[發(fā)明專(zhuān)利]一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法在審
| 申請(qǐng)?zhí)枺?/td> | 201811087694.1 | 申請(qǐng)日: | 2018-09-18 |
| 公開(kāi)(公告)號(hào): | CN109309673A | 公開(kāi)(公告)日: | 2019-02-05 |
| 發(fā)明(設(shè)計(jì))人: | 林冠洲;吳博 | 申請(qǐng)(專(zhuān)利權(quán))人: | 南京方恒信息技術(shù)有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;H04L29/12;G06N3/04 |
| 代理公司: | 暫無(wú)信息 | 代理人: | 暫無(wú)信息 |
| 地址: | 211000 江蘇省南*** | 國(guó)省代碼: | 江蘇;32 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 隱蔽信道 神經(jīng)網(wǎng)絡(luò) 檢測(cè) 準(zhǔn)確率 神經(jīng)網(wǎng)絡(luò)預(yù)測(cè) 訓(xùn)練神經(jīng)網(wǎng)絡(luò) 模型訓(xùn)練 數(shù)值特征 自動(dòng)判斷 字符特征 誤報(bào)率 合法 應(yīng)用 學(xué)習(xí) | ||
1.一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于,包括以下步驟:
S1:對(duì)收集到的域名樣本進(jìn)行處理,包括分類(lèi)、提取二級(jí)域名和生成詞向量等,得到可以用來(lái)訓(xùn)練神經(jīng)網(wǎng)絡(luò)的訓(xùn)練樣本;
S2:用訓(xùn)練好的神經(jīng)網(wǎng)絡(luò)模型識(shí)別待檢測(cè)域名,若神經(jīng)網(wǎng)絡(luò)給出的該域名存在DNS隱蔽信道的概率超過(guò)預(yù)先設(shè)定的閾值,則將其標(biāo)注為可疑域名;
S3:對(duì)可疑域名,用whois查詢(xún)模塊查詢(xún)其一級(jí)域名,根據(jù)注冊(cè)時(shí)間等信息,判斷其是否合法;
S4:可疑域名從whois查詢(xún)模塊輸出后,得到一個(gè)正確的標(biāo)簽,若該標(biāo)簽和神經(jīng)網(wǎng)絡(luò)給出的預(yù)測(cè)不同,則將該域名和正確的標(biāo)簽錄入數(shù)據(jù)庫(kù),當(dāng)數(shù)據(jù)庫(kù)中的域名達(dá)到一定數(shù)量時(shí),將這些神經(jīng)網(wǎng)絡(luò)預(yù)測(cè)“錯(cuò)誤”的域名重新標(biāo)記上正確的標(biāo)簽,來(lái)作為新的訓(xùn)練樣本,對(duì)神經(jīng)網(wǎng)絡(luò)再進(jìn)行訓(xùn)練。
2.根據(jù)權(quán)利要求1所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:根據(jù)步驟S1,對(duì)收集到的域名樣本進(jìn)行處理時(shí)包括數(shù)據(jù)預(yù)處理模塊、神經(jīng)網(wǎng)絡(luò)訓(xùn)練與預(yù)測(cè)模塊、Whois查詢(xún)可疑域名模塊和神經(jīng)網(wǎng)絡(luò)再訓(xùn)練模塊進(jìn)行處理,數(shù)據(jù)預(yù)處理模塊包括對(duì)待檢測(cè)樣本的預(yù)處理和對(duì)訓(xùn)練樣本的預(yù)處理,預(yù)處理之后得到字符特征和數(shù)值特征,作為神經(jīng)網(wǎng)絡(luò)訓(xùn)練與預(yù)測(cè)模塊的輸入,具體的說(shuō)是訓(xùn)練樣本經(jīng)過(guò)預(yù)處理后用以神經(jīng)網(wǎng)絡(luò)的訓(xùn)練,而經(jīng)過(guò)數(shù)據(jù)預(yù)處理模塊后待檢測(cè)樣本用訓(xùn)練好的神經(jīng)網(wǎng)絡(luò)來(lái)