[发明专利]基于HTTP请求有效负载的漏洞攻击流量检测方法和系统有效
| 申请号: | 202210300704.5 | 申请日: | 2022-03-24 |
| 公开(公告)号: | CN114866279B | 公开(公告)日: | 2023-07-25 |
| 发明(设计)人: | 刘峰;李琳;汤子贤;王强;王文 | 申请(专利权)人: | 中国科学院信息工程研究所 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40 |
| 代理公司: | 北京君尚知识产权代理有限公司 11200 | 代理人: | 邱晓锋 |
| 地址: | 100093 *** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 http 请求 有效 负载 漏洞 攻击 流量 检测 方法 系统 | ||
本发明涉及一种基于HTTP请求有效负载的漏洞攻击流量检测方法和系统。该方法包括:从HTTP请求中提取有效负载;对提取的有效负载进行向量化处理;利用向量化处理后的有效负载训练深度学习分类器,所述深度学习分类器对正常应用流量、可疑漏洞攻击流量进行分类;利用训练完成的深度学习分类器检测HTTP流量中的可疑漏洞攻击流量。本发明基于现有大量漏洞在HTTP流量上的表现形式,通过人工智能的方法提取出其中的共性,并形成对所有HTTP类型漏洞都可以检测发现的通用模型,在一定程度上解决了现在技术智能发现已知漏洞的局限性,能够发现未知漏洞。
技术领域
本发明属于网络技术领域,具体涉及一种基于HTTP请求有效负载的漏洞攻击流量检测方法和系统。
背景技术
HTTP协议是目前使用最为广泛的应用层协议之一,也是漏洞攻击行为中最主要的承载协议。在所有已知公开漏洞之中,针对web的漏洞数目是最多的,如Sql注入、XSS漏洞等数量最多的漏洞均是web类漏洞。除了web类漏洞以外,仍有大部分漏洞以HTTP协议发起,对攻击目标产生影响。
HTTP请求包括HTTP请求中的头部字段和负载。有效负载使攻击者可以随意发挥向协议中嵌入任何内容从而完成攻击目的,基于HTTP协议的漏洞攻击实现也几乎都基于此。
当前缺少对HTTP有效负载的漏洞利用检测研究:HTTP请求有效负载是漏洞攻击中最常出现的地方。为了能够在海量流量之中快速发现可能存在漏洞攻击的流量,对HTTP请求有效负载进行安全性检测是高效且准确的措施。基于HTTP请求字段的特性,其内容表现出特征多样性、对普通流量的模仿混淆、数据编码的复杂性等特点,对传统基于机理分析的签名和精准规则匹配算法提出了更高的挑战。因此,研究难点之一在于研究具有载荷的构成模式、数据等方面的特征,构建高准确率和扩展性强的基于深度学习算法的检测模型。
目前对于漏洞利用流量检测,目前比较常用的主要有三种:基于漏洞特征检测、基于Exploit特征检测、基于攻击特征检测。
1)基于漏洞特征检测:对漏洞攻击手段和技术细节比较了解后,研究其触发攻击的必要条件,可以分析出其对应的识别规则,例如缓存区溢出检测、目录遍历检测、远程命令注入检测、远程文件包含检测等;
2)基于Exploit特征检测:从漏洞利用程序中分析独特特征,作为识别规则,例如返回地址检测、ROP Chain检测等;
3)基于攻击特征检测:通过检测漏洞利用相关的相对独立的组件来发现攻击,例如shellcode代码检测、畸形参数攻击检测等等。
当前的方法当大部分都基于已知漏洞的特征实现检测,只能发现已知漏洞的重复利用的行为,没有办法发现未知漏洞和0day漏洞的攻击行为。
发明内容
本发明针对上述问题,提供一种基于HTTP请求有效负载的漏洞攻击流量检测方法和系统。
本发明采用的技术方案如下:
一种基于HTTP请求有效负载的漏洞攻击流量检测方法,包括以下步骤:
从HTTP请求中提取有效负载;
对提取的有效负载进行向量化处理;
利用向量化处理后的有效负载训练深度学习分类器,所述深度学习分类器对正常应用流量、可疑漏洞攻击流量进行分类;
利用训练完成的深度学习分类器检测HTTP流量中的可疑漏洞攻击流量。
进一步地,所述从HTTP请求中提取有效负载,包括:
对于URI_Path部分采用分隔符进行拆分,将目录和目录中的文件前缀后缀进行分割,根据URI_Query中的分隔符对URI_Query字段进行分割,经过分割过后的URL被拆分为一个由单词和短字符串组成的单词列表,其中短字符串统称为单词;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210300704.5/2.html,转载请声明来源钻瓜专利网。





