[发明专利]一种恶意域名检测方法及装置在审
| 申请号: | 202111272225.9 | 申请日: | 2021-10-29 |
| 公开(公告)号: | CN114095176A | 公开(公告)日: | 2022-02-25 |
| 发明(设计)人: | 安晓宁;潘季明 | 申请(专利权)人: | 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 |
| 主分类号: | H04L9/32 | 分类号: | H04L9/32;H04L9/40;H04L41/16;H04L61/4511;G06N3/04;G06N3/08 |
| 代理公司: | 工业和信息化部电子专利中心 11010 | 代理人: | 焉明涛 |
| 地址: | 100085 北京*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 恶意 域名 检测 方法 装置 | ||
本发明公开了一种恶意域名检测方法及装置,包括:获取待检测的域名,并基于所述待检测各域名基于预先构建的二分图集生成该域名的二分图;基于该域名的二分图生成该域名的编码向量;将所述编码向量输入训练好的检测模型;基于所述检测模型的输出结果确定该域名是否为恶意域名。本公开的方法将域名的连接关系转换为该域名的二分图,并基于相应的二分图来生成待检测域名节点的编码向量,并使用训练好的检测模型对域名进行分类,有效提高恶意域名的识别效果。
技术领域
本发明涉及网络安全技术领域,尤其涉及一种恶意域名检测方法及装置。
背景技术
近年来,网络攻击的方式向着多元化、规模化的趋势发展,尤其是恶意域名。恶意域名作为攻击者的攻击承载体其数量在不断增加,例如钓鱼网站使用的钓鱼网址、恶意软件通信使用的CC服务器等等。为了识别恶意域名,传统的防御措施是使用的静态的黑名单策略,但是在僵尸网络等使用DGA技术时,黑名单的更新速度远远比不上DGA域名的生成速度,因此黑名单策略具有一定的滞后性,无法有效地识别恶意域名。
发明内容
本发明实施例提供一种恶意域名检测方法及装置,能够实现将域名的连接关系转换为图来生成待检测域名节点的编码向量,并使用机器学习模型对域名进行分类,有效提高恶意域名的识别效果。
本发明实施例提供一种恶意域名检测方法,包括:
获取待检测的域名,并基于所述待检测各域名基于预先构建的二分图集生成该域名的二分图;
基于该域名的二分图生成该域名的编码向量;
将所述编码向量输入训练好的检测模型;
基于所述检测模型的输出结果确定该域名是否为恶意域名。
在一些实施例中,首次构建所述二分图集包括如下步骤:
获取多条DNS流量数据,并提取各条DNS流量数据的域名以及相应的DNS源IP,以形成第一源文件;
基于所述第一源文件构建描述主机与域名访问关系的主机-域名二分图,其中在所述主机-域名二分图中的主机与域名之间的边表示该主机访问了该域名;
利用局部敏感哈希LSH算法将所述主机-域名二分图转换为对应的domain-bucket二分图,以获得降维的二分图集,其中所述二分图集中的数据被配置为:将存在共同访问关系的两个域名共同访问的主机集合的Jaccard系数转换为该两个域名共同所在bucket集合的Jaccard系数,且两个域名的Jaccard相似度越高,则该两个域名同时落到更多的bucket的概率越高。
在一些实施例中,所述LSH算法是基于N个MinHash函数和b个独立的哈希函数实现的;
利用局部敏感哈希LSH算法将所述主机-域名二分图转换为对应的domain-bucket二分图,以获得降维的二分图集包括:
将所述主机-域名二分图转换相应的第一邻接表,在所述第一邻接表中各主机名具有相应的标识;
基于第一邻接表利用所述N个MinHash函数生成该主机-域名二分图的N×M的签名向量矩阵,其中M为域名数量;
将所述签名向量矩阵划分为b个band,每个band中每个域名包含N/b个签名值;
将各band使用对应的哈希函数将该band映射到对应的bucket中;
基于映射后的各bucket获得降维的二分图集。
在一些实施例中,基于所述待检测各域名基于预先训练的二分图模型生成该域名的二分图包括:
基于包含所述待检测域名的第二源文件以及所述主机-域名二分图,将待检测域名加入到所述主机-域名二分图中;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111272225.9/2.html,转载请声明来源钻瓜专利网。