預(yù)測(cè),神經(jīng)網(wǎng)絡(luò)訓(xùn)練與預(yù)測(cè)模塊的輸出是待檢測(cè)樣本為可疑樣本的概率,若這個(gè)概率超過(guò)事先設(shè)定的閾值,則將對(duì)應(yīng)的待檢測(cè)樣本的一級(jí)域名輸入到Whois域名查詢(xún)模塊,Whois域名查詢(xún)模塊接收域名作為輸入,根據(jù)過(guò)期時(shí)間、DNS地址、郵箱等信息判斷域名是否合法,最后輸出與神經(jīng)網(wǎng)絡(luò)的預(yù)測(cè)不一致的樣本,并存入數(shù)據(jù)庫(kù),當(dāng)數(shù)據(jù)庫(kù)中的樣本數(shù)量每達(dá)到一定值的時(shí)候,將其取出,作為神經(jīng)網(wǎng)絡(luò)再訓(xùn)練模塊的輸入,重新訓(xùn)練神經(jīng)網(wǎng)絡(luò)以更新神經(jīng)網(wǎng)絡(luò)的參數(shù)。
3.根據(jù)權(quán)利要求2所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:所述數(shù)據(jù)預(yù)處理模塊,在訓(xùn)練之前,需要對(duì)收集到的域名樣本進(jìn)行處理,將收集到的域名分割成主域名(main_domain)和子域名(sub_domain),將子域名字符存入字典,用索引進(jìn)行編碼,數(shù)據(jù)預(yù)處理模塊計(jì)算子域名的長(zhǎng)度和信息熵作為數(shù)值特征,對(duì)于訓(xùn)練樣本,除了上述處理外,還會(huì)將這些樣本作上標(biāo)簽用來(lái)訓(xùn)練神經(jīng)網(wǎng)絡(luò)。
4.根據(jù)權(quán)利要求2所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:所述神經(jīng)網(wǎng)絡(luò)的訓(xùn)練與預(yù)測(cè)模塊,將收集到的域名樣本經(jīng)過(guò)數(shù)據(jù)預(yù)處理之后,將80%的數(shù)據(jù)作為訓(xùn)練集,20%的數(shù)據(jù)用來(lái)測(cè)試,對(duì)神經(jīng)網(wǎng)絡(luò)進(jìn)行10輪訓(xùn)練,然后用經(jīng)過(guò)數(shù)據(jù)預(yù)處理之后的待檢測(cè)樣本作為訓(xùn)練好的神經(jīng)網(wǎng)絡(luò)的輸入,進(jìn)行預(yù)測(cè)。
5.根據(jù)權(quán)利要求2所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:所述Whois可疑域名查詢(xún)模塊,主域名信息一般是在whois中可查的,因?yàn)橛蛎际亲?cè)過(guò)的并且正常域名是盡量將注冊(cè)者的信息完善化的,這是因?yàn)樵酵晟频男畔⒃撚蛎讲蝗菀妆黄帘位蚶?,也就保證了域名的正常訪(fǎng)問(wèn)。
6.根據(jù)權(quán)利要求2所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:所述神經(jīng)網(wǎng)絡(luò)的再訓(xùn)練模塊,對(duì)于網(wǎng)絡(luò)模型預(yù)測(cè)錯(cuò)誤的域名,將其存入數(shù)據(jù)庫(kù),數(shù)據(jù)庫(kù)中的域名數(shù)量每達(dá)到一定數(shù)值時(shí),則將這些域名取出,經(jīng)過(guò)與上述一樣的預(yù)處理步驟,得到新的訓(xùn)練樣本,重新訓(xùn)練網(wǎng)絡(luò)模型,更新網(wǎng)絡(luò)模型的參數(shù),更新參數(shù)后的神經(jīng)網(wǎng)絡(luò)在預(yù)測(cè)域名是否存在DNS隱蔽信道的過(guò)程中,若神經(jīng)網(wǎng)絡(luò)的預(yù)測(cè)沒(méi)有達(dá)到閾值或者和Whois域名查詢(xún)模塊給出的結(jié)果一致,則忽略該域名,若預(yù)測(cè)結(jié)果和Whois域名查詢(xún)模塊不一致則重復(fù)上述該過(guò)程。
