[发明专利]一种基于流量特征的DNS隐蔽隧道检测方法在审
| 申请号: | 202210928837.7 | 申请日: | 2022-08-03 |
| 公开(公告)号: | CN115086080A | 公开(公告)日: | 2022-09-20 |
| 发明(设计)人: | 左源;唐麒隆;李磊;向君耀;吴志远;谢虎;李琳 | 申请(专利权)人: | 上海欣诺通信技术股份有限公司 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L61/4511 |
| 代理公司: | 上海港慧专利代理事务所(普通合伙) 31402 | 代理人: | 杨锴 |
| 地址: | 201610 上海市松*** | 国省代码: | 上海;31 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 基于 流量 特征 dns 隐蔽 隧道 检测 方法 | ||
本发明涉及信息安全领域,特别是涉及一种基于流量特征的多因子DNS隐蔽隧道检测方法,包括,于获取到DNS流量数据的状态下对所述DNS流量数据做解析处理以形成第一检测数据流和第二检测数据包;根据第一类检测数据形成第一类数据、第二类数据,根据第二检测数据形成第三类数据、第四类数据、第五类数据、第六类数据;根据所述第一类数据、第二类数据、第三类数据、第四类数据、第五类数据、第六类数据形成一检测结果输出。
技术领域
本发明涉及信息安全领域,特别是涉及一种基于流量特征的多因子DNS隐蔽隧道检测方法。
背景技术
DNS(Domain Name System,域名系统),因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便地访问互联网,而不用去记住能够被机器直接读取的IP数串。通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析(或主机名解析)。DNS协议运行在UDP协议之上,使用端口号53。在RFC文档中RFC 2181对DNS有规范说明,RFC 2136对DNS的动态更新进行说明,RFC 2308对DNS查询的反向缓存进行说明。由于DNS是以UDP协议为基础的,所以除了用来作为域名解析,还可以将想要传输的数据封装在DNS协议中,然后以DNS请求和响应包完成传输数据(通信),即DNS隐蔽通信。DNS作为互联网世界里必不可少的服务,防火墙和其他安全防护设备很难完全对该服务进行过滤,因此对于攻击者来讲,利用53端口(默认的DNS服务端口)来进行隧道通信无疑是一个很好的选择。DNS隧道依据其实现方式大致可分为直连和中继两类。直连:用户端直接和指定的目标DNS服务器建立连接,然后将需要传输的数据编码封装在DNS协议中进行通信。这种方式的优点是具有较高速度,隐蔽性弱、特征明显。另外直连方式的限制比较多,如目前很多的企业网络为了尽可能地降低遭受网络攻击的风险,一般将相关策略配置为仅允许与指定的可信任DNS服务器之间的流量通过。中继隧道:通过DNS迭代查询而实现的中继DNS隧道,这种方式极其隐秘,且可在绝大部分场景下部署成功。但由于数据包到达目标DNS服务器前需要经过多个节点的跳转,数据传输速度和传输能力较直连会慢很多。
目前,机器学习技术已被成功应用到语音识别、图像识别等领域,并有很好的效果。但目前在网络安全行业能成功应用机器学习的案例较少,主要由于无法获取到大数据量的异常样本。在DNS隧道检测场景中,业内同样存在异常样本数据稀缺问题,从而导致训练模型不能贴合实际生产环境,检测DNS隧道的误报率较高,检测结果不是很准确。
发明内容
针对现有技术的缺陷,一种基于流量特征的DNS隐蔽隧道检测方法,其中:包括,
于获取到DNS流量数据的状态下对所述DNS流量数据做解析处理以形成第一检测数据流和第二检测数据包;
根据第一类检测数据形成第一类数据、第二类数据,根据第二检测数据形成第三类数据、第四类数据、第五类数据、第六类数据;
根据所述第一类数据、第二类数据、第三类数据、第四类数据、第五类数据、第六类数据形成一检测结果输出。
优选地,上述的一种基于流量特征的DNS隐蔽隧道检测方法,其中:于获取到DNS流量数据的状态下对所述DNS流量数据做解析处理以形成第一检测数据流和第二检测数据包具体包括:
于获取到DNS流量数据的状态下,根据DNS流量数据获取与当前DNS流量数据的第一特征值、第二特征值、第三特征值;
根据所述第一特征值、第二特征值、第三特征值形成标识数据;
读取与所述标识数据匹配的数据流以形成第一检测数据流和第二检测数据包。
优选地,上述的一种基于流量特征的DNS隐蔽隧道检测方法,其中:所述第一检测数据流至少包含所述第一类数据的为:
S1=(R/r)*A;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海欣诺通信技术股份有限公司,未经上海欣诺通信技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210928837.7/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种折弯机的折弯机构
- 下一篇:天井机水泵测试工装及系统





