[发明专利]一种检测计算机网络病毒的方法和装置有效

专利信息
申请号: 201810671532.6 申请日: 2018-06-26
公开(公告)号: CN109684831B 公开(公告)日: 2021-04-13
发明(设计)人: 李博 申请(专利权)人: 北京微步在线科技有限公司
主分类号: G06F21/55 分类号: G06F21/55;G06F21/56
代理公司: 北京金信知识产权代理有限公司 11225 代理人: 喻嵘;郭迎侠
地址: 100086 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 检测 计算机网络 病毒 方法 装置
【权利要求书】:

1.一种检测计算机网络病毒的方法,其特征在于,包括:

在预设的计算机网络中,当包含有包头和包体的第一数据包触发第一规则时,则根据第一规则识别的第一网络病毒、第一规则和所述第一数据包生成与第二规则相关联、伪装成第一网络病毒的控制端发送的且包含有包头和包体的CC命令包作为探测数据包,利用伪装成CC控制端数据包的方式向所述预设的计算机网络中发送所述探测数据包;其中,所述第一规则和第二规则与第一网络病毒相关联,是识别数据包中第一网络病毒的预设规则,所述第二规则配置为:提取于包括第一网络病毒的被控端返回数据包中的多个类型和作用相同的规则;

当响应探测数据包而返回的包含有包头和包体的第二数据包触发第二规则时,则所述预设的计算机网络中存在第一网络病毒,所述响应探测数据包而返回的第二数据包触发第二规则,包括:依据第二规则获取响应探测数据包而返回的第二数据包中的第二特征信息,所述第二特征信息为从第二数据包中依据第二规则规定的从指定位置开始的指定长度提取的信息;判断所述第二特征信息是否满足第二规则;若是,则触发第二规则;

其中:

所述第一数据包触发第一规则,包括:

拦截第一数据包,并依据第一规则获得第一数据包中的第一特征信息,所述第一特征信息为从第一数据包中依据第一规则规定的从指定位置开始的指定长度提取的信息;

判断所述第一特征信息是否满足第一规则;

若是,则触发第一规则;

所述根据第一规则和所述第一数据包生成与第二规则相关联的探测数据包,包括:

基于第一规则,获得第一网络病毒信息;

根据所述第一网络病毒信息获得第二规则;

利用第二规则和所述第一数据包生成与第二规则相关联的探测数据包,包括方式一或方式二,其中,

方式一生成的探测数据包针对预设的计算机网络中发出疑似带有第一网络病毒的数据包的电子设备,所述探测数据包的目的地为该电子设备,用于检测该电子设备响应带有第一网络病毒信息的所述探测数据包后,返回的第二数据包是否也带有第一网络病毒信息,方式一包括:

从所述第一数据包中提取探测数据包的包头信息,所述探测数据包的包头信息至少包括:目的地网络地址和/或目的地设备名称,以及源网络地址和/或源设备名称;

依据第二规则生成所述探测数据包的包体信息;

利用所述探测数据包的包头信息和包体信息生成所述探测数据包;

方式二生成的探测数据包针对预设的计算机网络中的每个电子设备,所述探测数据包的目的地为预设的计算机网络中的所有电子设备,用于检测每个电子设备响应带有第一网络病毒信息的所述探测数据包后,返回的第二数据包是否也带有第一网络病毒信息,以检测预设的计算机网络中哪些电子设备带有第一网络病毒,方式二包括:

获取预设的计算机网络中每个电子设备的网络地址和/或设备名称;

将每个电子设备的网络地址和/或设备名称作为每个探测数据包的包头的目的地网络地址和/或目的地设备名称;

从所述第一数据包中提取每个探测数据包的包头的源网络地址和/或源设备名称;

依据第二规则生成每个探测数据包的包体信息;

利用每个探测数据包的包头信息和包体信息生成与预设的计算机网络中每个电子设备相关联的探测数据包。

2.根据权利要求1中所述的方法,其特征在于,所述第一规则和第二规则,分别属于不同的识别规则。

3.根据权利要求2所述的方法,其特征在于,所述第一规则,提取于包括第一网络病毒的CC命令包,其包括上线数据包或心跳数据包。

4.根据权利要求1中所述的方法,其特征在于,还包括以下处理方式之一:

在预设时间内,判断是否获得第二数据包,若否,则所述预设的计算机网络中不存在第一网络病毒;

判断所述第二数据包是否触发第二规则,若否,则所述预设的计算机网络中不存在第一网络病毒。

5.一种检测计算机网络病毒的装置,其特征在于,用于根据如权利要求1至4中任一项所述的方法,所述装置包括:

触发第一规则单元,配置于在预设的计算机网络中,当包含有包头和包体的第一数据包触发第一规则时,则根据第一规则识别的第一网络病毒、第一规则和所述第一数据包生成与第二规则相关联、伪装成第一网络病毒的控制端发送的且包含有包头和包体的探测数据包,并向所述预设的计算机网络中发送所述探测数据包;其中,所述第一规则和第二规则与第一网络病毒相关联,是识别数据包中第一网络病毒的预设规则;其中:所述第一数据包触发第一规则,包括:拦截第一数据包,并依据第一规则获得第一数据包中的第一特征信息,所述第一特征信息为从第一数据包中依据第一规则规定的从指定位置开始的指定长度提取的信息;判断所述第一特征信息是否满足第一规则;若是,则触发第一规则;

触发第二规则单元,配置于当响应探测数据包而返回的包含有包头和包体的第二数据包触发第二规则时,则所述预设的计算机网络中存在第一网络病毒。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京微步在线科技有限公司,未经北京微步在线科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810671532.6/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top