7.根據(jù)權(quán)利要求5所述的一種基于神經(jīng)網(wǎng)絡(luò)的DNS隱蔽信道檢測(cè)方法,其特征在于:所述關(guān)于main_domain判斷其是隱蔽信道的規(guī)則如下:
1)時(shí)間:創(chuàng)建時(shí)間比較晚,一般在兩年以?xún)?nèi),同時(shí)過(guò)期時(shí)間比較早;
2)DNS地址:由于隱蔽信道傳遞信息是需要有接收端的,一般會(huì)用自己的DNS地址來(lái)接受,域名的DNS是一些比較知名的公用的DNS服務(wù)器,那么其是隱蔽信道的可能性比較小,如果其用的是main_doamin本身做域名服務(wù)器那么此域名就更可能是黑的;
3)郵箱、聯(lián)系人、電話(huà)等個(gè)人信息:正常域名會(huì)公布這些注冊(cè)者的信息,并且其中以公司郵箱注冊(cè)的可能性也比較大,如果這些信息中有privacy域名隱私保護(hù)的則認(rèn)為其更可能是隱蔽信道。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于南京方恒信息技術(shù)有限公司,未經(jīng)南京方恒信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811087694.1/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種隱蔽信道檢測(cè)方法及裝置
- 基于神經(jīng)網(wǎng)絡(luò)的判斷隱蔽信道的優(yōu)化方法及裝置
- 基于信道估計(jì)的有限塊長(zhǎng)隱蔽通信實(shí)現(xiàn)方法
- 一種針對(duì)眾核系統(tǒng)上熱隱蔽信道攻擊的檢測(cè)與防御方法
- 一種雙向隱蔽信道的通信方法及系統(tǒng)
- 一種云平臺(tái)網(wǎng)絡(luò)隱蔽信道多尺度檢測(cè)系統(tǒng)
- 一種融合型隱蔽信道的構(gòu)建方法及系統(tǒng)
- 隱蔽信道系統(tǒng)及信息傳輸方法
- 隱蔽信道的檢測(cè)方法、裝置、可讀存儲(chǔ)介質(zhì)及電子設(shè)備
- 一種隱蔽信道檢測(cè)模型更新方法及裝置
- 硬件神經(jīng)網(wǎng)絡(luò)轉(zhuǎn)換方法、計(jì)算裝置、軟硬件協(xié)作系統(tǒng)
- 生成較大神經(jīng)網(wǎng)絡(luò)
- 神經(jīng)網(wǎng)絡(luò)的生成方法、生成裝置和電子設(shè)備
- 一種舌診方法、裝置、計(jì)算設(shè)備及計(jì)算機(jī)存儲(chǔ)介質(zhì)
- 學(xué)習(xí)神經(jīng)網(wǎng)絡(luò)結(jié)構(gòu)
- 脈沖神經(jīng)網(wǎng)絡(luò)轉(zhuǎn)換方法及相關(guān)轉(zhuǎn)換芯片
- 圖像處理方法、裝置、可讀存儲(chǔ)介質(zhì)和計(jì)算機(jī)設(shè)備
- 一種適應(yīng)目標(biāo)數(shù)據(jù)集的網(wǎng)絡(luò)模型微調(diào)方法、系統(tǒng)、終端和存儲(chǔ)介質(zhì)
- 用于重構(gòu)人工神經(jīng)網(wǎng)絡(luò)的處理器及其操作方法、電氣設(shè)備
- 一種圖像神經(jīng)網(wǎng)絡(luò)結(jié)構(gòu)的優(yōu)化方法及裝置
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 提高搜索準(zhǔn)確率的方法和裝置
- 改良對(duì)焦準(zhǔn)確率的鏡頭及其攝像裝置
- 測(cè)量數(shù)據(jù)處理準(zhǔn)確性方法和系統(tǒng)以及數(shù)據(jù)處理方法和系統(tǒng)
- 語(yǔ)音控制準(zhǔn)確率調(diào)整方法和系統(tǒng)
- 高準(zhǔn)確率的氣密檢測(cè)裝置
- 校正準(zhǔn)確率高的振動(dòng)盤(pán)
- 標(biāo)注準(zhǔn)確率評(píng)估方法及裝置
- 校正準(zhǔn)確率高的振動(dòng)盤(pán)
- 高準(zhǔn)確率激光測(cè)距儀
- 點(diǎn)鈔準(zhǔn)確率改進(jìn)的點(diǎn)鈔機(jī)





