[发明专利]一种检测物联网设备遭受入侵的方法及检测装置有效
| 申请号: | 201910767588.6 | 申请日: | 2019-08-20 |
| 公开(公告)号: | CN110572372B | 公开(公告)日: | 2021-12-10 |
| 发明(设计)人: | 侯贺明;叶志钢;谭国权;李明栋 | 申请(专利权)人: | 武汉绿色网络信息服务有限责任公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08 |
| 代理公司: | 深圳市六加知识产权代理有限公司 44372 | 代理人: | 向彬 |
| 地址: | 430000 湖北省武汉市东湖新技术开发区软件园*** | 国省代码: | 湖北;42 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 检测 联网 设备 遭受 入侵 方法 装置 | ||
1.一种检测物联网设备遭受入侵的方法,其特征在于,所述方法包括:
获取物联网设备与登录设备之间交互时所产生的会话流量;
对所述会话流量进行解析,确定所述会话流量的回显模式;
若所述会话流量为单字符回显模式,则所述物联网设备未遭受入侵;若所述会话流量为多字符回显模式,则所述物联网设备存在潜在入侵风险;
当所述物联网设备存在潜在入侵风险时,确定所述会话流量中是否存在随机字符形式的输出结束命令;
若所述会话流量中存在随机字符形式的输出结束命令,则所述物联网设备存在入侵风险。
2.根据权利要求1所述的方法,其特征在于,所述方法还包括:
若所述会话流量中不存在随机字符形式的输出结束命令,则所述物联网设备存在潜在入侵风险;
在所述物联网设备存在潜在入侵风险时,确定所述会话流量中是否存在文件下载命令;
若所述会话流量中存在文件下载命令,则所述物联网设备存在入侵风险;
若所述会话流量中不存在文件下载命令,则所述物联网设备不存在入侵风险。
3.根据权利要求2所述的方法,其特征在于,所述文件下载命令为echo命令,确定所述会话流量中是否存在文件下载命令包括:
确定在所述会话流量中是否存在指定参数的echo命令,其中,指定参数的echo命令包括echo–ne、echo–en、echo-n–e或echo-e-n;
若在所述会话流量中存在指定参数的echo命令,则获取指定参数的echo命令的格式;
若指定参数的echo命令中携带有指定数据进制的字节数据,且每个指定数据进制的字节数据均以\x或\0开始,则所述会话流量中存在文件下载命令。
4.根据权利要求2所述的方法,其特征在于,所述方法还包括:
若所述会话流量中存在文件下载命令,获取所述文件下载命令中包含的多个分段数据以及每个分段数据携带的重定向符;
根据每个分段数据携带的重定向符对分段数据进行整合,得到下载至所述物联网设备中的入侵文件,以破解所述入侵文件,对所述入侵文件进行分析,进而依据所述入侵文件改善所述物联网设备的防御策略。
5.根据权利要求2所述的方法,其特征在于,确定所述会话流量中是否存在文件下载命令包括:
获取所述会话流量中文件下载命令的数目;
判断所述会话流量中文件下载命令的数目是否大于预设的数量阈值;
若大于,则标定所述会话流量中存在文件下载命令;若不大于,则标定所述会话流量中不存在文件下载命令。
6.根据权利要求1所述的方法,其特征在于,所述会话流量为基于telnet协议的会话流量,对所述会话流量进行解析,确定所述会话流量的回显模式包括:
对所述会话流量进行解析,分别得到所述登录设备发送至所述物联网设备的第一数据流,以及所述物联网设备发送至所述登录设备的第二数据流;
针对同一TCP连接中的流量,判断所述第一数据流中的字符与所述第二数据流中的字符是否相同;
若相同,获取所述第一数据流和所述第二数据流中的负载部分的字符长度,若所述第一数据流和所述第二数据流中负载部分的字符长度分别为一个字节,则所述会话流量为单字符回显模式,若所述第一数据流和所述第二数据流中负载部分的字符长度分别大于一个字节,则所述会话流量为多字符回显模式。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于武汉绿色网络信息服务有限责任公司,未经武汉绿色网络信息服务有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910767588.6/1.html,转载请声明来源钻瓜专利网。
- 指示数据是否遭受干扰
- 一种雷电冲击波危害鉴定方法
- 一种发现IoT设备遭受入侵的方法及系统
- 一种攻击检测方法、装置及电子设备
- 用早期生物标记物泛素羧基末端水解酶L1帮助诊断测定人受试者创伤性脑损伤程度的方法
- 使用早期生物标记物帮助超急性诊断和确定人类受试者中的创伤性脑损伤的方法
- 用早期生物标记物帮助确定是否对已遭受或可能已遭受头部损伤的人受试者执行成像的方法
- 使用GFAP和UCH-L1的组合辅助诊断和评价人类受试者中创伤性脑损伤的方法
- 使用胶质细胞原纤维酸性蛋白(GFAP)和/或泛素羧基末端水解酶L1(UCH-L1)帮助诊断和评价已遭受骨科损伤并已遭受或可能已遭受头部损伤诸如轻度创伤性脑损伤(TBI)的患者的方法
- 发现多个向量攻击的相似搜索





