[发明专利]一种网络病毒检测方法、装置及设备有效
申请号: | 201711014990.4 | 申请日: | 2017-10-25 |
公开(公告)号: | CN107682354B | 公开(公告)日: | 2020-06-12 |
发明(设计)人: | 李拓;刘芳宁 | 申请(专利权)人: | 东软集团股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 王雪;王宝筠 |
地址: | 110179 辽*** | 国省代码: | 辽宁;21 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网络 病毒 检测 方法 装置 设备 | ||
本发明公开一种蠕虫病毒检测方法、装置及设备,所述方法包括:采集目标局域网中的网络流量;对所述网络流量进行解析,得到所述网络流量的统计信息;并计算所述统计信息的信息熵;将所述统计信息的信息熵与根据所述目标局域网中采集所述网络流量对应时间段的历史网络流量确定的信息熵范围进行比较,得到所述网络流量的偏离参数;根据所述网络流量的偏离参数,确定所述目标局域网是否感染网络病毒。由于本发明考虑了各个局域网各个时间段的网络流量特征,为各个局域网的各个时间段计算网络病毒的检测标准,所以,本发明提供的网络病毒检测方法能够降低检测结果的误报率。
技术领域
本申请涉及数据处理领域,具体涉及一种网络病毒检测方法、装置及设备。
背景技术
现有技术中,一般采用杀毒软件进行网络病毒的防范,但是,由于杀毒软件是基于特征码对网络病毒进行检测的,对于新爆发的网络病毒,尚未开发出特征码,所以,杀毒软件对于新爆发的网络病毒的防范无能为力。
另外,现有的其他网络病毒检测方法中,并未考虑各个局域网独有的流量特征,而是采用统一的标准对网络病毒进行检测,存在误报率过高的问题。
发明内容
本发明提供了一种网络病毒检测方法、装置及设备,能够降低网络病毒的误报率。
第一方面,本发明提供一种蠕虫病毒检测方法,所述方法包括:
采集目标局域网中的网络流量;
对所述网络流量进行解析,得到所述网络流量的统计信息;并计算所述统计信息的信息熵;
将所述统计信息的信息熵与根据所述目标局域网中采集所述网络流量对应时间段的历史网络流量确定的信息熵范围进行比较,得到所述网络流量的偏离参数;
根据所述网络流量的偏离参数,确定所述目标局域网是否感染网络病毒。
可选的,所述网络病毒为蠕虫病毒;
所述对所述网络流量进行解析,得到所述网络流量的统计信息,包括:
对所述网络流量进行解析,得到所述网络流量在连接类别维度、应用层协议类型维度和\或连接成功率维度下的统计信息;
相应的,所述计算所述统计信息的信息熵,包括:
分别计算各个维度下的统计信息的信息熵;
相应的,所述将所述统计信息的信息熵与根据所述目标局域网中采集所述网络流量对应时间段的历史网络流量确定的信息熵范围进行比较,得到所述网络流量的偏离参数,包括:
将各个维度下的统计信息的信息熵,分别与对应的维度下的根据所述目标局域网中采集所述网络流量对应时间段的历史网络流量确定的信息熵范围进行比较,得到所述网络流量在各个维度下的偏离参数;
相应的,所述根据所述网络流量的偏离参数,确定所述目标局域网是否感染网络病毒,包括:
根据所述网络流量在各个维度下的偏离参数,确定所述目标局域网是否感染蠕虫病毒。
可选的,所述根据所述网络流量在各个维度下的偏离参数,确定所述目标局域网是否感染蠕虫病毒,包括:
根据所述网络流量在各个维度下的所述偏移参数,确定所述网络流量在各个维度下的偏离程度值;
根据所述网络流量在各个维度下的偏离程度值,确定所述目标局域网是否感染蠕虫病毒。
可选的,所述根据所述网络流量在各个维度下的所述偏移参数,确定所述网络流量在各个维度下的偏离程度值包括:
通过公式(1)计算所述网络流量在各维度下的偏离程度值;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于东软集团股份有限公司,未经东软集团股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711014990.4/2.html,转载请声明来源钻瓜专利网。