新四季網

一種基於網絡數據包檢測惡意代碼的方法和系統的製作方法

2023-09-16 14:26:20 2

專利名稱:一種基於網絡數據包檢測惡意代碼的方法和系統的製作方法
技術領域:
本發明涉及計算機網絡安全技術領域,尤其涉及一種基於網絡數據包檢測惡意代碼的方法和系統。
背景技術:
隨著近年來網絡技術的飛速發展,與Internet有關的安全事件愈來愈多,安全問題日益突出,根據相關報告每年因木馬病毒造成的損失就達到數十億。並且每年有將近2000萬新型木馬生成,而木馬和後門程序也變得越來越多樣化,使得被感染的計算機成上升趨勢。並且每年的損失也成上升趨勢。目前網絡上監測木馬和後門的方法有
代理檢測方法系統利用部署的代理匯總網絡活動行為,然後通過行為分析引擎識別是否屬於網絡攻擊,這種檢測方法屬於動態監控法,其檢出率比較低和誤報率高,所以目前不適合檢測。特徵匹配通過對木馬或後門初期建立連接時的網絡傳輸數據包或樣本文件進行分析,提取它們的網絡行為特徵,然後用這些特徵行為來匹配網絡數據包。如果網絡數據包的內容可以匹配上特徵碼,就判斷為病毒行為,否則認為正常數據包,相對於代理檢測方法,此方法準確率比較高。然而目前木馬和後門病毒的編寫者為了能讓木馬或後門活動有更好的隱蔽性,在病毒建立網絡連接過程中規避使用特徵匹配的網絡檢測。在病毒建立網絡連接時通過特定的計算規則對前一個包的部分數據或全部數據進行運算並用運算出的結果來匹配後一個包,如果符合就建立病毒連接。由於此類木馬和後門沒有固定的病毒行為,也就不能用固定的檢測規則進行匹配,所以傳統的檢測規則匹配就失去作用。

發明內容
本發明是在原有的檢測規則匹配方法基礎上,增加動態生成木馬或後門的檢測規則,使得檢測木馬或後門的網絡行為的識別率提高。本發明是基於動態生成所需的檢測規則。動態生成檢測規則是指對同一個數據流中時間序列相鄰的兩個數據包,通過特定的計算規則對時間序列在前的第一個數據包的全部或者部分數據進行運算,運算出的結果作為動態檢測規則,然後就用此檢測規則來匹配時間序列在後的第二個數據包,如果匹配成功就判斷有惡意代碼行為,沒有匹配上就是認為是正常數據包。為了解決上述技術問題,本發明提出了基於網絡數據包檢測惡意代碼的方法,包括
步驟a、在實際要監控的網絡環境中,捕獲網絡連接中的數據包;
步驟b、利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則;步驟C、繼續捕獲網絡連接中的數據包,將與所述當前數據包時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟b繼續監控。所述已知的惡意代碼的計算規則是指一種特定的算法,包括對已知的惡意代碼所產生的時序相鄰的兩個通訊數據包進行分析後提取的計算規則,可以是運行惡意代碼時對所述惡意代碼產生的通訊方向相反、時序相鄰的兩個數據包的部分或全部的數據或數據格式進行分析後所提取的計算規則;
進一步的,步驟b還包括使用過濾條件對當前數據包進行過濾,利用已知的惡意代碼的計算規則對符合過濾條件的所述當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則。

所述過濾條件包括IP位址、埠、協議類型、數據包的大小。所述過濾條件還包括預先提取的惡意代碼的通信數據包中相同的數據或者數據格式。進一步的,步驟c還包括繼續捕獲網絡連接中的數據包,將與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟b繼續監控。進一步的,記錄所述當前數據包的獲取時間並設置時間間隔,繼續捕獲網絡連接中的數據包時對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。根據本發明的另一方面,還提供了一種基於網絡數據包檢測惡意代碼的系統,包括
捕獲模塊,用於在實際要監控的網絡環境中,捕獲網絡連接中的數據包;
動態規則模塊,用於利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則;
匹配模塊,用於將捕獲到的與所述當前數據包時序相鄰的數據包或者與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則繼續監控。所述系統還包括過濾模塊,用於設置過濾條件,所述過濾條件包括IP位址、埠、協議類型、數據包的大小以及預先提取的惡意代碼的通信數據包中相同的數據或者數據格式。所述匹配模塊具體還用於記錄所述當前數據包的獲取時間並設置時間間隔,對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。本發明的技術效果是
通過本發明的技術方案可以檢測動態特徵的木馬和後門程序,從而使檢測木馬或後門的網絡行為的識別率提聞。由於不是海量檢測,所以檢測時佔用資源少,並且檢測速度快。本技術方案用於檢測網絡數據包,所以適用面很廣,既適合PC又適合手機方向。由於是動態生成檢測規則,所以生成檢測規則的算法也是動態的,適應能力強,可以根據木馬後門的變化而變化,使得檢測木馬或後門的網絡行為的識別率提高。


