[发明专利]基于序列模式识别的木马通信行为检测方法有效

专利信息
申请号: 201710747392.1 申请日: 2017-08-28
公开(公告)号: CN107360190B 公开(公告)日: 2021-01-08
发明(设计)人: 刘胜利;吴双;林伟;赵幸;陈石;肖达;丁岚 申请(专利权)人: 刘胜利
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 郑州明华专利代理事务所(普通合伙) 41162 代理人: 王明朗
地址: 450002 河南省郑州*** 国省代码: 河南;41
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 序列 模式识别 木马 通信 行为 检测 方法
【权利要求书】:

1.一种基于序列模式识别的木马通信行为检测方法,其特征在于,将木马产生的网络通信会话流按照时间进行对切片,通过时间聚合分离出应用程序的交互行为,将频繁序列挖掘算法应用于心跳检测,滤除心跳后,序列模式统计识别木马;木马产生的网络通信会话流的检测方法:当下述条件满足时,认为数据包属于同一条会话流:

(P1.srcip=P2.srcip)∩(P1.dstip=P2.dstip)∩(P1.proto=P2.proto)∩|P1.t-P2.t|≤t*;

其中,srcip表示源IP地址,dstip表示目的IP地址,proto代表协议类型,t代表数据包到达时间,t*代表时间阈值,此处设置为t*=300s,a∩b代表a和b同时成立,p1和P2表示数据包;

对于每一个数据包,定义数据包特征向量:PIDF,t,l,u,hash

其中,IDF代表数据包所属流的编号,t代表到达时间,l代表应用层载荷长度,u代表该数据包是否由内网向外网发送,hash代表数据包的哈希值,数据包构成了会话流,每条会话流为F,存在:

F={P1,P2,P3,...,Pi,...,Pn};

对会话流按照时间进行对切片的方法:对会话流F,按时间戳,其存在密集交换数据的快速交换片段和较少交换数据的空白片段,经过切片的会话流表示为Fs:Fs={S1,S2,S3,...Si,...,Sn}

其中,Fs代表聚簇后的会话流,每一个会话流都被聚簇为多个快速交换片段,使用Si代表第i个快速交换片段,S1={P1,P2},S2={P3,...}……依此类推;

在会话流切片的基础上,使用频繁序列挖掘算法,针对会话流中的心跳进行检测和过滤:

定义支持度阈值Support,最小频数阈值为Supmin=[Ns×Support],其中,Ns为一条会话流的总切片数;

定义会话流切片序列的频繁i项序列集为Li,定义NL为频繁1项序列集的序列个数;

检测算法过程如下:

(1)根据最小频数阈值Supmin计算出会话流Fs中的频繁1项集L1;如果不等式NL×Supmin≥4NS成立,说明该流的切片序列是完全重复序列,则跳出检测;否则,进入下一步骤;

(2)对L1两两进行连接,生成频繁2项序列候选集,在会话流Fs中进行检索生成频繁2项序列集,若该集不为空,则进入下一步骤;若不存在频繁2项序列,则定义新的支持度频数阈值Supmin2=Supmin+1,使用新的阈值计算频繁1项集,如果该频繁1项仍存在,取频次最高的成员作为心跳,否则,跳出检测;

(3)对L2两两进行连接,生成频繁3项序列候选集,在会话流Fs中进行检索,保留频繁3项序列集L3,进入第四步骤;若不存在频繁3项集,取频次最高的频繁2项序列作为心跳,结束检测;

(4)两两连接L3,生成频繁4项序列候选集,在会话流Fs中进行检索,保留频繁4成员序列集L4,若不存在频繁4项序列,心跳检测有效;若存在频繁4项序列,心跳检测无效,结束检测;

在检测出心跳之后,要将心跳模式从切片中去除,在每个切片中滤除最先出现的心跳,从而得到只包含正常数据传输的会话流Fpure,且:

Fpure={Sp1,Sp2,...,Spi,..}

其中,Spi是会话流Fpure中的第i个快速交换片段。

2.根据权利要求1所述的基于序列模式识别的木马通信行为检测方法,其特征在于,在滤除噪声的序列的基础上,存在如下关系:

其中Dspi为会话流Fpure中第i个切片的首包方向,out-to-in表示方向由互联网流向内网,Spi是会话流Fpure中第i个快速交换片段,该式含义为,当第i个快速交换片段的首包由外网流量内网时,认为该片段为可疑木马片段;

当会话流Fpure中的可疑木马片段达到比例阈值时,认为该会话为木马会话,存在:

N{Spi∈Trojan∩Spi∈Fpure}/N{Spi∈Fpure}RTrojan

其中,N{A}代表A的数量,Spi是会话流Fpure中第i个快速交换片段,RTrojan是一个比例阈值,此处设置RTrojan=0.7;

如果确认是木马会话,系统发出报警信息。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于刘胜利,未经刘胜利许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710747392.1/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top