[发明专利]基于序列模式识别的木马通信行为检测方法有效
申请号: | 201710747392.1 | 申请日: | 2017-08-28 |
公开(公告)号: | CN107360190B | 公开(公告)日: | 2021-01-08 |
发明(设计)人: | 刘胜利;吴双;林伟;赵幸;陈石;肖达;丁岚 | 申请(专利权)人: | 刘胜利 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 郑州明华专利代理事务所(普通合伙) 41162 | 代理人: | 王明朗 |
地址: | 450002 河南省郑州*** | 国省代码: | 河南;41 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 序列 模式识别 木马 通信 行为 检测 方法 | ||
1.一种基于序列模式识别的木马通信行为检测方法,其特征在于,将木马产生的网络通信会话流按照时间进行对切片,通过时间聚合分离出应用程序的交互行为,将频繁序列挖掘算法应用于心跳检测,滤除心跳后,序列模式统计识别木马;木马产生的网络通信会话流的检测方法:当下述条件满足时,认为数据包属于同一条会话流:
(P1.srcip=P2.srcip)∩(P1.dstip=P2.dstip)∩(P1.proto=P2.proto)∩|P1.t-P2.t|≤t*;
其中,srcip表示源IP地址,dstip表示目的IP地址,proto代表协议类型,t代表数据包到达时间,t*代表时间阈值,此处设置为t*=300s,a∩b代表a和b同时成立,p1和P2表示数据包;
对于每一个数据包,定义数据包特征向量:PIDF,t,l,u,hash
其中,IDF代表数据包所属流的编号,t代表到达时间,l代表应用层载荷长度,u代表该数据包是否由内网向外网发送,hash代表数据包的哈希值,数据包构成了会话流,每条会话流为F,存在:
F={P1,P2,P3,...,Pi,...,Pn};
对会话流按照时间进行对切片的方法:对会话流F,按时间戳,其存在密集交换数据的快速交换片段和较少交换数据的空白片段,经过切片的会话流表示为Fs:Fs={S1,S2,S3,...Si,...,Sn}
其中,Fs代表聚簇后的会话流,每一个会话流都被聚簇为多个快速交换片段,使用Si代表第i个快速交换片段,S1={P1,P2},S2={P3,...}……依此类推;
在会话流切片的基础上,使用频繁序列挖掘算法,针对会话流中的心跳进行检测和过滤:
定义支持度阈值Support,最小频数阈值为Supmin=[Ns×Support],其中,Ns为一条会话流的总切片数;
定义会话流切片序列的频繁i项序列集为Li,定义NL为频繁1项序列集的序列个数;
检测算法过程如下:
(1)根据最小频数阈值Supmin计算出会话流Fs中的频繁1项集L1;如果不等式NL×Supmin≥4NS成立,说明该流的切片序列是完全重复序列,则跳出检测;否则,进入下一步骤;
(2)对L1两两进行连接,生成频繁2项序列候选集,在会话流Fs中进行检索生成频繁2项序列集,若该集不为空,则进入下一步骤;若不存在频繁2项序列,则定义新的支持度频数阈值Supmin2=Supmin+1,使用新的阈值计算频繁1项集,如果该频繁1项仍存在,取频次最高的成员作为心跳,否则,跳出检测;
(3)对L2两两进行连接,生成频繁3项序列候选集,在会话流Fs中进行检索,保留频繁3项序列集L3,进入第四步骤;若不存在频繁3项集,取频次最高的频繁2项序列作为心跳,结束检测;
(4)两两连接L3,生成频繁4项序列候选集,在会话流Fs中进行检索,保留频繁4成员序列集L4,若不存在频繁4项序列,心跳检测有效;若存在频繁4项序列,心跳检测无效,结束检测;
在检测出心跳之后,要将心跳模式从切片中去除,在每个切片中滤除最先出现的心跳,从而得到只包含正常数据传输的会话流Fpure,且:
Fpure={Sp1,Sp2,...,Spi,..}
其中,Spi是会话流Fpure中的第i个快速交换片段。
2.根据权利要求1所述的基于序列模式识别的木马通信行为检测方法,其特征在于,在滤除噪声的序列的基础上,存在如下关系:
其中Dspi为会话流Fpure中第i个切片的首包方向,out-to-in表示方向由互联网流向内网,Spi是会话流Fpure中第i个快速交换片段,该式含义为,当第i个快速交换片段的首包由外网流量内网时,认为该片段为可疑木马片段;
当会话流Fpure中的可疑木马片段达到比例阈值时,认为该会话为木马会话,存在:
N{Spi∈Trojan∩Spi∈Fpure}/N{Spi∈Fpure}RTrojan
其中,N{A}代表A的数量,Spi是会话流Fpure中第i个快速交换片段,RTrojan是一个比例阈值,此处设置RTrojan=0.7;
如果确认是木马会话,系统发出报警信息。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于刘胜利,未经刘胜利许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710747392.1/1.html,转载请声明来源钻瓜专利网。