為了更清楚地說明本發明或現有技術中的技術方案,下面將對實施例或現有技術描述中所需要使用的附圖作簡單地介紹,顯而易見地,下面描述中的附圖僅僅是本發明中記載的一些實施例,對於本領域普通技術人員來講,在不付出創造性勞動的前提下,還可以根據這些附圖獲得其他的附圖。圖I為本發明基於網絡數據包檢測惡意代碼的方法流程 圖2為本發明基於網絡數據包檢測惡意代碼的系統示意圖。
具體實施例方式為了使本技術領域的人員更好地理解本發明實施例中的技術方案,並使本發明的上述目的、特徵和優點能夠更加明顯易懂,下面結合附圖對本發明中技術方案作進一步詳細的說明。如圖I所示,為本發明基於網絡數據包檢測惡意代碼的方法流程圖,包括
5101、在實際要監控的網絡環境中,捕獲網絡連接中的數據包;
5102、利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則;
在利用已知的惡意代碼的計算規則,為了提高檢測效率,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算之前,可以先使用過濾條件對當前數據包進行過濾,只對符合過濾條件的所述當前數據包中部分或者全部的數據或者數據格式進行計算,然後生成動態檢測規則。所述的過濾條件可以包括IP位址、埠、協議類型、數據包的大小。還可以使用預先提取的惡意代碼的通信數據包中相同的數據或者數據格式,即使用已知惡意代碼的特徵先進行過濾,得到疑似通訊數據的前提下,後續步驟中再使用動態檢測規則進行匹配,大大提高了檢測的效率和精度。S103、繼續捕獲網絡連接中的數據包,將與所述當前數據包時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟S102繼續監控。優選的,可以將與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟S102繼續監控。另外,為了避免數據包過多,生成過多模式和等待,可以設定時限。記錄所述當前數據包的獲取時間並設置時間間隔,繼續捕獲網絡連接中的數據包時對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。如圖2所示,為本發明基於網絡數據包檢測惡意代碼的系統示意圖,包括
捕獲模塊201,用於在實際要監控的網絡環境中,捕獲網絡連接中的數據包;
動態規則模塊202,用於利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則;匹配模塊203,用於將捕獲到的與所述當前數據包時序相鄰的數據包或者與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則繼續監控。所述系統還包括過濾模塊204,用於設置過濾條件,所述過濾條件包括IP位址、埠、協議類型、數據包的大小以及預先提取的惡意代碼的通信數據包中相同的數據或者數據格式。所述匹配模塊203具體還用於記錄所述當前數據包的獲取時間並設置時間間隔,對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。雖然通過實施例描繪了本發明,本領域普通技術人員知道,本發明有許多變形和變化而不脫離本發明的精神,希望所附的權利要求包括這些變形和變化而不脫離本發明的 精神。
權利要求
1.一種基於網絡數據包檢測惡意代碼的方法,其特徵在於,包括 步驟a、在實際要監控的網絡環境中,捕獲網絡連接中的數據包; 步驟b、利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則; 步驟C、繼續捕獲網絡連接中的數據包,將與所述當前數據包時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟b繼續監控。
2.如權利要求I所述的基於網絡數據包檢測惡意代碼的方法,其特徵在於,步驟b還包括使用過濾條件對當前數據包進行過濾,利用已知的惡意代碼的計算規則對符合過濾條件的所述當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則。
3.如權利要求2所述的基於網絡數據包檢測惡意代碼的方法,其特徵在於,所述過濾條件包括IP位址、埠、協議類型、數據包的大小。
4.如權利要求2所述的基於網絡數據包檢測惡意代碼的方法,其特徵在於,所述過濾條件還包括預先提取的惡意代碼的通信數據包中相同的數據或者數據格式。
5.如權利要求I所述的基於網絡數據包檢測惡意代碼的方法,其特徵在於,步驟c還包括繼續捕獲網絡連接中的數據包,將與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則返回步驟b繼續監控。
6.如權利要求I或5所述的基於網絡數據包檢測惡意代碼的方法,其特徵在於,記錄所述當前數據包的獲取時間並設置時間間隔,繼續捕獲網絡連接中的數據包時對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。
7.一種基於網絡數據包檢測惡意代碼的系統,其特徵在於,包括 捕獲模塊,用於在實際要監控的網絡環境中,捕獲網絡連接中的數據包; 動態規則模塊,用於利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則; 匹配模塊,用於將捕獲到的與所述當前數據包時序相鄰的數據包或者與所述當前數據包通訊方向相反、時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼,否則繼續監控。
8.如權利要求7所述的基於網絡數據包檢測惡意代碼的系統,其特徵在於,還包括過濾模塊,用於設置過濾條件,所述過濾條件包括IP位址、埠、協議類型、數據包的大小以及預先提取的惡意代碼的通信數據包中相同的數據或者數據格式。
9.如權利要求7所述的基於網絡數據包檢測惡意代碼的系統,其特徵在於,匹配模塊具體還用於記錄所述當前數據包的獲取時間並設置時間間隔,對於超過所述時間間隔所捕獲到的數據包不作為待檢測數據包。
全文摘要
本發明公開了一種基於網絡數據包檢測惡意代碼的方法,包括在實際要監控的網絡環境中,捕獲網絡連接中的數據包;利用已知的惡意代碼的計算規則,對所捕獲的當前數據包中部分或者全部的數據或者數據格式進行計算,生成動態檢測規則;繼續捕獲網絡連接中的數據包,將與所述當前數據包時序相鄰的數據包作為待檢測數據包,用所述動態檢測規則和與待檢測數據包中部分或者全部的數據或者數據格式進行匹配,如果匹配成功則判斷存在惡意代碼。本發明還公開了一種基於網絡數據包檢測惡意代碼的系統。本發明技術方案在原有的檢測規則匹配方法基礎上,增加動態生成木馬或後門的檢測規則,使得檢測木馬或後門的網絡行為的識別率提高。
文檔編號H04L29/06GK102769607SQ20111045203
公開日2012年11月7日 申請日期2011年12月30日 優先權日2011年12月30日
發明者孟雅靜, 崔成, 李柏松, 肖新光 申請人:北京安天電子設備有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