[發(fā)明專利]針對(duì)利用域前置技術(shù)實(shí)現(xiàn)惡意攻擊的檢測(cè)方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201711419692.3 | 申請(qǐng)日: | 2017-12-25 |
| 公開(公告)號(hào): | CN109474568B | 公開(公告)日: | 2021-09-28 |
| 發(fā)明(設(shè)計(jì))人: | 邢寶玉;李柏松;王小豐 | 申請(qǐng)(專利權(quán))人: | 北京安天網(wǎng)絡(luò)安全技術(shù)有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100195 北京市海淀區(qū)*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 針對(duì) 利用 前置 技術(shù) 實(shí)現(xiàn) 惡意 攻擊 檢測(cè) 方法 系統(tǒng) | ||
1.一種針對(duì)利用域前置技術(shù)實(shí)現(xiàn)惡意攻擊的檢測(cè)方法,其特征在于,包括:
S101,設(shè)置終端安全傳輸層協(xié)議數(shù)據(jù)報(bào)文過濾條件,對(duì)安全傳輸層協(xié)議握手階段數(shù)據(jù)流進(jìn)行監(jiān)控,捕獲符合過濾條件的報(bào)文;
S102,分析捕獲的報(bào)文,并記錄進(jìn)程PID信息和SNI字段信息;
S103,設(shè)置所述進(jìn)程構(gòu)造數(shù)據(jù)報(bào)文函數(shù)的HOOK鉤子,監(jiān)控所述進(jìn)程的HTTP流量;
S104,提取所述進(jìn)程構(gòu)造的HTTP報(bào)文的HOST字段數(shù)據(jù);
S105,將所述HOST字段數(shù)據(jù)與SNI字段信息比較,如果HOST字段和SNI字段同為域名或IP地址,則執(zhí)行步驟S106;如果HOST字段為域名,SNI字段為IP地址,或HOST字段為IP地址,SNI字段為域名,則執(zhí)行步驟S107;
S106,將HOST字段數(shù)據(jù)與SNI字段信息直接進(jìn)行字符串匹配,如果匹配成功,則結(jié)果為真,否則結(jié)果為假;
S107,向HOST字段或SNI字段的域名發(fā)起DNS請(qǐng)求,將請(qǐng)求結(jié)果與HOST字段或SNI字段的IP地址匹配,如果匹配成功,則結(jié)果為真,否則結(jié)果為假;
S108,根據(jù)匹配返回結(jié)果,如果為真,則恢復(fù)所述進(jìn)程,否則阻斷所述進(jìn)程并發(fā)出告警信息。
2.如權(quán)利要求1所述的方法,其特征在于,所述設(shè)置終端安全傳輸層協(xié)議數(shù)據(jù)報(bào)文過濾條件,對(duì)安全傳輸層協(xié)議握手階段數(shù)據(jù)流進(jìn)行監(jiān)控,捕獲符合過濾條件的報(bào)文,具體為:指定要獲取報(bào)文的端口,當(dāng)終端向服務(wù)端發(fā)出加密通信請(qǐng)求,且獲得服務(wù)端的應(yīng)答,則捕獲加密通信請(qǐng)求報(bào)文。
3.如權(quán)利要求1所述的方法,其特征在于,所述設(shè)置所述進(jìn)程構(gòu)造數(shù)據(jù)報(bào)文函數(shù)的HOOK鉤子,監(jiān)控所述進(jìn)程的HTTP流量,具體為:根據(jù)進(jìn)程PID信息,設(shè)置所述進(jìn)程構(gòu)造數(shù)據(jù)報(bào)文函數(shù)的HOOK鉤子函數(shù),當(dāng)進(jìn)程封裝HTTP報(bào)文時(shí),觸發(fā)HOOK鉤子函數(shù),掛起所述進(jìn)程。
4.如權(quán)利要求1所述的方法,其特征在于,所述向HOST字段或SNI字段的域名發(fā)起DNS請(qǐng)求,將請(qǐng)求結(jié)果與HOST字段或SNI字段的IP地址匹配,具體為:如果HOST字段為域名,則發(fā)起DNS請(qǐng)求,將得到的IP地址與SNI中的IP地址匹配,如果匹配成功則結(jié)果為真,否則結(jié)果為假;
