[發(fā)明專利]Sinkhole域名處理方法及服務(wù)器有效
| 申請?zhí)枺?/td> | 201810075987.1 | 申請日: | 2018-01-26 |
| 公開(公告)號: | CN109688236B | 公開(公告)日: | 2021-07-30 |
| 發(fā)明(設(shè)計(jì))人: | 魯瑋克 | 申請(專利權(quán))人: | 北京微步在線科技有限公司 |
| 主分類號: | H04L29/12 | 分類號: | H04L29/12 |
| 代理公司: | 北京金信知識(shí)產(chǎn)權(quán)代理有限公司 11225 | 代理人: | 黃威;喻嶸 |
| 地址: | 100086 北京*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | sinkhole 域名 處理 方法 服務(wù)器 | ||
本發(fā)明提供了一種Sinkhole域名處理方法及服務(wù)器,該方法包括:步驟1,對Sinkhole IP地址進(jìn)行域名反解析查詢,以獲取與所述Sinkhole IP地址相關(guān)聯(lián)的至少一個(gè)域名;步驟2,獲取所述Sinkhole IP地址相關(guān)聯(lián)的域名的相關(guān)信息,所述相關(guān)信息包括所述域名的上下文信息、所述域名對應(yīng)的DNS服務(wù)器地址和/或所述域名的查詢信息;步驟3,根據(jù)所述相關(guān)信息進(jìn)行Sinkhole域名的判定;步驟4,根據(jù)所述判定的結(jié)果獲取新出現(xiàn)的所述Sinkhole域名。本發(fā)明能夠在已知Sinkhole IP地址的基礎(chǔ)上,對解析到這些Sinkhole IP地址的域名的DNS服務(wù)器進(jìn)行有效過濾,對于比對成功的域名,能夠以極高的可信度判定為Sinkhole域名。同時(shí),通過對已知Sinkhole IP地址的監(jiān)控,可以得到新的Sinkhole域名。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)技術(shù)領(lǐng)域,特別涉及一種Sinkhole域名處理方法及服務(wù)器。
背景技術(shù)
Sinkhole(又名沉洞,或網(wǎng)絡(luò)沉洞)技術(shù)是指在網(wǎng)絡(luò)中的某一域名被判定為惡意域名后,由安全廠商或運(yùn)營商將其原本解析到的IP地址變更到無害IP地址的技術(shù)。如果某一域名被Sinkhole,則該域名解析到IP地址已被變更,因此受害主機(jī)不會(huì)再接受到惡意控制代碼或惡意文件,也就不會(huì)受到安全威脅。同時(shí),安全分析人員通過對被Sinkhole的域名的當(dāng)前域名服務(wù)器的流量進(jìn)行研究和監(jiān)控,可以監(jiān)測到當(dāng)前已經(jīng)失陷的主機(jī)數(shù)量和狀態(tài)。
在受害主機(jī)中的木馬文件成功獲取系統(tǒng)控制權(quán)后,將連接其CC(Command andControl命令控制)服務(wù)器,并接受來自CC服務(wù)器的控制指令或其他惡意文件。通過使用Sinkhole技術(shù),域名解析到的CC服務(wù)器的IP地址被變更到無害的IP地址,解析到該IP地址上的安全服務(wù)器不會(huì)向主機(jī)發(fā)送任何控制碼或文件。因此受害的主機(jī)不會(huì)再受到進(jìn)一步的攻擊。當(dāng)前,對于Sinkhole技術(shù),國內(nèi)外已有廣泛應(yīng)用。
當(dāng)前對于網(wǎng)絡(luò)上的某一域名是否已經(jīng)被Sinkhole,缺少可信度較高的判定方法。另外,雖然通過對網(wǎng)絡(luò)上的開源情報(bào)中的Sinkhole IP進(jìn)行收集,能夠得到一定數(shù)量的Sinkhole IP,但目前仍然缺少從已知Sinkhole IP來產(chǎn)生Sinkhole域名的技術(shù)方法。同時(shí),當(dāng)前對于Sinkhole技術(shù)的挖掘也不夠深入,沒有及時(shí)發(fā)現(xiàn)新增的Sinkhole域名。
發(fā)明內(nèi)容
有鑒于解決目前仍然缺少從已知Sinkhole IP來產(chǎn)生Sinkhole域名的技術(shù)方法,當(dāng)前對于Sinkhole技術(shù)的挖掘也不夠深入,沒有及時(shí)發(fā)現(xiàn)新增的Sinkhole域名的問題,本發(fā)明提供了一種Sinkhole域名處理方法及服務(wù)器。
本發(fā)明實(shí)施例的一種Sinkhole域名處理方法,包括:
步驟1,對Sinkhole IP地址進(jìn)行域名反解析查詢,以獲取與所述Sinkhole IP地址相關(guān)聯(lián)的至少一個(gè)域名;
步驟2,獲取所述Sinkhole IP地址相關(guān)聯(lián)的域名的相關(guān)信息,所述相關(guān)信息包括所述域名的上下文信息、所述域名對應(yīng)的DNS服務(wù)器地址和/或所述域名的查詢信息;
步驟3,根據(jù)所述相關(guān)信息進(jìn)行Sinkhole域名的判定;
步驟4,根據(jù)所述判定的結(jié)果獲取新出現(xiàn)的所述Sinkhole域名。
作為優(yōu)選,步驟3包括:
步驟31,對所述域名相關(guān)上下文進(jìn)行判斷,判斷其是否符合Sinkhole的相關(guān)特征;
步驟32,對所述域名的查詢信息、域名服務(wù)器記錄進(jìn)行分析,并根據(jù)所述域名的查詢信息、域名服務(wù)器記錄分別對應(yīng)的權(quán)值,計(jì)算所述域名是所述Sinkhole域名的概率,以實(shí)現(xiàn)所述Sinkhole域名的判定。
作為優(yōu)選,所述步驟4包括:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京微步在線科技有限公司,未經(jīng)北京微步在線科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810075987.1/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測試終端的測試方法
- 一種服裝用人體測量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





