[發(fā)明專(zhuān)利]挖掘潛在威脅域名的方法、系統(tǒng)和服務(wù)器有效
| 申請(qǐng)?zhí)枺?/td> | 202010945102.6 | 申請(qǐng)日: | 2020-09-10 |
| 公開(kāi)(公告)號(hào): | CN114257565B | 公開(kāi)(公告)日: | 2023-09-05 |
| 發(fā)明(設(shè)計(jì))人: | 何振財(cái);李彬;全俊斌;喬雅莉;鄧太良;郝建忠;鐘雪慧;劉崢;余筱蕙;孫際勇 | 申請(qǐng)(專(zhuān)利權(quán))人: | 中國(guó)移動(dòng)通信集團(tuán)廣東有限公司;中國(guó)移動(dòng)通信集團(tuán)有限公司 |
| 主分類(lèi)號(hào): | H04L61/4511 | 分類(lèi)號(hào): | H04L61/4511;H04L9/40;G06F16/955 |
| 代理公司: | 北京國(guó)昊天誠(chéng)知識(shí)產(chǎn)權(quán)代理有限公司 11315 | 代理人: | 黎雷 |
| 地址: | 510623 廣東省廣州市天*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 挖掘 潛在 威脅 域名 方法 系統(tǒng) 服務(wù)器 | ||
1.一種挖掘潛在威脅域名的方法,其特征在于,包括:
基于預(yù)先獲取的第一特征集,獲取第二特征集,其中,所述第一特征集為與潛在威脅域名相關(guān)的特征集,所述第二特征集為所述第一特征集的子集且所述第二特征集包括動(dòng)態(tài)場(chǎng)景特征和靜態(tài)場(chǎng)景特征;
通過(guò)對(duì)所述第二特征集中的特征進(jìn)行關(guān)聯(lián)計(jì)算獲取疑似威脅域名集合;
其中,所述動(dòng)態(tài)場(chǎng)景特征包括:通信特征和關(guān)聯(lián)特征中的至少一種,其中,所述通信特征包括域名生成算法DGA屬性,所述關(guān)聯(lián)特征包括:域名返回碼屬性、域名IP地域?qū)傩院蚒RL返回碼屬性中的至少一種;所述靜態(tài)場(chǎng)景特征包括:行為特征和指紋特征中的至少一種,其中,所述行為特征包括:訪問(wèn)用戶(hù)數(shù)、訪問(wèn)用戶(hù)數(shù)離散度、域名訪問(wèn)的最多URL次數(shù)占比、單用戶(hù)訪問(wèn)URL個(gè)數(shù)以及域名存活時(shí)長(zhǎng)中的至少一種,所述指紋特征包括:終端操作系統(tǒng)屬性和訪問(wèn)載體屬性中的至少一種;其中,所述DGA屬性具體指計(jì)算域名字符隨機(jī)離散程度,即DGA屬性為域名熵值與域名元音占比值的比值,其中熵值指字符隨機(jī)性程度值,域名元音值指域名的元音字母?jìng)€(gè)數(shù)占域名總長(zhǎng)度比值。
2.根據(jù)權(quán)利要求1所述的挖掘方法,其特征在于,所述基于預(yù)先獲取的第一特征集,獲取第二特征集包括:對(duì)預(yù)先獲取的所述第一特征集中的特征數(shù)據(jù)利用隨機(jī)森林算法進(jìn)行訓(xùn)練,以獲取與潛在威脅域名相關(guān)的第二特征集。
3.根據(jù)權(quán)利要求1所述的挖掘方法,其特征在于,在所述基于預(yù)先獲取的第一特征集,獲取第二特征集之前,所述方法還包括:
獲取運(yùn)營(yíng)商側(cè)的數(shù)據(jù);
基于獲取的所述運(yùn)營(yíng)商側(cè)的數(shù)據(jù),得到與潛在威脅域名相關(guān)的第一特征集;
其中,所述第一特征集包括:域名IP個(gè)數(shù)、訪問(wèn)用戶(hù)數(shù)、訪問(wèn)次數(shù)、URL個(gè)數(shù)、最大訪問(wèn)用戶(hù)數(shù)、單用戶(hù)平均URL條數(shù)、URL平均用戶(hù)數(shù)、URL平均訪問(wèn)次數(shù)、用戶(hù)數(shù)標(biāo)準(zhǔn)差、訪問(wèn)數(shù)標(biāo)準(zhǔn)差、URL訪問(wèn)數(shù)離散系數(shù)、訪問(wèn)用戶(hù)數(shù)離散度、當(dāng)天單個(gè)用戶(hù)訪問(wèn)域名頻率訪問(wèn)用戶(hù)數(shù)、域名訪問(wèn)的最多URL次數(shù)占比、單用戶(hù)訪問(wèn)URL個(gè)數(shù)、域名存活時(shí)長(zhǎng)、終端操作系統(tǒng)屬性、訪問(wèn)載體屬性、域名返回碼屬性、IP地域?qū)傩浴RL返回碼屬性、DGA屬性中的至少二種。
