[发明专利]基于域名系统DNS日志和网络数据检测DNS隧道有效
申请号: | 201880018419.6 | 申请日: | 2018-03-14 |
公开(公告)号: | CN110431828B | 公开(公告)日: | 2022-04-12 |
发明(设计)人: | A·布鲁茨库斯;R·莱文 | 申请(专利权)人: | 微软技术许可有限责任公司 |
主分类号: | H04L43/16 | 分类号: | H04L43/16;H04L9/40;H04L12/46;H04L61/4511;H04L61/5007 |
代理公司: | 北京市金杜律师事务所 11256 | 代理人: | 王茂华;丁君军 |
地址: | 美国华*** | 国省代码: | 暂无信息 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 域名 系统 dns 日志 网络 数据 检测 隧道 | ||
1.一种电子系统,包括:
处理器;以及
机器可读指令,其被存储在有形的机器可读介质上,所述机器可读指令当由所述处理器执行时,将所述处理器配置为:
在预定时间段期间,收集从域名服务器接收到的对查询的响应,所述查询由计算设备发送到所述域名服务器,所述响应包括因特网协议IP地址;
在所述预定时间段期间,收集由所述计算设备访问的IP地址;
比较来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址和由所述计算设备访问的所述IP地址;
基于所述比较检测域名服务器隧道;以及
响应于基于所述比较检测所述域名服务器隧道,触发指示所述域名服务器隧道的存在的警告。
2.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址与由所述计算设备访问的所述IP地址之间的关联小于或等于预定阈值时,检测所述域名服务器隧道。
3.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当由所述计算设备访问的所述IP地址与来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址之间的差异大于或等于预定阈值时,检测所述域名服务器隧道。
4.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当由所述计算设备访问的所述IP地址的数目小于或等于来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址的数目的预定百分比时,检测所述域名服务器隧道。
5.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当所述域名服务器隧道基于所述比较而被检测到时,生成指示所述域名服务器是恶意的指示。
6.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当所述域名服务器隧道基于所述比较而被检测到时,生成指示所述计算设备上的数据安全是受损的指示。
7.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址与由所述计算设备访问的所述IP地址之间的差异大于或等于预定阈值时,生成指示。
8.根据权利要求1所述的系统,其中所述机器可读指令还将所述处理器配置为:当来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址与由所述计算设备访问的所述IP地址之间的差异大于或等于预定阈值时,并且当与所述计算设备和所述域名服务器中的一个或多个的通信相关联的另一条件被检测到时,以预定的置信度水平指示所述域名服务器隧道的出现。
9.根据权利要求8所述的系统,其中所述另一条件包括从所述计算设备发送的具有大于或等于预定长度的域名的查询。
10.一种用于检测计算设备与域名服务器之间的域名服务器隧道的方法,所述方法包括:
在预定时间段期间,收集从域名服务器接收到的对查询的响应,所述查询由计算设备发送到所述域名服务器,所述响应包括因特网协议IP地址;
监测所述计算设备与除了所述域名服务器之外的设备之间的通信;
在所述预定时间段期间,基于所述监测收集由所述计算设备访问的IP地址;
比较来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址和由所述计算设备访问的所述IP地址;
基于所述比较检测域名服务器隧道;以及
响应于基于所述比较检测所述域名服务器隧道,触发指示所述域名服务器隧道的存在的警告。
11.根据权利要求10所述的方法,还包括:当来自所述域名服务器的所述响应中的由所述计算设备接收到的所述IP地址与由所述计算设备访问的所述IP地址之间的关联小于或等于预定阈值时,确定所述域名服务器隧道存在。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于微软技术许可有限责任公司,未经微软技术许可有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201880018419.6/1.html,转载请声明来源钻瓜专利网。