[發(fā)明專利]一種遠(yuǎn)程桌面協(xié)議流量行為的多級分類檢測方法有效
| 申請?zhí)枺?/td> | 201911296087.0 | 申請日: | 2019-12-16 |
| 公開(公告)號: | CN111147394B | 公開(公告)日: | 2022-09-27 |
| 發(fā)明(設(shè)計)人: | 劉光杰;劉偉偉;高博;陳濤;白惠文 | 申請(專利權(quán))人: | 南京理工大學(xué) |
| 主分類號: | H04L47/2441 | 分類號: | H04L47/2441;H04L47/2483;H04L43/18;H04L69/22 |
| 代理公司: | 南京理工大學(xué)專利中心 32203 | 代理人: | 陳鵬 |
| 地址: | 210094 *** | 國省代碼: | 江蘇;32 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 遠(yuǎn)程桌面 協(xié)議 流量 行為 多級 分類 檢測 方法 | ||
本發(fā)明公開了一種遠(yuǎn)程桌面協(xié)議流量行為的多級分類檢測方法,首先篩選出加密的RDP協(xié)議流量,包括TLS協(xié)議、SSH協(xié)議、HTTP隧道流量的識別;然后根據(jù)RDP協(xié)議建立連接階段的報文長度序列特征實(shí)現(xiàn)對加密RDP流量的識別;最后針對加密RDP協(xié)議流量所包含的行為,通過對流量長度、負(fù)載隨機(jī)性和交互性三個層面提取特征,并使用機(jī)器學(xué)習(xí)的方法進(jìn)行分類,實(shí)現(xiàn)RDP協(xié)議流量內(nèi)部細(xì)粒度的識別,即對RDP協(xié)議流量行為的識別。本發(fā)明在保證隱私的前提下,通過對流量多級化分類處理,能夠有效實(shí)現(xiàn)對用戶遠(yuǎn)程操控服務(wù)器所產(chǎn)生的RDP協(xié)議流量識別以及具體操作行為的分類。
技術(shù)領(lǐng)域
本發(fā)明屬于網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種遠(yuǎn)程桌面協(xié)議流量行為的多級分類檢測方法。
背景技術(shù)
遠(yuǎn)程桌面協(xié)議(RDP)是目前使用最廣泛的安全遠(yuǎn)程桌面協(xié)議,該協(xié)議服務(wù)為遠(yuǎn)程辦公、遠(yuǎn)程維護(hù)、遠(yuǎn)程調(diào)用系統(tǒng)共享資源等工作提供了便利,極大提高了企業(yè)和個人的管理效率,因此其在高度信息化的今天得到了越來越廣泛的使用。同時為了企業(yè)安全保障或統(tǒng)計需求,RDP協(xié)議的審計工作變得尤為重要。
在RDP協(xié)議愈發(fā)普及化的同時,涉及企業(yè)和個人的網(wǎng)絡(luò)隱私問題、網(wǎng)絡(luò)安全問題也隨之而來,如可能存在用戶通過RDP協(xié)議對計算機(jī)進(jìn)行遠(yuǎn)程控制實(shí)現(xiàn)數(shù)據(jù)竊取,或者使用規(guī)定之外軟件進(jìn)行操作,對企業(yè)網(wǎng)絡(luò)安全構(gòu)成威脅。另外,為保障通信安全性,RDP協(xié)議在使用過程中通常以加密方式進(jìn)行通信,最普遍的方法是使用加密協(xié)議對原協(xié)議進(jìn)行封裝,其中主要表現(xiàn)在基于TLS協(xié)議、SSH協(xié)議和HTTP隧道的RDP協(xié)議,這就使得利用遠(yuǎn)程桌面技術(shù)對計算機(jī)的操作具有隱蔽性,不易檢測。
出于對企業(yè)內(nèi)部網(wǎng)絡(luò)安全的需求和考慮,愈發(fā)需要對RDP協(xié)議流量進(jìn)行感知,對RDP協(xié)議所承載的行為識別也屬于保障企業(yè)網(wǎng)絡(luò)安全的重要組成部分。網(wǎng)絡(luò)流量識別技術(shù)的發(fā)展,有助于網(wǎng)絡(luò)管理者對業(yè)務(wù)進(jìn)行管理和監(jiān)控,有助于了解各種數(shù)據(jù)流特征和用戶行為。現(xiàn)有的對加密流量的分類技術(shù),重點(diǎn)在于直接對流量對象進(jìn)行識別,而忽略了目標(biāo)流量背后所隱含的分層信息。這就造成當(dāng)對流量類別進(jìn)行更細(xì)粒度的劃分時,傳統(tǒng)的“平面化”的識別分類方案變得不太合適,對RDP協(xié)議流量行為的識別屬于對目標(biāo)流量細(xì)粒度的分類,對網(wǎng)絡(luò)安全審計工作有著重要理論意義與應(yīng)用價值。
