[发明专利]基于路由器日志分析的网络攻击检测系统及检测方法在审
申请号: | 201710829180.8 | 申请日: | 2017-09-14 |
公开(公告)号: | CN107465691A | 公开(公告)日: | 2017-12-12 |
发明(设计)人: | 马建峰;李腾;魏大卫;孙聪;习宁 | 申请(专利权)人: | 西安电子科技大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 陕西电子工业专利中心61205 | 代理人: | 王品华,朱红星 |
地址: | 710071 陕*** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 路由器 日志 分析 网络 攻击 检测 系统 方法 | ||
1.一种基于路由器日志分析的网络攻击检测系统,其特征在于,包括:
日志模板抽取子系统(1),用于从安全人员预先提供的路由器事件日志或实际网络的路由器事件日志中提取各个事件的模板,并将提取的事件模板提供给模板特征分类子系统;
模板特征分类子系统(2),用于将日志模板抽取子系统提供的事件模板进行降维操作,完成事件模板的分类,并将事件模板及其分类输出至数据库存储子系统或攻击事件检测子系统;该事件模板分为两类,一类是攻击事件模板,一类是正常事件模板,其中攻击事件模板又分为SSL攻击事件模板、网关监听攻击事件模板、IP洪泛攻击事件模板、ARP洪泛攻击事件模板、DOS攻击事件模板和暴力破解事件模板;
数据库存储子系统(3),用于对模板特征分类子系统提供的降维后的模板特征及其分类进行存储,并向攻击事件检测子系统提供查询功能;
攻击事件检测子系统(4),用于对模板特征分类子系统提供的事件模板进行如下决断,并将决断结果供其他安全软件和风险评估系统使用;
若事件模板与数据库存储子系统中存储的攻击事件的模板特征匹配,则决断该事件模板对应的事件为攻击事件,并判断出攻击事件的具体类型;
若事件模板与数据库存储子系统中存储的正常事件的模板特征匹配,则决断为该事件模板对应的事件为正常事件;
否则,决断为该事件模板对应的事件为未知事件。
2.根据权利要求1所述的系统,其特征在于,所述的日志模板抽取子系统(1),包括:
日志收集模块(11),用于将路由器事件日志作为输入数据,由用户从中选取所需规模的路由器事件日志输出至模板抽取引擎;
模板抽取引擎(12),用于在接收到日志收集模块的输出数据后,建立一棵以日志内单词为节点的树,并统计每个日志的事件模板,将日志的事件模板输出至模板特征分类子系统(2)。
3.根据权利要求1所述的系统,其特征在于,所述的模板特征分类子系统(2),包括:
降维引擎(21),用于接收路由器事件的日志特征,并在完成对路由器事件日志特征的降维操作后,将低维的路由器事件日志特征输出至日志事件分类器;
日志事件分类器(22),用于接收低维的事件日志特征,并将其按照正常事件、SSL层攻击、网关监听攻击、IP洪泛攻击、ARP洪泛攻击、DOS攻击及暴力破解攻击进行分类,并将分类结果与对应的事件日志特征以键值对的方式输出至数据库存储子系统(3)。
4.根据权利要求1所述的系统,其特征在于,所述的数据库存储子系统(3),包括:
数据库模块(31),用于对模板特征分类子系统(2)降维后的模板特征和事件类型进行存储,并通过读接口提供记录读取功能,通过写接口提供记录写入功能;
读接口(32),用于向其他子系统提供从数据库模块读取记录的功能;
写接口(33),用于向其他子系统提供向数据库模块写入记录的功能。
5.根据权利要求1所述的系统,其特征在于,所述的攻击事件检测子系统(4),包括:
事件决断引擎(41),用于接收模板特征分类子系统中降维引擎提供的事件日志特征,并在数据库存储子系统中的数据存储模块内搜索最佳匹配,最后将匹配结果作为决断结果输出至输出接口;
输出接口(42),用于向其他安全软件和风险评估系统提供决断结果读取的功能。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安电子科技大学,未经西安电子科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710829180.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:预制箱梁钢筋整体绑扎胎具
- 下一篇:一种混凝土搅拌混合装置