名和該子域名不在所述白名單庫內。
2.根據權利要求1所述的方法,其特征在于,所述檢測設備對所述網絡流量數據進行解析,在判斷解析成功時,得到待分析數據,還包括:
所述檢測設備在判斷解析失敗時,保存所述待分析數據,生成警告信息,以便所述檢測設備對所述待分析數據以及所述警告信息進行風險分析。
3.根據權利要求1所述的方法,其特征在于,所述檢測設備基于預先保存數據指標,判斷所述待分析數據是否滿足預設條件,在為是時,保存所述待分析數據,生成警告信息,以便所述檢測設備對所述待分析數據以及所述警告信息進行風險分析,還包括:
在為是時,所述檢測設備繼續判斷新的待分析數據是否滿足預設條件。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司,未經杭州安恒信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710824621.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:天線幅相測試設備
- 下一篇:一種全媒體客服調度方法及系統





