[发明专利]一种基于规则的恶意域名所属DGA家族的检测方法有效

专利信息
申请号: 201710855704.0 申请日: 2017-09-20
公开(公告)号: CN107645503B 公开(公告)日: 2020-01-24
发明(设计)人: 程华才;范渊;李凯 申请(专利权)人: 杭州安恒信息技术股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/12
代理公司: 33212 杭州中成专利事务所有限公司 代理人: 周世骏
地址: 310051 浙江省*** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 规则 恶意 域名 所属 dga 家族 检测 方法
【说明书】:

发明涉及网络安全APT检测领域,旨在提供一种基于规则的恶意域名所属DGA家族的检测方法。该种基于规则的恶意域名所属DGA家族的检测方法,用于对恶意域名进行分析与检测,识别网络中被攻击的计算机设备所感染病毒的DGA家族。本发明通过对僵尸程序短时间里大量请求的异常域名的特征计算,将计算结果与已知的DGA算法生成的域名特征规则进行匹配,快速地识别当前网络里的某一计算机设备感染的僵尸程序相关的DGA家族类型,有利于后续的网络攻击的追踪溯源和僵尸程序的清除工作、补救措施的开展。

技术领域

本发明是关于网络安全APT(Advanced Persistent Threat,高级持续性威胁)检测领域,特别涉及一种基于规则的恶意域名所属DGA家族的检测方法。

背景技术

域名系统(Domain Name System,DNS),互联网业务的重要基础设施之一,作为域名和IP地址相互映射的一个分布式数据库,使用户更加方便的连接、访问互联网,而不用去记住能够被机器直接读取的IP地址数字串。当前大多数互联网应用在开展具体的业务前,都需要利用域名系统完成从域名到IP地址的寻址转换。

作为网络安全领域研究方向之一的Botnet(僵尸网络,是指采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序,属于恶意程序,例如:蠕虫或者木马病毒等),从而在控制者和被感染主机之间所形成的一个可一对多控制的网络),大部分还是在利用DNS进行资源获取、进行服务器定位、接收指令等。为了提高自身的生存能力,以及达到更好的隐藏和灵活效果,延长生存时间,这些Botnet利用了一些逃避检测技术:DGA域名生成算法(Domain Generation Algorithm,通常也叫作DGA算法),常用于僵尸程序与其控制者的C&C服务器(Command&Control,命令与控制)通讯,一般是使用一个私有的随机字符串生成算法,使用日期或者其他可变参数作为随机种子(即算法的输入参数),每个周期内(例如:每天、每周、每10天等)生成一些随机字符串,然后攻击者利用其中的一部分注册为C&C服务器域名(称为恶意域名或者DGA域名),在恶意程序里面也按照同样的算法生成这些随机域名,然后恶意程序尝试发起DNS域名解析请求,当请求解析某一域名返回成功后,恶意程序会继续尝试与域名解析返回的IP地址进行通信,若通信成功,则表示恶意程序找到了控制自己的C&C服务器,进一步执行其他操作,例如:从C&C服务器接收后续任务的指令,上传已经获取的内部网络信息到C&C服务器等。

由于僵尸网络有多种(通过DGA算法生成的域名进行通信的僵尸网络也叫作DGA家族,一个DGA家族通常对应一个DGA算法,或者一组相似的DGA算法),相应地,DGA算法也有多种,例如:conficker、virut、simda、mirai等等,生成的域名的特征也就不同,但是对同一个DGA域名生成算法生成的域名,在词法方面会表现出相同或者相近的特征:SLD(SecondLevel Domain,二级域名)的长度(例如:是固定的一个长度,还是一个区间范围)、SLD取值使用的字符集(即包含哪些可能的字母字符与数字字符)、TLD(Top Level Domain,一级域名)的取值范围(例如,是一个固定的一级域名,还是多个可选的一级域名,或者是不确定的,由算法的输入参数决定)等。

在检测到网络中可能被感染蠕虫或者木马病毒后,技术人员将进行网络攻击溯源,最终识别与清除病毒以及可能与其相关的僵尸网络,采取可能的补救措施。不同的病毒,清除方法和补救措施可能不同,因此,识别网络中的计算机设备被感染的病毒的DGA家族种类在整个网络攻击追踪溯源过程中是非常重要的一步。

发明内容

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州安恒信息技术股份有限公司,未经杭州安恒信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710855704.0/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top