[发明专利]一种攻击检测方法及装置在审
申请号: | 201910610403.0 | 申请日: | 2019-07-08 |
公开(公告)号: | CN110417748A | 公开(公告)日: | 2019-11-05 |
发明(设计)人: | 王春磊 | 申请(专利权)人: | 新华三信息安全技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京柏杉松知识产权代理事务所(普通合伙) 11413 | 代理人: | 孟维娜;高莺然 |
地址: | 230001 安徽省合肥市高新区*** | 国省代码: | 安徽;34 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 待检测报文 攻击检测 分类器 预设 分类结果 攻击报文 特征数据 特征维度 数据训练 样本特征 自适应性 检出率 申请 应用 | ||
1.一种攻击检测方法,其特征在于,应用于网络设备,所述方法包括:
获取待检测报文;
提取所述待检测报文在预设的多个特征维度下的多类特征数据;
将所述多类特征数据分别输入对应的预设分类器,得到所述待检测报文的多个分类结果,其中,一个所述预设分类器为根据多个样本报文在一个特征维度下的一类样本特征数据训练得到的分类器;
根据所述多个分类结果,确定所述待检测报文是否为攻击报文。
2.根据权利要求1所述的方法,其特征在于,每一特征维度下的预设分类器用于,根据该特征维度下的一类特征数据,确定在该特征维度下所述待检测报文为攻击报文的第一概率;若所述第一概率大于预设概率阈值,则输出所述待检测报文为攻击报文的分类结果;若所述第一概率不大于所述预设概率阈值,则输出所述待检测报文为正常报文的分类结果。
3.根据权利要求1或2所述的方法,其特征在于,所述多个特征维度包括基于网络连接的特征维度、基于时间的特征维度和基于主机的特征维度中的至少两个维度;
所述基于网络连接的特征维度下的特征数据包括:用于传输所述待检测报文的第一连接的持续时长、从所述第一连接具有的源主机向所述第一连接具有的目的主机传输的网络报文的总字节数、从所述目的主机向所述源主机传输的网络报文的总字节数、指示所述源主机与所述目的主机间的多个连接的端口是否相同的信息、所述源主机与所述目的主机间传输的网络报文中错误分段的数量、以及所述源主机与所述目的主机间传输的网络报文中加急报文的个数中的一个或多个;
所述基于时间的特征维度下的特征数据包括:在接收所述待检测报文之前的预设时长内,具有所述目的主机的连接的数量、具有所述目的主机的连接中出现同步SYN报文错误的连接的百分比、具有所述目的主机的连接中出现拒绝REJ报文错误的连接的百分比、与所述第一连接提供相同服务的连接的数量、与所述第一连接提供相同服务的连接中出现SYN报文错误的连接的百分比、与所述第一连接提供相同服务的连接中出现REJ报文错误的连接的百分比、具有所述目的主机的连接中与所述第一连接提供相同服务的连接的百分比、具有所述目的主机的连接中与所述第一连接提供不同服务的连接的百分比、以及与所述第一连接提供相同服务的连接中具有所述目的主机的连接的百分比中的一个或多个;
所述基于主机的特征维度下的特征数据包括:在所述第一连接之前的预设数量个连接中,具有所述目的主机的连接的数量、具有所述目的主机且与所述第一连接提供相同服务的连接的数量、具有所述目的主机且与所述第一连接提供相同服务的连接的百分比、具有所述目的主机且与所述第一连接提供不同服务的连接的百分比、具有所述目的主机和所述源主机的连接的百分比、具有所述目的主机且与所述第一连接提供相同服务的连接中不具有所述源主机的连接的百分比、具有所述目的主机的连接中出现SYN报文错误的连接的百分比、具有所述目的主机且与所述第一连接提供相同服务的连接中出现SYN报文错误的连接的百分比、具有所述目的主机的连接中出现REJ报文错误的连接的百分比、以及具有所述目的主机且与所述第一连接提供相同服务的连接中出现REJ报文错误的连接的百分比中的一个或多个。
4.根据权利要求1所述的方法,其特征在于,针对所述多个特征维度的第一特征维度,采用如下步骤训练得到所述第一特征维度下的预设分类器:
获取多个样本报文;
提取所述多个样本报文在所述第一特征维度下的样本特征数据;
针对所述多个样本报文的样本特征数据,采用朴素贝叶斯算法进行计算,得到每一样本报文为攻击报文的第二概率;
根据每一样本报文的第二概率,确定每一样本报文的分类结果;
统计所述多个样本报文的分类结果的样本正确率;
若所述样本正确率小于第一预设正确率阈值,则调整所述朴素贝叶斯算法的参数,并返回所述针对所述多个样本报文的样本特征数据,采用朴素贝叶斯算法进行计算,得到每一样本报文为攻击报文的第二概率的步骤;
若所述样本正确率不小于所述第一预设正确率阈值,则将基于所述朴素贝叶斯算法的分类器,确定为在所述第一特征维度下的预设分类器。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于新华三信息安全技术有限公司,未经新华三信息安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910610403.0/1.html,转载请声明来源钻瓜专利网。