[發明專利]HTTP會話異常檢測方法及檢測系統有效
| 申請號: | 202011421946.7 | 申請日: | 2020-12-08 |
| 公開(公告)號: | CN112565270B | 公開(公告)日: | 2022-04-29 |
| 發明(設計)人: | 孫毅臻;高雋;曹琳婧;王偉平;謝一曼;田崢;田建偉;陳中偉;劉揚;賀澤華 | 申請(專利權)人: | 國網湖南省電力有限公司;國網湖南省電力有限公司信息通信分公司;國家電網有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L67/02;G06F16/332;G06F16/33;G06F16/35 |
| 代理公司: | 長沙永星專利商標事務所(普通合伙) 43001 | 代理人: | 周詠;米中業 |
| 地址: | 410004 湖南*** | 國省代碼: | 湖南;43 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | http 會話 異常 檢測 方法 系統 | ||
1.一種HTTP會話異常檢測方法,包括如下步驟:
S1.對HTTP流量進行識別;
S2.提取每個HTTP用戶會話的特征;具體為對劃分的每個HTTP用戶會話,提取該會話的如下特征:
異常UserAgent的占比:表示異常UserAgent訪問量在該會話總訪問量中的占比;其中異常UserAgent指的是包含spider、bot、yahoo!slurp、crawler、nmap、nikto、sqlmap、appscan、acunetix、rsas、webreaver和hp asc關鍵字的UserAgent;
非GET/POST占比:表示除GET/POST方法之外的訪問量在總訪問量中的占比;除GET/POST方法之外的方法,還包括HEAD、PUT、CONNECT、OPTIONS和PROPFIND;
POST方法的占比:表示POST方法的訪問量在總訪問量中的占比;
返回狀態碼的占比:表示返回狀態碼≥400的訪問量在總訪問量中的占比;
訪問量:表示在過濾掉靜態頁面訪問記錄的情況下,該會話的總訪問數量;
訪問頻率:表示平均每分鐘用戶的訪問量;
referer字段為空或者一致的占比:表示referer字段全部為空或全部一致的情況在總referer字段中的占比;
訪問敏感文件的次數:表示訪問敏感文件的訪問量;敏感文件包括ini文件、php文件和conf文件;
瀏覽器自動訪問請求的占比:表示自動訪問請求訪問量在該會話總訪問量的占比;
訪問同一頁面占比:對訪問uri進行預處理,處理成path+?+參數名1=++參數名2=的形式,同時取該會話里訪問量最大的某個頁面,計算其訪問量與總訪問量的比值;
S3.對每個HTTP會話所對應的會話特征進行向量化處理,從而得到對應的特征向量;
S4.對于會話集合,采用聚類算法進行聚類和標記,從而判斷得到異常會話。
2.根據權利要求1所述的HTTP會話異常檢測方法,其特征在于步驟S4所述的對于會話集合,采用聚類算法進行聚類和標記,從而判斷得到異常會話,具體為對于會話集合S,利用DBSCAN算法,對其中的會話進行聚類,標記離群點、邊界點以及核心點,并判定離群點對應的所有會話均為異常會話。
3.根據權利要求2所述的HTTP會話異常檢測方法,其特征在于所述的對于會話集合,采用聚類算法進行聚類和標記,從而判斷得到異常會話,具體為利用DBSCAN算法進行聚類過程中,對于會話集合S中任意兩個會話,計算其特征向量之間的歐式距離,作為這兩個樣本點之間的距離;基于計算出的樣本點之間的距離,統計會話點p的鄰域范圍內的樣本點數據,對于會話集合S中的每個會話p1,若其在會話點p的鄰域范圍內,則令會話點p的鄰域范圍內的樣本點數量加1;若會話點p的鄰域范圍內的總樣本點數量大于或等于設置的鄰域密度閾值,則該會話點為核心點;若會話點p在其鄰域范圍內含有的總樣本點的數量小于設置的鄰域密度閾值,但是該會話點p落在核心點的鄰域內,則該對象為邊界點;若一個會話點既不是核心點,也不是邊界點,則該會話點被標記為不屬于任何簇的離群點,并判定離群點對應的所有會話均為異常會話。
4.一種實現權利要求1~3之一所述的HTTP會話異常檢測方法的檢測系統,其特征在于包括流量識別模塊、會話特征提取模塊、特征向量提取模塊和異常會話判定模塊;流量識別模塊、會話特征提取模塊、特征向量提取模塊和異常會話判定模塊依次串聯;流量識別模塊用于對HTTP流量進行識別,并將識別結果上傳會話特征提取模塊;會話特征提取模塊用于提取每個HTTP用戶會話的特征,并將提取結果上傳特征向量提取模塊;特征向量提取模塊用于對每個HTTP會話所對應的會話特征進行向量化處理,得到對應的特征向量并上傳異常會話判定模塊;異常會話判定模塊用于對于會話集合采用聚類算法進行聚類和標記,從而判斷得到異常會話。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于國網湖南省電力有限公司;國網湖南省電力有限公司信息通信分公司;國家電網有限公司,未經國網湖南省電力有限公司;國網湖南省電力有限公司信息通信分公司;國家電網有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011421946.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種自平衡式顱內灌注裝置
- 下一篇:電梯安全防護系統