4.根據(jù)權(quán)利要求1-3任一項(xiàng)所述的挖掘方法,其特征在于,所述通過(guò)對(duì)所述第二特征集中的特征進(jìn)行關(guān)聯(lián)分析獲取疑似威脅域名集合包括:
確定潛在威脅域名特征集合的評(píng)估標(biāo)準(zhǔn),所述評(píng)估標(biāo)準(zhǔn)包括支持度、置信度中的至少一種;
基于確定的所述評(píng)估標(biāo)準(zhǔn)和Apriori算法,對(duì)所述第二特征集中的特征進(jìn)行關(guān)聯(lián)分析,以確定出疑似威脅域名集合。
5.根據(jù)權(quán)利要求4所述的挖掘方法,其特征在于,所述基于確定的所述評(píng)估標(biāo)準(zhǔn)和Apriori算法,對(duì)所述第二特征集中的特征進(jìn)行關(guān)聯(lián)分析,以確定出疑似威脅域名集合包括:
對(duì)所述第二特征集中的特征的初始有效特征數(shù)據(jù)進(jìn)行數(shù)據(jù)連接;對(duì)連接后得到的候選1項(xiàng)集按照預(yù)設(shè)評(píng)估標(biāo)準(zhǔn)進(jìn)行剪枝處理,以得到頻繁1項(xiàng)集;
對(duì)頻繁1項(xiàng)集中的元素進(jìn)行連接,獲取候選2項(xiàng)集,對(duì)候選2項(xiàng)集中低于預(yù)設(shè)評(píng)估標(biāo)準(zhǔn)的元素進(jìn)行剪枝處理,以得到頻繁2項(xiàng)集;
針對(duì)頻繁K項(xiàng)集,按照以上過(guò)程進(jìn)行迭代,直到無(wú)法找到頻繁K+1項(xiàng)集為止,將得到的頻繁K項(xiàng)集確定為疑似威脅域名集合;其中,K為正整數(shù),且K≥2。
6.根據(jù)權(quán)利要求1所述的挖掘方法,其特征在于,所述方法還包括:
獲取監(jiān)測(cè)數(shù)據(jù)源中的域名數(shù)據(jù)的動(dòng)靜態(tài)特征;
將獲取的所述域名數(shù)據(jù)的動(dòng)靜態(tài)特征與獲取的所述疑似威脅域名集合進(jìn)行比較,以得到域名檢測(cè)結(jié)果。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于中國(guó)移動(dòng)通信集團(tuán)廣東有限公司;中國(guó)移動(dòng)通信集團(tuán)有限公司,未經(jīng)中國(guó)移動(dòng)通信集團(tuán)廣東有限公司;中國(guó)移動(dòng)通信集團(tuán)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010945102.6/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 潛在錯(cuò)誤檢測(cè)
- 解決觸摸檢測(cè)系統(tǒng)中的多點(diǎn)觸摸的立體光學(xué)傳感器
- 基于聯(lián)系關(guān)系和客戶(hù)經(jīng)驗(yàn)的潛在客戶(hù)鑒定
- 潛在缺陷識(shí)別
- 一種識(shí)別無(wú)線局域網(wǎng)WLAN潛在用戶(hù)的方法及裝置
- 圖像搜索方法和裝置
- 一種問(wèn)題答案選取方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 互信息對(duì)抗自動(dòng)編碼器
- 用于自主車(chē)輛服務(wù)的高級(jí)行程規(guī)劃
- 一種城際高鐵乘客的潛在分類(lèi)模型構(gòu)建方法和系統(tǒng)
- 威脅處理方法及系統(tǒng)、聯(lián)動(dòng)客戶(hù)端、安全設(shè)備及主機(jī)
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動(dòng)終端安全威脅評(píng)估方法
- 一種云平臺(tái)下租戶(hù)安全威脅告警系統(tǒng)及其實(shí)現(xiàn)方法
- 一種基于決策樹(shù)的網(wǎng)絡(luò)威脅評(píng)估方法、裝置及存儲(chǔ)介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動(dòng)隔離方法及系統(tǒng)
- 一種威脅情報(bào)防御方法和系統(tǒng)
- 基于態(tài)勢(shì)感知告警的威脅評(píng)估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計(jì)算機(jī)可讀介質(zhì)
- 一種威脅情報(bào)的評(píng)價(jià)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





