[發(fā)明專(zhuān)利]一種確定不良域名的方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202010179120.8 | 申請(qǐng)日: | 2020-03-13 |
| 公開(kāi)(公告)號(hào): | CN113395246B | 公開(kāi)(公告)日: | 2022-04-26 |
| 發(fā)明(設(shè)計(jì))人: | 劉冰;楊學(xué);楊琪;馬永征 | 申請(qǐng)(專(zhuān)利權(quán))人: | 中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心 |
| 主分類(lèi)號(hào): | H04L41/0873 | 分類(lèi)號(hào): | H04L41/0873 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 古利蘭 |
| 地址: | 100190 北京市海*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 確定 不良 域名 方法 系統(tǒng) | ||
本發(fā)明提供了一種確定不良域名的方法及系統(tǒng),該方法為:解析DNS數(shù)據(jù),得到域名數(shù)據(jù)與IP數(shù)據(jù)之間的第一關(guān)聯(lián)數(shù)據(jù),以及得到ASN數(shù)據(jù)與IP數(shù)據(jù)之間的第二關(guān)聯(lián)數(shù)據(jù);根據(jù)第一關(guān)聯(lián)數(shù)據(jù)和第二關(guān)聯(lián)數(shù)據(jù),構(gòu)建域名解析圖;利用ASN數(shù)據(jù)和域名解析圖,構(gòu)建域名關(guān)系圖;篩選域名解析圖和域名關(guān)系圖,確定包含多個(gè)不良域名的種子集;利用種子集,計(jì)算域名關(guān)系圖中每個(gè)域名節(jié)點(diǎn)的惡意得分,確定惡意得分大于得分閾值的域名節(jié)點(diǎn)對(duì)應(yīng)的域名為不良域名。本方案中,通過(guò)分析域名之間的關(guān)聯(lián),構(gòu)建域名關(guān)系圖。利用包含多個(gè)不良域名的種子集計(jì)算域名關(guān)系圖中每個(gè)域名節(jié)點(diǎn)的惡意得分,確定惡意得分大于得分閾值的域名為不良域名,從而準(zhǔn)確的確定不良域名。
技術(shù)領(lǐng)域
本發(fā)明涉及數(shù)據(jù)處理技術(shù)領(lǐng)域,具體涉及一種確定不良域名的方法及系統(tǒng)。
背景技術(shù)
隨著互聯(lián)網(wǎng)技術(shù)的發(fā)展,域名和IP等互聯(lián)網(wǎng)基礎(chǔ)資源的規(guī)模不斷增大,同時(shí)各類(lèi)別的網(wǎng)絡(luò)攻擊方式也層出不窮。在各種網(wǎng)絡(luò)攻擊方式中,不良域名是各種網(wǎng)絡(luò)攻擊方式的關(guān)鍵組成部分,因此需要從多個(gè)域名中確定不良域名。
目前確定不良域名的方式為:解析域名系統(tǒng)協(xié)議(Domain Name System,DNS)數(shù)據(jù)得到特征數(shù)據(jù),結(jié)合特征數(shù)據(jù)和訓(xùn)練數(shù)據(jù)集建立分類(lèi)器,并利用分類(lèi)器區(qū)分不良域名和良性域名。但是,目前解析DNS數(shù)據(jù)所得到的特征數(shù)據(jù)通常為單個(gè)域或主機(jī)的局部特征,并且局部特征(比如域名中的模式)的魯棒性較差,攻擊者容易修改和協(xié)調(diào)不良域名的局部特征,使分類(lèi)器無(wú)法識(shí)別出不良域名,分類(lèi)器識(shí)別不良域名的準(zhǔn)確性較差。
發(fā)明內(nèi)容
有鑒于此,本發(fā)明實(shí)施例提供一種確定不良域名的方法及系統(tǒng),以確定不良域名。
為實(shí)現(xiàn)上述目的,本發(fā)明實(shí)施例提供如下技術(shù)方案:
本發(fā)明實(shí)施例第一方面公開(kāi)一種確定不良域名的方法,所述方法包括:
解析預(yù)先采集的域名系統(tǒng)協(xié)議DNS數(shù)據(jù),得到域名數(shù)據(jù)與IP數(shù)據(jù)之間的第一關(guān)聯(lián)數(shù)據(jù),以及得到自治系統(tǒng)號(hào)ASN數(shù)據(jù)與所述IP數(shù)據(jù)之間的第二關(guān)聯(lián)數(shù)據(jù);
根據(jù)所述第一關(guān)聯(lián)數(shù)據(jù)和所述第二關(guān)聯(lián)數(shù)據(jù),構(gòu)建域名解析圖,所述域名解析圖至少包含域名節(jié)點(diǎn)、IP節(jié)點(diǎn)和由域名與IP的對(duì)應(yīng)關(guān)系構(gòu)建的域名解析邊;
利用所述ASN數(shù)據(jù)和所述域名解析圖,構(gòu)建域名關(guān)系圖;
篩選所述域名解析圖和所述域名關(guān)系圖,確定包含多個(gè)不良域名的種子集;
利用包含多個(gè)不良域名的種子集,計(jì)算所述域名關(guān)系圖中每個(gè)域名節(jié)點(diǎn)的惡意得分,確定惡意得分大于得分閾值的域名節(jié)點(diǎn)對(duì)應(yīng)的域名為不良域名。
優(yōu)選的,所述根據(jù)所述第一關(guān)聯(lián)數(shù)據(jù)和所述第二關(guān)聯(lián)數(shù)據(jù),構(gòu)建域名解析圖,包括:
關(guān)聯(lián)所述第一關(guān)聯(lián)數(shù)據(jù)和第二關(guān)聯(lián)數(shù)據(jù),得到所述域名數(shù)據(jù)、所述IP數(shù)據(jù)和所述ASN數(shù)據(jù)之間的第三關(guān)聯(lián)數(shù)據(jù);
利用所述第三關(guān)聯(lián)數(shù)據(jù),構(gòu)建至少包含域名節(jié)點(diǎn)、IP節(jié)點(diǎn)和域名解析邊的第一域名解析圖;
針對(duì)所述第一域名解析圖中的每一個(gè)IP節(jié)點(diǎn),計(jì)算與所述IP節(jié)點(diǎn)相連的域名解析邊的連接數(shù)量;
將所述第一域名解析圖中所述連接數(shù)量大于第一數(shù)量閾值的IP節(jié)點(diǎn)刪除,得到第二域名解析圖。
優(yōu)選的,所述利用所述ASN數(shù)據(jù)和所述域名解析圖,構(gòu)建域名關(guān)系圖,包括:
遍歷所述域名解析圖中的所有域名節(jié)點(diǎn),計(jì)算任意兩個(gè)具有相同ASN的域名節(jié)點(diǎn)之間的權(quán)重;
利用計(jì)算得到的權(quán)重和與權(quán)重對(duì)應(yīng)的域名節(jié)點(diǎn),構(gòu)建域名關(guān)系圖。
優(yōu)選的,所述篩選所述域名解析圖和所述域名關(guān)系圖,確定包含多個(gè)不良域名的種子集,包括:
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心,未經(jīng)中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010179120.8/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種數(shù)據(jù)庫(kù)讀寫(xiě)分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





