[發明專利]識別惡意網絡設備有效
| 申請號: | 201780088260.0 | 申請日: | 2017-03-10 |
| 公開(公告)號: | CN110431817B | 公開(公告)日: | 2022-05-03 |
| 發明(設計)人: | D·M·S·扎沃阿德;P·德施 | 申請(專利權)人: | 維薩國際服務協會 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 上海專利商標事務所有限公司 31100 | 代理人: | 陳潔;錢慰民 |
| 地址: | 美國加利*** | 國省代碼: | 暫無信息 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 識別 惡意 網絡設備 | ||
1.一種計算機實施的方法,包括由被配置為用于評估互聯網協議IP地址和網絡域兩者的惡意性的網絡安全系統執行以下步驟:
接收評估關于互聯網協議(IP)和網絡域的惡意活動的請求;
針對在所述請求中接收到的所述IP地址,確定與所述IP地址相對應的一個或多個相關IP地址的集合;
針對在所述請求中接收到的所述網絡域,確定與所述網絡域相對應的一個或多個相關IP地址的集合以及使用所述網絡域識別的多個附加網絡域;
向多個第三方服務器發送提供與以下各項有關的惡意活動信息的相應請求:所述IP地址、所述網絡域、與所述IP地址相對應的所述一個或多個相關網絡域的集合、與所述網絡域相對應的所述一個或多個相關IP地址的集合、和使用所述網絡域識別的所述多個附加網絡域;
從所述多個第三方服務器接收所請求的惡意活動信息的至少一部分;
從所接收的惡意活動信息提取第一特征集;
基于所接收的惡意活動信息計算第二特征集,其中,所述第二特征集包括從從所述多個第三方服務器中的每一個第三方服務器接收的所述第一特征集的共同特征計算的至少一個統計值;
利用機器學習模型計算一個或多個惡意評分,其中,所述機器學習模型利用所述第一特征集和所述第二特征集作為輸入,并且其中,利用來自所述多個第三方服務器中的一個或多個第三方服務器的歷史惡意活動信息訓練所述機器學習模型;以及
基于所述一個或多個惡意評分執行補救措施。
2.根據權利要求1所述的計算機實施的方法,其中,確定與所述IP地址相對應的所述一個或多個相關網絡域的集合包括由所述網絡安全系統執行以下步驟:
從域名服務DNS提供商計算機請求DNS信息,所述DNS信息識別單獨地托管所述IP地址的一個或多個網絡域;
基于所識別的單獨地托管所述IP地址的一個或多個網絡域從所述DNS信息確定IP地址的附加集合;以及
從所述DNS信息確定與所述IP地址的附加集合相關的一個或多個附加域。
3.根據權利要求1所述的計算機實施的方法,其中,確定使用所述網絡域識別的所述多個附加網絡域包括由所述網絡安全系統執行:
1)識別共現網絡域集,該共現網絡域集包括由同一用戶在訪問所述網絡域的時間窗口內訪問的域;
2)識別相關網絡域集,該相關網絡域集包括作為對所述網絡域的請求在閾值時間內并且在閾值頻率上請求的域;
3)識別共享名稱網絡域集,該共享名稱網絡域集包括與所述網絡域相同的名稱服務器所關聯的域;
4)識別電子郵件網絡域集,該電子郵件網絡域集包括使用與所述網絡域相同的電子郵件地址注冊的域;
5)識別IP地址相關網絡域集,該IP地址相關網絡域集包括與所述網絡域相關聯的IP地址所關聯的其他域。
4.根據權利要求1所述的計算機實施的方法,還包括由所述網絡安全系統執行以下步驟:
維護白名單過濾器集,所述白名單過濾器集標識以前標識為良性的列入白名單的IP地址;以及
放棄對所述列入白名單的IP地址的進一步處理。
5.根據權利要求1所述的計算機實施的方法,其中,所述第一特征集包括與所述惡意活動信息相關聯的接收時間,并且其中,所述機器學習模型基于所述接收時間比以前接收的惡意活動信息更多權重地加權所述惡意活動信息。
6.根據權利要求1所述的計算機實施的方法,其中,所述第一特征集包括直接從所述惡意活動信息獲得的數據,并且其中,所述第二特征集包括對應于所述第一特征集中的至少一個特征的一個或多個統計值。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于維薩國際服務協會,未經維薩國際服務協會許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201780088260.0/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:終端、基站以及系統
- 下一篇:傳輸上行解調參考信號的方法和設備





