[发明专利]攻陷主机自动判定方法、装置、电子设备及存储介质有效

专利信息
申请号: 201811567279.6 申请日: 2018-12-20
公开(公告)号: CN109617885B 公开(公告)日: 2021-04-16
发明(设计)人: 陈军;吴浪;胡启明;潘登 申请(专利权)人: 北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L12/24
代理公司: 北京同达信恒知识产权代理有限公司 11291 代理人: 黄志华
地址: 100089 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 攻陷 主机 自动 判定 方法 装置 电子设备 存储 介质
【权利要求书】:

1.一种攻陷主机自动判定方法,其特征在于,包括:

根据安全设备输出的日志生成安全事件,所述安全事件为描述攻击者活动的事件,所述安全事件中包含目的IP地址和攻击阶段;所述根据安全设备输出的日志生成安全事件,具体包括:获取安全设备输出的攻击日志和回包日志,所述攻击日志包括入侵者攻击的信息,所述回包日志包括被攻击者会话的回包信息;聚合符合事件规则的攻击日志得到攻击事件;查找与所述攻击事件中的攻击日志匹配的回包日志;根据查找到的回包日志中的第一标识确定所述攻击事件是否为成功事件,所述第一标识用于标记与所述回包日志匹配的攻击日志中的网络活动是否成功执行;将被确定为成功事件的攻击事件作为安全事件;

聚合目的IP地址相同的安全事件,并根据聚合的安全事件的攻击阶段得到所述目的IP地址对应的主机的攻击链;

查找源IP地址为所述主机的IP地址的安全事件,并根据查找到的安全事件修正所述攻击链;

根据修正后的攻击链判断所述主机是否被攻陷。

2.根据权利要求1所述的方法,其特征在于,所述事件规则包括以下任意一条或多条规则:攻击日志的生成时间在预设时间段内、攻击日志的目的IP地址相同、攻击日志中包含预设的攻击字段、包含同一攻击字段的攻击日志的数量超过第一阈值、基于攻击日志推理得到的信息是否满足预设规则。

3.根据权利要求1所述的方法,其特征在于,根据查找到的回包日志中的第一标识确定所述攻击事件是否为成功事件,具体包括:

若在查找到的所有回包日志中,第一标识为成功的回包日志的数量满足预设条件时,确定所述攻击事件为成功事件。

4.根据权利要求1所述的方法,其特征在于,在查找与所述攻击事件中的攻击日志匹配的回包日志之前,还包括:

根据预设的去噪规则删除攻击事件中的噪声事件。

5.根据权利要求1所述的方法,其特征在于,所述方法还包括:

若所述攻击事件被人工标记为成功事件,则将所述攻击事件作为安全事件。

6.根据权利要求1至5中任一所述的方法,其特征在于,所述查找源IP地址为所述主机的IP地址的安全事件,并根据查找到的安全事件修正所述攻击链,包括:

若所述攻击链中不包含攻击预设阶段的安全事件,则查找源IP地址为所述主机的IP地址的安全事件,并将查找到的安全事件作为预设阶段的安全事件补充到所述攻击链中,以修正所述攻击链。

7.根据权利要求1至5中任一所述的方法,其特征在于,根据所述攻击链判断所述主机是否被攻陷,具体包括:

判断所述攻击链中包含的安全事件的攻击阶段是否满足攻陷规则,若满足,则判断所述主机被攻陷,否则判定所述主机未被攻陷。

8.一种攻陷主机自动判定装置,其特征在于,包括:

安全事件生成模块,用于根据安全设备输出的日志生成安全事件,所述安全事件为描述攻击者活动的事件,所述安全事件中包含目的IP地址和攻击阶段;

所述安全事件生成模块具体包括日志获取单元、日志聚合单元、匹配单元以及安全事件确定单元;所述日志获取单元,用于获取安全设备输出的攻击日志和回包日志,所述攻击日志包括入侵者攻击的信息,所述回包日志包括被攻击者会话的回包信息;所述日志聚合单元,用于聚合符合事件规则的攻击日志得到攻击事件;所述匹配单元,用于查找与所述攻击事件中的攻击日志匹配的回包日志;所述安全事件确定单元,用于根据查找到的回包日志中的第一标识确定所述攻击事件是否为成功事件,所述第一标识用于标记与所述回包日志匹配的攻击日志中的网络活动是否成功执行,将被确定为成功事件的攻击事件作为安全事件;

攻击链生成模块,用于聚合目的IP地址相同的安全事件,并根据聚合的安全事件的攻击阶段得到所述目的IP地址对应的主机的攻击链;

攻击链修正模块,用于查找源IP地址为所述主机的IP地址的安全事件,并根据查找到的安全事件修正所述攻击链;

判断模块,用于根据修正后的攻击链判断所述主机是否被攻陷。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司,未经北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201811567279.6/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top