[发明专利]木马攻击的检测方法与入侵检测系统在审
申请号: | 202211341246.6 | 申请日: | 2022-10-31 |
公开(公告)号: | CN115913659A | 公开(公告)日: | 2023-04-04 |
发明(设计)人: | 刘亚轩;何建锋 | 申请(专利权)人: | 西安交大捷普网络科技有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 710075 陕西省*** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 木马 攻击 检测 方法 入侵 系统 | ||
1.一种木马攻击的检测方法,其特征在于,包括:
统计每个目的IP在第一周期内的通信数据包个数、上下行流量与源IP个数;
当所述数据包个数超过第一阈值且上下行流量比超过第二阈值,以及所述对应的源IP个数在所述第一周期内小于第三阈值和/或在第二周期内小于第四阈值,则将该目的IP标记为可疑;所述第二周期包括至少1个所述第一周期;
若源IP与所述可疑目的IP通信的数据包个数超过第五阈值且上下行流量比超过第六阈值,则将该源IP标记为异常;
对所述异常源IP与可疑目的IP通信的数据包进行字符串特征匹配,若匹配成功则将该可疑目的IP判断为攻击源,以及将该异常源IP判断为受控主机。
2.根据权利要求1所述的攻击检测方法,其特征在于,所述对异常源IP与可疑目的IP通信的数据包进行字符串特征匹配,包括:
保存每一对源IP与目的IP,每一次连接的前20个数据包,并生成待检测文件;
当目的IP被标记可疑且源IP被标记异常时,读取并解析所述待检测文件,取出特定字符串与预设的攻击特征库进行关键字匹配,若匹配成功则判断发生攻击,进行告警并阻断所有源IP与所述攻击源的连接。
3.根据权利要求2所述的攻击检测方法,其特征在于,所述待检测文件为pcap格式,并且定时进行删除。
4.根据权利要求1所述的攻击检测方法,其特征在于,为所述可疑目的IP与攻击源目的IP分别创建对应的Host列表,用于维护目的IP与网站域名的关联关系;
若请求的目标域名位于可疑目的IP的Host列表,则向请求端返回告警提示;若请求的目标域名位于攻击源目的IP的Host列表,则阻止请求并且不进行域名解析。
5.根据权利要求4所述的攻击检测方法,其特征在于,若请求端属于异常源IP,且目标域名位于可疑目的IP的Host列表,则阻止请求并且不进行域名解析。
6.根据权利要求4或5所述的攻击检测方法,其特征在于,定时清空所述Host列表。
7.根据权利要求1所述的攻击检测方法,其特征在于,捕获第一周期内的所有数据包,缓存数据包,当检测到可疑目的IP和/或攻击源IP后,删除该第一周期内捕获的包。
8.入侵检测系统,其特征在于,包括抓包模块、统计模块与检测模块;其中:
抓包模块,用于根据预设的第一周期捕获并解析数据包;
统计模块,统计每个目的IP在第一周期内的通信数据包个数、上下行流量与源IP个数;当所述数据包个数超过第一阈值且上下行流量比超过第二阈值,以及所述对应的源IP个数在所述第一周期内小于第三阈值和/或在第二周期内小于第四阈值,则将该目的IP标记为可疑;若源IP与所述可疑目的IP通信的数据包个数超过第五阈值且上下行流量比超过第六阈值,则将该源IP标记为异常;
检测模块,对所述异常源IP与可疑目的IP通信的数据包进行字符串特征匹配,若匹配成功则将该可疑目的IP判断为攻击源,以及将该异常源IP判断为受控主机。
9.根据权利要求8所述的系统,其特征在于,所述检测模块进行字符串特征匹配,具体包括:
保存每一对源IP与目的IP,每一次连接的前20个数据包,并生成待检测文件;
当目的IP被标记可疑且源IP被标记异常时,读取并解析所述待检测文件,取出特定字符串与预设的攻击特征库进行关键字匹配,若匹配成功则判断发生攻击,进行告警并阻断所有源IP与所述攻击源的连接。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安交大捷普网络科技有限公司,未经西安交大捷普网络科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202211341246.6/1.html,转载请声明来源钻瓜专利网。