基于網(wǎng)絡(luò)流量的使用跨會話技術(shù)檢測未知木馬的方法及系統(tǒng)

基本信息

申請?zhí)?/td> CN202111081415.2 申請日 -
公開(公告)號 CN113839937A 公開(公告)日 2021-12-24
申請公布號 CN113839937A 申請公布日 2021-12-24
分類號 H04L29/06(2006.01)I 分類 電通信技術(shù);
發(fā)明人 宋超 申請(專利權(quán))人 神州網(wǎng)云(北京)信息技術(shù)有限公司
代理機構(gòu) 成都華復(fù)知識產(chǎn)權(quán)代理有限公司 代理人 李俊
地址 100089北京市海淀區(qū)紫竹院路98號北京化工大學西校區(qū)教學樓II段(科技園A棟)3層318
法律狀態(tài) -

摘要

摘要 本發(fā)明公開了基于網(wǎng)絡(luò)流量的使用跨會話技術(shù)檢測未知木馬的方法及系統(tǒng),包括dpdk抓取交換機鏡像過來的網(wǎng)絡(luò)流量、解析數(shù)據(jù)包、五元組進行會話管理、調(diào)換源目的的ip地址、存在方向的ip對會話后判斷創(chuàng)建時間、根據(jù)兩個會話的協(xié)議類型剔除正常通信協(xié)議與輸出木馬檢測結(jié)果七個步驟。本文提出基于對木馬的通信行為進行檢測,但不是采用統(tǒng)計規(guī)律來進行檢測,而是由經(jīng)驗豐富的安全分析人員依據(jù)大量的實踐經(jīng)驗,根據(jù)大量多種木馬的通信活動總結(jié)出的通信特點來進行檢測,可以檢測出apt這一類的木馬通信活動,具有檢測新的未知木馬能力;通過監(jiān)控網(wǎng)絡(luò)流量,判斷分析隱藏在計算機木馬程序上線激活的步驟,從而發(fā)現(xiàn)木馬活動,最終發(fā)現(xiàn)失陷主機。