[發(fā)明專利]應(yīng)用于工業(yè)控制環(huán)境的ARP掃描檢測方法、系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202010435395.3 | 申請(qǐng)日: | 2020-05-21 |
| 公開(公告)號(hào): | CN111597556B | 公開(公告)日: | 2023-05-02 |
| 發(fā)明(設(shè)計(jì))人: | 賈錦輝;龔海澎;李明明;王恒光 | 申請(qǐng)(專利權(quán))人: | 四川英得賽克科技有限公司 |
| 主分類號(hào): | G06F21/56 | 分類號(hào): | G06F21/56 |
| 代理公司: | 成都九鼎天元知識(shí)產(chǎn)權(quán)代理有限公司 51214 | 代理人: | 胡川 |
| 地址: | 610041 四川省成都市中國(四川)自由貿(mào)易試*** | 國省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 應(yīng)用于 工業(yè) 控制 環(huán)境 arp 掃描 檢測 方法 系統(tǒng) | ||
1.一種應(yīng)用于工業(yè)控制環(huán)境的ARP掃描檢測方法,其特征在于,包括以下步驟:S1:抓取并解析工業(yè)控制網(wǎng)絡(luò)中的ARP數(shù)據(jù)包,根據(jù)標(biāo)志位從ARP數(shù)據(jù)包中挑選出ARP請(qǐng)求包;S2:根據(jù)當(dāng)前ARP請(qǐng)求包的發(fā)生時(shí)間是否處于學(xué)習(xí)期來判斷當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求是否為可疑ARP請(qǐng)求,具體包括:S21:判斷當(dāng)前ARP請(qǐng)求包的發(fā)生時(shí)間是否處于學(xué)習(xí)期內(nèi),如果處于學(xué)習(xí)期內(nèi),進(jìn)行步驟S22,如果不是處于學(xué)習(xí)期內(nèi),則進(jìn)行步驟S24;S22:判斷當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求是否已經(jīng)記錄于預(yù)設(shè)的知識(shí)庫中,如果判斷結(jié)果為否,則進(jìn)行步驟S23;S23:將當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求記錄到所述知識(shí)庫中,并標(biāo)記為合法ARP請(qǐng)求;S24:判斷當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求是否已經(jīng)記錄于預(yù)設(shè)的知識(shí)庫中,如果判斷結(jié)果為否,則進(jìn)行步驟S25;S25:將當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求記錄到所述知識(shí)庫中,并標(biāo)記為可疑ARP請(qǐng)求;S3:統(tǒng)計(jì)工業(yè)控制網(wǎng)絡(luò)中當(dāng)前ARP請(qǐng)求包所屬主機(jī)發(fā)送的可疑ARP請(qǐng)求的總數(shù),在總數(shù)超過閾值時(shí),判定當(dāng)前ARP請(qǐng)求包所屬主機(jī)存在ARP掃描行為。
2.根據(jù)權(quán)利要求1所述的ARP掃描檢測方法,其特征在于,在步驟S23、S25之后以及在步驟S22、S24的判斷結(jié)果為是時(shí),還包括步驟:S26:在所述知識(shí)庫中更新當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求的記錄時(shí)間。
3.根據(jù)權(quán)利要求2所述的ARP掃描檢測方法,其特征在于,所述步驟S3具體包括:S31:統(tǒng)計(jì)所述知識(shí)庫中由當(dāng)前ARP請(qǐng)求包所屬主機(jī)發(fā)送的且記錄時(shí)間在預(yù)設(shè)時(shí)效期內(nèi)的可疑ARP請(qǐng)求的總數(shù);S32:判斷總數(shù)是否超過閾值,如果超過閾值,則進(jìn)行步驟S33,如果沒有超過閾值,則重復(fù)進(jìn)行步驟S1;S33:判定當(dāng)前ARP請(qǐng)求包所屬主機(jī)存在ARP掃描行為。