發(fā)明內(nèi)容
本發(fā)明的目的在于提供一種遠(yuǎn)程桌面協(xié)議流量行為的多級分類檢測方法,能夠?qū)崿F(xiàn)對用戶使用RDP服務(wù)所產(chǎn)生的協(xié)議流量的識別以及對用戶具體操作行為的分類。
實(shí)現(xiàn)本發(fā)明目的的技術(shù)解決方案為:一種遠(yuǎn)程桌面協(xié)議流量行為的多級分類檢測方法,包括:
識別TLS協(xié)議、SSH協(xié)議和HTTP隧道流量,進(jìn)行第一級分類;
識別基于以上三種加密方式的RDP協(xié)議流量,進(jìn)行第二級分類;
識別加密RDP協(xié)議流量所包含的行為類別,進(jìn)行第三級分類;
對用戶操作行為流量進(jìn)行分析并提取流量特征,訓(xùn)練生成分類器模型;
根據(jù)不同加密協(xié)議的網(wǎng)絡(luò)流量,結(jié)合多級分類檢測方法的分級處理過程,在不同層級對加密流量做相應(yīng)識別,從而實(shí)現(xiàn)RDP協(xié)議的細(xì)粒度檢測。
與現(xiàn)有技術(shù)相比,本發(fā)明的顯著優(yōu)點(diǎn)為:(1)本發(fā)明使加密流量行為識別過程多級化處理,對流量進(jìn)行不同級別的識別,對同一級別的流量構(gòu)建專用的分類模型,使得分類結(jié)果更加準(zhǔn)確;(2)傳統(tǒng)的識別技術(shù)在識別新的流量數(shù)據(jù)時需要重新訓(xùn)練整個模型,而本發(fā)明提供的多級處理方法僅需添加或替換相應(yīng)模塊的分類器模型,具有較高的可移植性。
附圖說明
圖1是RDP協(xié)議流量行為多級檢測分類示意圖。
圖2是數(shù)據(jù)采集模塊流程圖。
圖3是加密流量分類過程圖。
具體實(shí)施方式
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于南京理工大學(xué),未經(jīng)南京理工大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911296087.0/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種制備己二醛的方法
- 下一篇:一種銀電極漿料及其制備方法和應(yīng)用
- 一種遠(yuǎn)程桌面訪問控制管理方法、設(shè)備及系統(tǒng)
- 基于Web的遠(yuǎn)程桌面展示方法
- 一種遠(yuǎn)程桌面訪問控制方法、設(shè)備及系統(tǒng)
- 遠(yuǎn)程桌面會話切換方法、客戶端及網(wǎng)關(guān)
- 一種虛擬機(jī)遠(yuǎn)程桌面安全訪問系統(tǒng)及方法
- 控制遠(yuǎn)程桌面的方法及系統(tǒng)
- 一種基于瀏覽器的遠(yuǎn)程桌面呈現(xiàn)和WEB應(yīng)用無縫集成方法
- 一種基于HTML5的遠(yuǎn)程桌面訪問系統(tǒng)及遠(yuǎn)程桌面訪問方法
- 在線教育系統(tǒng)及方法
- 一種遠(yuǎn)程桌面實(shí)現(xiàn)方法及相關(guān)設(shè)備
- 圖像診斷裝置、醫(yī)用系統(tǒng)以及協(xié)議管理方法
- 一種自動協(xié)議識別方法及系統(tǒng)
- 客戶端中遞送協(xié)議數(shù)據(jù)單元的方法及相關(guān)裝置
- 遠(yuǎn)程通訊系統(tǒng)
- 一種基于可拼裝通信協(xié)議棧的通信方法及系統(tǒng)
- 一種實(shí)現(xiàn)國產(chǎn)平臺PXEBOOT的協(xié)議架構(gòu)
- CBTC通信系統(tǒng)協(xié)議解析方法、協(xié)議庫管理方法
- 一種協(xié)議轉(zhuǎn)換的方法、裝置、設(shè)備及存儲介質(zhì)
- 一種用于燈光控制的協(xié)議轉(zhuǎn)換系統(tǒng)及方法
- 一種通用工藝人工智能物聯(lián)網(wǎng)網(wǎng)關(guān)





