[發明專利]一種基于多樣性擴展的誘捕蜜罐實現系統及方法有效
| 申請號: | 202210597713.5 | 申請日: | 2022-05-30 |
| 公開(公告)號: | CN114978731B | 公開(公告)日: | 2023-06-30 |
| 發明(設計)人: | 張茜;溫泉;王曉菲;曾穎明;王芳鳴;王亞洲;楊華 | 申請(專利權)人: | 北京計算機技術及應用研究所 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L41/14;H04L41/16 |
| 代理公司: | 中國兵器工業集團公司專利中心 11011 | 代理人: | 王雪芬 |
| 地址: | 100854*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 多樣性 擴展 誘捕 蜜罐 實現 系統 方法 | ||
1.一種基于多樣性擴展的誘捕蜜罐實現系統,其特征在于,包括:
異常檢測模塊,用于收集網絡流量,主動識別和檢測異常流量信息,包括惡意請求的攻擊者IP、攻擊設備指紋信息、攻擊行為、攻擊方法、開放端口和服務這些特征信息;
蜜罐生成模塊,用于根據異常檢測模塊收集到的特征信息,自動生成能夠滿足攻擊者攻擊意圖的虛擬蜜罐;
智能學習模塊用于:首先根據蜜罐生成模塊生成的虛擬蜜罐和攻擊者的響應信息,在攻擊者與虛擬蜜罐未成功通信時,通過強化學習的方式不斷調整虛擬蜜罐的狀態,生成新的不同的虛擬蜜罐;在攻擊者與虛擬蜜罐成功通信時,在與攻擊者交互過程中,通過強化學習的方式對虛擬蜜罐的狀態進行不斷的調整,擴展地生成其他多個不同的虛擬蜜罐;其次,通過提高不同虛擬蜜罐之間的通信交互性,提升蜜罐的多樣性和真實性;
流量牽引模塊,用于將異常檢測模塊提供的攻擊流量牽引至蜜罐生成模塊生成的虛擬蜜罐或者經過強化學習后的新的或擴展得到的其他多個虛擬蜜罐中,引誘入侵者發起更多攻擊,記錄和監視攻擊行為;
所述智能學習模塊在生成新的或擴展其他不同虛擬蜜罐時,通過強化學習的方式不斷學習虛擬蜜罐的動作和狀態,選取經過學習后的最優的前K個虛擬蜜罐的狀態生成K個不同的虛擬蜜罐,另外在每個虛擬蜜罐中除學習到的動作和狀態外,再開啟2~3個不同的其他服務,從而迷惑攻擊者,其中,采用SARSA強化學習方法,即SARSA模型作為所述強化學習模型對虛擬蜜罐的動作和狀態進行學習從而生成不同的虛擬蜜罐,K為不為0的自然數;
所述智能學習模塊在生成新的或擴展其他不同虛擬蜜罐時,所使用的SARSA模型中的最優價值Q函數的模型為:
Q(s,a)←Q(s,a)+α[r+γQ(s′,a′)-Q(s,a)]
其中,a代表虛擬蜜罐當前的動作;s代表虛擬蜜罐當前的環境狀態;r代表對當前環境的短期獎勵值,以評估虛擬蜜罐上一個動作;Q(s,a)代表在當前狀態s下所采取動作a的回報價值;Q(s′,a′)代表在狀態s′下所采取動作a′的回報價值;γ為折扣率,該值越大表示越重視以往的經驗;α代表學習率;
輸入代表s的全部集合的狀態空間S、代表a的全部集合的動作空間A、還輸入折扣率γ、學習率α,然后初始化Q(s,a),經過SARSA模型訓練后,選取使得最優價值Q函數最優的前K個虛擬蜜罐狀態生成K個不同的虛擬蜜罐;
所述智能學習模塊通過提高不同虛擬蜜罐之間的通信交互性,提升蜜罐的多樣性和真實性時,設第一蜜罐開啟了FTP服務、HTTP服務,第二蜜罐開啟了HTTP服務、郵件服務,第三蜜罐開啟了FTP服務、郵件服務;則通過第一蜜罐和第二蜜罐進行HTTP通信、第二蜜罐和第三蜜罐進行郵件通信,第一蜜罐和第三蜜罐進行FTP通信,來達到不同虛擬蜜罐之間高交互通信的目的。
2.如權利要求1所述的系統,其特征在于,所述異常檢測模塊部署于整個網絡的通信入口處,在收集網絡流量時,排除掉正常通信流量,識別和檢測出異常的惡意請求行為,發現網絡上的潛在威脅,記錄所述特征信息,所述正常通信流量是指,真實業務和真實業務之間的正常通信行為、虛擬蜜罐和虛擬蜜罐之間的正常通信行為,異常檢測模塊中除涉及到基于攻擊特征庫的已知攻擊行為檢測,還涉及到基于異常行為分析的實時入侵檢測。
3.如權利要求1所述的系統,其特征在于,所述蜜罐生成模塊根據異常檢測模塊檢測到的特征信息,初步判斷攻擊者的攻擊意圖,自適應生成與攻擊者攻擊意圖相匹配的虛擬蜜罐,從而獲取更多的攻擊者信息,其中,如果發現攻擊者試圖通過FTP端口發起攻擊,便自動生成一個開啟FTP服務的虛擬蜜罐,并在FTP文件中存儲包含假敏感數據的文件。
4.如權利要求1所述的系統,其特征在于,所述流量牽引模塊具體采用策略路由和OpenVPN加密隧道實現攻擊流量的重定向,根據攻擊者IP進行重定向規則的動態刪除和添加,對正常數據流方向和異常數據流方向的數據流做不同標記,使得不同的數據流遵循不同的路由規則,從而將異常數據流與正常數據流分開,將異常數據流利用OpenVPN加密隧道轉發至虛擬蜜罐中。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京計算機技術及應用研究所,未經北京計算機技術及應用研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202210597713.5/1.html,轉載請聲明來源鉆瓜專利網。





