[發(fā)明專利]一種帶外攻擊檢測(cè)方法、裝置、探針、設(shè)備及存儲(chǔ)介質(zhì)在審
| 申請(qǐng)?zhí)枺?/td> | 202211055619.3 | 申請(qǐng)日: | 2022-08-30 |
| 公開(公告)號(hào): | CN115499176A | 公開(公告)日: | 2022-12-20 |
| 發(fā)明(設(shè)計(jì))人: | 譚立聰;張德林 | 申請(qǐng)(專利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;H04L61/4511 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 姚瑩麗 |
| 地址: | 310000 浙江省*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 攻擊 檢測(cè) 方法 裝置 探針 設(shè)備 存儲(chǔ) 介質(zhì) | ||
本發(fā)明公開了一種帶外攻擊檢測(cè)方法,應(yīng)用于網(wǎng)絡(luò)安全領(lǐng)域,包括:獲取網(wǎng)絡(luò)流量的原始日志;提取原始日志中的第一特征信息;第一特征信息至少包括請(qǐng)求主體和來源IP;將請(qǐng)求主體與帶外攻擊特征進(jìn)行匹配,得到告警日志;告警日志為請(qǐng)求主體與帶外攻擊特征匹配的第一原始日志;外發(fā)告警日志,以使服務(wù)端對(duì)告警日志中的來源IP進(jìn)行封禁。本發(fā)明通過識(shí)別與帶外攻擊特征匹配的原始日志,并將原始日志作為告警日志的方法,能夠過濾出帶外攻擊的請(qǐng)求。通過對(duì)告警日志的來源IP進(jìn)行封禁,有效避免了因帶外攻擊造成的數(shù)據(jù)泄露,保證了網(wǎng)絡(luò)的安全。此外,本發(fā)明還提供了一種帶外攻擊檢測(cè)裝置、探針、設(shè)備及存儲(chǔ)介質(zhì),同樣具有以上有益效果。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全領(lǐng)域,特別涉及一種帶外攻擊檢測(cè)方法、裝置、探針、設(shè)備及存儲(chǔ)介質(zhì)。
背景技術(shù)
隨著網(wǎng)絡(luò)技術(shù)的發(fā)展,數(shù)據(jù)泄露成為不容忽視的問題,針對(duì)服務(wù)器漏洞發(fā)起的網(wǎng)絡(luò)攻擊嚴(yán)重危害了網(wǎng)絡(luò)安全問題,而在滲透中,攻擊者經(jīng)常會(huì)利用到帶外攻擊(OOB)的手段。帶外攻擊讓攻擊者能夠通過另一種方式來確認(rèn)和利用所謂的盲目的漏洞。在這種盲目的漏洞中,攻擊者無法通過惡意請(qǐng)求直接在響應(yīng)包中看到漏洞的輸出結(jié)果。
帶外通道技術(shù)通常需要脆弱的實(shí)體來生成帶外的TCP/UDP/ICMP等請(qǐng)求,其中TCP為傳輸控制協(xié)議,UDP為用戶數(shù)據(jù)報(bào)協(xié)議,ICMP為控制消息協(xié)議。然后,攻擊者可以通過這個(gè)請(qǐng)求來提取數(shù)據(jù)。利用帶外攻擊的手段,被滲透系統(tǒng)不會(huì)直接生成回顯信息,進(jìn)而造成了一次帶外攻擊能夠成功逃避監(jiān)控,繞過防火墻,并且能夠更好的隱藏自己,使攻擊不容易被發(fā)現(xiàn)等問題。因此,如何有效識(shí)別帶外攻擊,保證網(wǎng)絡(luò)安全是本領(lǐng)域技術(shù)人員亟需解決的技術(shù)問題。
發(fā)明內(nèi)容
有鑒于此,本發(fā)明的目的在于提供一種帶外攻擊檢測(cè)方法、裝置、探針、設(shè)備及存儲(chǔ)介質(zhì),解決了現(xiàn)有技術(shù)中帶外攻擊容易逃避監(jiān)控,繞過防火墻,并且能夠更好的隱藏,使攻擊不易被發(fā)現(xiàn)的問題。
為解決上述技術(shù)問題,本發(fā)明提供了一種帶外攻擊檢測(cè)方法,包括:
獲取網(wǎng)絡(luò)流量的原始日志;
提取所述原始日志中的第一特征信息;所述第一特征信息至少包括請(qǐng)求主體和來源IP;
將所述請(qǐng)求主體與帶外攻擊特征進(jìn)行匹配,得到告警日志;所述告警日志為所述請(qǐng)求主體與所述帶外攻擊特征匹配的第一原始日志;
外發(fā)所述告警日志,以使服務(wù)端對(duì)所述告警日志中的所述來源IP進(jìn)行封禁。
可選的,所述將所述請(qǐng)求主體與帶外攻擊特征進(jìn)行匹配,得到告警日志,包括:
若所述請(qǐng)求主體中請(qǐng)求內(nèi)容無回顯,且所述請(qǐng)求主體中攜帶有DNSLog域名,則將所述請(qǐng)求主體對(duì)應(yīng)的所述第一原始日志作為所述告警日志。
可選的,在所述外發(fā)所述告警日志,以使服務(wù)端對(duì)所述告警日志中的所述來源IP進(jìn)行封禁之后,還包括:
所述服務(wù)端根據(jù)所述告警日志中的第二特征信息,創(chuàng)建帶外攻擊檢測(cè)任務(wù);
所述服務(wù)端根據(jù)所述帶外攻擊檢測(cè)任務(wù),確定所述告警日志的攻擊結(jié)果。
可選的,在所述服務(wù)端根據(jù)所述告警日志中的第二特征信息,創(chuàng)建帶外攻擊檢測(cè)任務(wù)之前,還包括:
所述服務(wù)端獲取所述告警日志中的目的IP、攻擊時(shí)間、請(qǐng)求內(nèi)容和DNSlog域名,作為所述第二特征信息。
可選的,所述服務(wù)端根據(jù)所述帶外攻擊檢測(cè)任務(wù),確定所述告警日志的攻擊結(jié)果,包括:
將所述攻擊時(shí)間作為待檢測(cè)時(shí)間;
反查所述待檢測(cè)時(shí)間的預(yù)設(shè)間隔時(shí)間內(nèi)的所述原始日志;
若所述原始日志中存在所述目的IP請(qǐng)求所述DNSLog域名,則確定所述攻擊結(jié)果為成功。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211055619.3/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種課件管理系統(tǒng)和方法
- 下一篇:一種品字形電抗器鐵軛及電抗器
- 一種基于FPGA的網(wǎng)絡(luò)行為攻擊方法與裝置
- 一種網(wǎng)絡(luò)攻擊防御方法與裝置
- 一種防火墻攻擊防御方法
- 一種網(wǎng)絡(luò)行為攻擊裝置
- 一種網(wǎng)絡(luò)行為攻擊方法
- 一種網(wǎng)絡(luò)攻擊路線還原方法及系統(tǒng)
- 滲透攻擊評(píng)價(jià)方法和裝置、以及電子設(shè)備和可讀存儲(chǔ)介質(zhì)
- 一種攻擊檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于攻擊者特性指標(biāo)的網(wǎng)絡(luò)攻擊路徑預(yù)測(cè)方法
- APT攻擊事件溯源分析方法、裝置和計(jì)算機(jī)可讀介質(zhì)
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