如果SNI字段為域名,則發(fā)起DNS請(qǐng)求,將得到的IP地址與HOST中的IP地址匹配,如果匹配成功則結(jié)果為真,否則結(jié)果為假。
5.一種針對(duì)利用域前置技術(shù)實(shí)現(xiàn)惡意攻擊的檢測(cè)系統(tǒng),其特征在于,包括:
捕獲模塊,設(shè)置終端安全傳輸層協(xié)議數(shù)據(jù)報(bào)文過濾條件,對(duì)安全傳輸層協(xié)議握手階段數(shù)據(jù)流進(jìn)行監(jiān)控,捕獲符合過濾條件的報(bào)文;
分析模塊,分析捕獲的報(bào)文,并記錄進(jìn)程PID信息和SNI字段信息;
監(jiān)控模塊,設(shè)置所述進(jìn)程構(gòu)造數(shù)據(jù)報(bào)文函數(shù)的HOOK鉤子,監(jiān)控所述進(jìn)程的HTTP流量;
數(shù)據(jù)提取模塊,提取所述進(jìn)程構(gòu)造的HTTP報(bào)文的HOST字段數(shù)據(jù);
對(duì)比模塊,將所述HOST字段數(shù)據(jù)與SNI字段信息比較,如果HOST字段和SNI字段同為域名或IP地址,則轉(zhuǎn)到第一匹配模塊;如果HOST字段為域名,SNI字段為IP地址,或HOST字段為IP地址,SNI字段為域名,則轉(zhuǎn)到第二匹配模塊;
第一匹配模塊,將HOST字段數(shù)據(jù)與SNI字段信息直接進(jìn)行字符串匹配,如果匹配成功,則結(jié)果為真,否則結(jié)果為假;
第二匹配模塊,向HOST字段或SNI字段的域名發(fā)起DNS請(qǐng)求,將請(qǐng)求結(jié)果與HOST字段或SNI字段的IP地址匹配,如果匹配成功,則結(jié)果為真,否則結(jié)果為假;
執(zhí)行模塊,根據(jù)匹配返回結(jié)果,如果為真,則恢復(fù)所述進(jìn)程,否則阻斷所述進(jìn)程并發(fā)出告警信息。
6.如權(quán)利要求5所述的系統(tǒng),其特征在于,所述設(shè)置終端安全傳輸層協(xié)議數(shù)據(jù)報(bào)文過濾條件,對(duì)安全傳輸層協(xié)議握手階段數(shù)據(jù)流進(jìn)行監(jiān)控,捕獲符合過濾條件的報(bào)文,具體為:指定要獲取報(bào)文的端口,當(dāng)終端向服務(wù)端發(fā)出加密通信請(qǐng)求,且獲得服務(wù)端的應(yīng)答,則捕獲加密通信請(qǐng)求報(bào)文。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京安天網(wǎng)絡(luò)安全技術(shù)有限公司,未經(jīng)北京安天網(wǎng)絡(luò)安全技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711419692.3/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 防止技術(shù)開啟的鎖具新技術(shù)
- 技術(shù)評(píng)價(jià)裝置、技術(shù)評(píng)價(jià)程序、技術(shù)評(píng)價(jià)方法
- 防止技術(shù)開啟的鎖具新技術(shù)
- 視聽模擬技術(shù)(VAS技術(shù))
- 用于技術(shù)縮放的MRAM集成技術(shù)
- 用于監(jiān)測(cè)技術(shù)設(shè)備的方法和用戶接口、以及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 用于監(jiān)測(cè)技術(shù)設(shè)備的技術(shù)
- 技術(shù)偵查方法及技術(shù)偵查系統(tǒng)
- 使用投影技術(shù)增強(qiáng)睡眠技術(shù)
- 基于技術(shù)庫的技術(shù)推薦方法





