基于網(wǎng)絡(luò)流量的使用跨會(huì)話技術(shù)檢測(cè)未知木馬的方法及系統(tǒng)
基本信息

| 申請(qǐng)?zhí)?/td> | CN202111081415.2 | 申請(qǐng)日 | - |
| 公開(kāi)(公告)號(hào) | CN113839937A | 公開(kāi)(公告)日 | 2021-12-24 |
| 申請(qǐng)公布號(hào) | CN113839937A | 申請(qǐng)公布日 | 2021-12-24 |
| 分類號(hào) | H04L29/06(2006.01)I | 分類 | 電通信技術(shù); |
| 發(fā)明人 | 宋超 | 申請(qǐng)(專利權(quán))人 | 神州網(wǎng)云(北京)信息技術(shù)有限公司 |
| 代理機(jī)構(gòu) | 成都華復(fù)知識(shí)產(chǎn)權(quán)代理有限公司 | 代理人 | 李俊 |
| 地址 | 100089北京市海淀區(qū)紫竹院路98號(hào)北京化工大學(xué)西校區(qū)教學(xué)樓II段(科技園A棟)3層318 | ||
| 法律狀態(tài) | - | ||
摘要

| 摘要 | 本發(fā)明公開(kāi)了基于網(wǎng)絡(luò)流量的使用跨會(huì)話技術(shù)檢測(cè)未知木馬的方法及系統(tǒng),包括dpdk抓取交換機(jī)鏡像過(guò)來(lái)的網(wǎng)絡(luò)流量、解析數(shù)據(jù)包、五元組進(jìn)行會(huì)話管理、調(diào)換源目的的ip地址、存在方向的ip對(duì)會(huì)話后判斷創(chuàng)建時(shí)間、根據(jù)兩個(gè)會(huì)話的協(xié)議類型剔除正常通信協(xié)議與輸出木馬檢測(cè)結(jié)果七個(gè)步驟。本文提出基于對(duì)木馬的通信行為進(jìn)行檢測(cè),但不是采用統(tǒng)計(jì)規(guī)律來(lái)進(jìn)行檢測(cè),而是由經(jīng)驗(yàn)豐富的安全分析人員依據(jù)大量的實(shí)踐經(jīng)驗(yàn),根據(jù)大量多種木馬的通信活動(dòng)總結(jié)出的通信特點(diǎn)來(lái)進(jìn)行檢測(cè),可以檢測(cè)出apt這一類的木馬通信活動(dòng),具有檢測(cè)新的未知木馬能力;通過(guò)監(jiān)控網(wǎng)絡(luò)流量,判斷分析隱藏在計(jì)算機(jī)木馬程序上線激活的步驟,從而發(fā)現(xiàn)木馬活動(dòng),最終發(fā)現(xiàn)失陷主機(jī)。 |