4.一種應(yīng)用于工業(yè)控制環(huán)境的ARP掃描檢測系統(tǒng),其特征在于,所述ARP掃描檢測系統(tǒng)包括ARP數(shù)據(jù)采集模塊、ARP數(shù)據(jù)識(shí)別模塊和ARP掃描檢測模塊;所述ARP數(shù)據(jù)采集模塊用于抓取并解析工業(yè)控制網(wǎng)絡(luò)中的ARP數(shù)據(jù)包,根據(jù)標(biāo)志位從ARP數(shù)據(jù)包中挑選出ARP請(qǐng)求包;所述ARP數(shù)據(jù)識(shí)別模塊用于根據(jù)當(dāng)前ARP請(qǐng)求包的發(fā)生時(shí)間是否處于學(xué)習(xí)期來判斷當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求是否為可疑ARP請(qǐng)求,所述ARP數(shù)據(jù)識(shí)別模塊包括時(shí)效識(shí)別單元、重復(fù)識(shí)別單元和數(shù)據(jù)記錄單元;所述時(shí)效識(shí)別單元用于判斷當(dāng)前ARP請(qǐng)求包的發(fā)生時(shí)間是否處于學(xué)習(xí)期內(nèi);所述重復(fù)識(shí)別單元用于判斷當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求是否已經(jīng)記錄于預(yù)設(shè)的知識(shí)庫中;所述數(shù)據(jù)記錄單元用于在時(shí)效識(shí)別單元判斷為處于學(xué)習(xí)期內(nèi)且重復(fù)識(shí)別單元判斷為否時(shí),將當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求記錄到所述知識(shí)庫中,并標(biāo)記為合法ARP請(qǐng)求;在時(shí)效識(shí)別單元判斷為不處于學(xué)習(xí)期內(nèi)且重復(fù)識(shí)別單元判斷為否時(shí),將當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求記錄到所述知識(shí)庫中,并標(biāo)記為可疑ARP請(qǐng)求;所述ARP掃描檢測模塊用于統(tǒng)計(jì)工業(yè)控制網(wǎng)絡(luò)中當(dāng)前ARP請(qǐng)求包所屬主機(jī)發(fā)送的可疑ARP請(qǐng)求的總數(shù),在總數(shù)超過閾值時(shí),判定當(dāng)前ARP請(qǐng)求包所屬主機(jī)存在ARP掃描行為。
5.根據(jù)權(quán)利要求4所述的ARP掃描檢測系統(tǒng),其特征在于,所述ARP數(shù)據(jù)識(shí)別模塊還包括時(shí)間記錄單元,所述時(shí)間記錄單元用于在數(shù)據(jù)記錄單元將當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求記錄到知識(shí)庫中以及在重復(fù)識(shí)別單元判斷為是時(shí),在所述知識(shí)庫中更新當(dāng)前ARP請(qǐng)求包對(duì)應(yīng)的ARP請(qǐng)求的記錄時(shí)間。
6.根據(jù)權(quán)利要求5所述的ARP掃描檢測系統(tǒng),其特征在于,所述ARP掃描檢測模塊包括統(tǒng)計(jì)單元、比較單元和判定單元;所述統(tǒng)計(jì)單元用于統(tǒng)計(jì)所述知識(shí)庫中由當(dāng)前ARP請(qǐng)求包所屬主機(jī)發(fā)送的且記錄時(shí)間在預(yù)設(shè)時(shí)效期內(nèi)的可疑ARP請(qǐng)求的總數(shù);所述比較單元用于判斷總數(shù)是否超過閾值;所述判定單元用于在比較單元判定為是時(shí),判定當(dāng)前ARP請(qǐng)求包所屬主機(jī)存在ARP掃描行為。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于四川英得賽克科技有限公司,未經(jīng)四川英得賽克科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010435395.3/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種基于命名實(shí)體識(shí)別提取短信文本摘要的方法及裝置
- 下一篇:運(yùn)動(dòng)游樂學(xué)習(xí)互動(dòng)設(shè)備及互動(dòng)感應(yīng)方法
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 環(huán)境服務(wù)系統(tǒng)以及環(huán)境服務(wù)事業(yè)
- 環(huán)境控制裝置、環(huán)境控制方法、環(huán)境控制程序及環(huán)境控制系統(tǒng)
- 環(huán)境檢測終端和環(huán)境檢測系統(tǒng)
- 環(huán)境調(diào)整系統(tǒng)、環(huán)境調(diào)整方法及環(huán)境調(diào)整程序
- 環(huán)境估計(jì)裝置和環(huán)境估計(jì)方法
- 用于環(huán)境艙的環(huán)境控制系統(tǒng)及環(huán)境艙
- 車輛環(huán)境的環(huán)境數(shù)據(jù)處理
- 環(huán)境取樣動(dòng)力頭、環(huán)境取樣方法
- 環(huán)境艙環(huán)境控制系統(tǒng)
- 環(huán)境檢測儀(環(huán)境貓)





