[发明专利]异常域名检测方法及系统有效
申请号: | 200910237594.7 | 申请日: | 2009-11-12 |
公开(公告)号: | CN101702660A | 公开(公告)日: | 2010-05-05 |
发明(设计)人: | 张永铮;周勇林;王明华;袁春阳;云晓春;郭莉;李世淙;由林麟 | 申请(专利权)人: | 中国科学院计算技术研究所;国家计算机网络与信息安全管理中心 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/12 |
代理公司: | 北京律诚同业知识产权代理有限公司 11006 | 代理人: | 祁建国;梁挥 |
地址: | 100080 北*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 异常 域名 检测 方法 系统 | ||
技术领域
背景技术
随着网络技术的发展,域名(DNS,Domain Name System)技术已被广泛应 用,与域名相关的安全事件也日益增多,比如僵尸网络(BotNet)、域名放大 分布式拒绝服务攻击(DNS Amplification DDoS Attack)、挂马网站等等。
以僵尸网络为例,为了规避检测和封堵,僵尸网络往往利用动态域名 (DDNS,Dynamic DNS)的方法来指定控制服务器(C&C,Command-and-Control server)的IP地址,从而达到隐蔽和迁移控制服务器地址的目的,而僵尸程 序(Bot)则通过对这些域名的解析动态获取控制服务器的地址,以便获取来自 攻击者发布的信息和命令,由此可见,域名成为了僵尸程序与控制服务器之 间重要的通讯纽带,对僵尸网络的检测、测量与控制具有重要作用。
现有技术中异常域名检测方法主要包括如下方法。
基于查询请求数的方法,Botnet Detection and Response,The Network is the Infection,OARC Workshop,2005.,获得网址为 http://www.caida.org/projects/oarc/200507/slides/oarc0507-Dagon.pd f,该方法利用查询请求数异常多和查询请求具有临时集中性等特征来判定请 求的域名为异常域名,但文献Identifying Botnets Using Anomaly Detection Techniques Applied to DNS Traffic.In Proceedings of the 5th IEEE Consumer Communications and Networking Conference.2008:476-481 中,通过实验评价指出该方法的误报率比较高,效果不理想。
文献The Domain Name Service as an IDS,Master’s Project, University of Amsterdam,Netherlands,Feb.2006,获得网址为 http://staff.science.uva.nl/~delaat/snb-2005-2006/p12/report.pdf 在基于查询请求数的方法的基础上公开了一种基于不存在域名(NXDOMAIN)重 复请求的方法,该方法的误报率较低,但只有符合该情形的域名才能被发现, 无法检测出大量存在的异常域名。
文献Botnet Detection by Monitoring Group Activities in DNS Traffic.In Proceedings of the 7th IEEE International Conference on Computer and Information Technology table of contents.2007:715-720, 公开了一种基于发起查询请求IP地址分布的方法,该方法主要利用连续时间 段内发起请求的IP地址相似性和IP地址列表大小相似性等特征来判定域名 异常,然而伪造源IP地址的域名请求将严重影响该方法的检测效果。
文献Bayesian bot detection based on DNS traffic similarity.In Proceedings of the 2009 ACM Symposium on Applied Computing (SAC).Hawaii,USA.2009:2035-2041,公开了一种基于已知僵尸程序DNS 请求流量的方法,但该方法缺乏对未知异常域名的发现。
发明内容
为解决上述问题,本发明提供了异常域名检测方法及系统,能够对未知 异常域名进行检测。
本发明公开了一种异常域名检测方法,包括:
步骤1,接收并解析DNS响应报文,以预设的统计时间间隔为统计周期 进行统计,在所述统计周期内生成包含DNS响应报文的信息和个数统计值的 DNS解析统计向量集;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院计算技术研究所;国家计算机网络与信息安全管理中心,未经中国科学院计算技术研究所;国家计算机网络与信息安全管理中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200910237594.7/2.html,转载请声明来源钻瓜专利网。
- 上一篇:虚拟局域网的数据传输方法、设备与系统
- 下一篇:一种设备安装方法及装置