新四季網

一種面向IPv4和IPv6的網絡病毒檢測方法及系統的製作方法

2023-08-07 23:25:31

專利名稱:一種面向IPv4和IPv6的網絡病毒檢測方法及系統的製作方法
技術領域:
本發明涉及網絡安全檢測管理領域,特別涉及一種面向IPv4和IPv6的網絡病毒檢測方法及系統。
背景技術:
隨著網際網路的迅猛發展,由於IP網絡環境的開放性以及IPv4在設計師缺乏對安全問題的周詳考慮,傳統的IPv4暴露出越來越多的缺點,目前IP網絡安全形勢嚴峻。病毒的泛濫,惡意代碼攻擊,黑客攻擊使得整個網絡越來越不安全,為此IEIF提出了新的網際網路地址解決方案IPv6,經過幾年的發展,IPv6技術已經日漸成熟,稱為下一代網際網路的標準。作為下一代網絡層協議標準,IPv6勢必在今後得到廣泛的推廣和應用,在這種情況下,如何實現面向IPv6的安全技術成為當前的問題。

發明內容
·
本發明提供一種面向IPv4和IPv6的網絡病毒檢測方法及系統,有效決絕了現行IPv4向IPv6遷移過程中網絡安全難以監控的問題。一種面向IPv4和IPv6的網絡病毒檢測方法,包括:
捕獲網絡數據包;
進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則進行IPv4網絡層協議識別,若數據包使用IPv6協議,則進行IPv6網絡層協議識別;
根據數據包所使用的協議類型進行IP協議解碼,獲取數據包的TCP四元組,若數據包使用IPv4協議,則使用IPv4IP層解碼,若數據包使用IPv6協議,則使用IPv6IP層解碼;所述的TCP四元組為數據包的源地址、目的地址、源埠及目的埠。將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據流;
對各數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議;
根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為文件的正確排列順序;
對數據流進行協議解析,根據協議棧,判斷數據流所使用的協議類型,若為IPv4協議,則使用IPv4協議解析,若為IPv6協議,則使用IPv6協議解析;
根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不進行處理;
根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告;
將檢測報告發送給外部處理程序。所述的方法中,所述的網絡層協議識別至少包括TCP/IP、ARP和RARP協議的識別。所述的方法中,所述數據包的內容類型至少包括:文件和非文件內容的數據流。
一種面向IPv4和IPv6的網絡病毒檢測系統,包括:
捕包模塊,用於捕獲網絡數據包;
網絡層識別模塊,用於進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則進行IPv4網絡層協議識別,若數據包使用IPv6協議,則進行IPv6網絡層協議識別;
IP層識別模塊,用於根據數據包所使用的協議類型進行IP協議解碼,獲取數據包的TCP四元組,若數據包使用IPv4協議,則使用IPv4IP層解碼,若數據包使用IPv6協議,則使用IPv6IP層解碼;
流匯聚模塊,用於將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據
流;
應用協議識別模塊,用於對各數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議;
流還原模塊,用於根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為文件的正確排列順序;
協議解析模塊,用於對數據流進行協議解析,根據協議棧,判斷數據流所使用協議類型,若為IPv4協議,則使用IPv4協議解析,若為IPv6協議,則使用IPv6協議解析;
文件還原模塊,用於根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不 進行處理;
檢測引擎模塊,用於根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告;
響應接口模塊,用於將檢測報告發送給外部處理程序。所述的系統中,所述的網絡層識別模塊對網絡層協議的識別至少包括TCP/IP、ARP和RARP協議的識別。所述的系統中,所述數據包的內容類型至少包括:文件和非文件內容的數據流。本發明可以根據數據傳輸所使用的IP位址解析協議的不同,分別進行協議解析,能夠有效監控網內的網絡安全威脅事件,提供面向監控全網的安全態勢報告。本發明提供一種面向IPv4和IPv6的網絡病毒檢測方法及系統,方法包括:捕獲網絡數據包;對使用IPv4協議或IPv6協議的數據包分別進行網絡層和IP層協議識別;將具有相同TCP四元組的數據包重組;對數據流的應用層協議識別,將數據流中數據包順序重新排列,還原為文件的正確排列順序;對使用IPv4協議或IPv6協議的數據流進行協議解析,跟據協議解析結果,將包含文件傳輸行為的數據流還原為文件;將數據流發送到檢測引擎進行網絡病毒檢測,並生成檢測報告;將檢測報告提供給外部處理程序。本發明還提供了一種面向IPv4和IPv6的網絡病毒檢測系統,通過本發明的方法及系統,有效解決了現行IPv4向IPv6遷移過程中網絡安全難以監控的問題,及時有效預防威脅蔓延。


為了更清楚地說明本發明或現有技術中的技術方案,下面將對實施例或現有技術描述中所需要使用的附圖作簡單地介紹,顯而易見地,下面描述中的附圖僅僅是本發明中記載的一些實施例,對於本領域普通技術人員來講,在不付出創造性勞動的前提下,還可以根據這些附圖獲得其他的附圖。圖1為一種面向IPv4和IPv6的網絡病毒檢測方法流程 圖2為一種面向IPv4和IPv6的網絡病毒檢測系統結構示意圖。
具體實施例方式為了使本技術領域的人員更好地理解本發明實施例中的技術方案,並使本發明的上述目的、特徵和優點能夠更加明顯易懂,下面結合附圖對本發明中技術方案作進一步詳細的說明。本發明提供一種面向IPv4和IPv6的網絡病毒檢測方法及系統,有效決絕了現行IPv4向IPv6遷移過程中網絡安全難以監控的問題。一種面向IPv4和IPv6的網絡病毒檢 測方法,包括:
5101:捕獲網絡數據包;
實現捕獲網絡數據包功能可以使用PCAP (packet capture library,抓包庫)捕包、零拷貝技術捕包,以及專用網卡捕包等方式,使用Pcap方式捕包,則系統的適應性比較好,但性能不高;使用零拷貝技術捕包,具有較高的性能;使用專用網卡捕包,具有很高性能和穩定性;本系統是通過修改網卡的驅動,將網絡數據以DMA的方式直接寫入到用戶空間,實現零拷貝獲取網絡數據;
5102:進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則執行S103,若數據包使用IPv6協議,則執行S104 ;
5103:進行IPv4網絡層協議識別,並執行S105 ;
5104:進行IPv6網絡層協議識別,並執行S106 ;
5105:使用IPv4IP層解碼,對數據包的IP協議解碼,獲取數據包的TCP四元組;
5106:使用IPv6IP層解碼,對數據包的IP協議解碼,獲取數據包的TCP四元組; 所述的TCP四元組為數據包的源地址、目的地址、源埠及目的埠。S107:將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據流;
5108:對各數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議;完成對各種可能發生文件傳輸的協議的識別;
5109:根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為文件的正確排列順序;通過數據流中數據包的重新排列,將數據流重組為一個正確的、沒有冗餘數據的數據流;
5110:對數據流進行協議解析,根據協議棧,判斷數據流所使用的協議類型,若為IPv4協議,則執行S111,若為IPv6協議,則執行SI 12 ;
5111:使用IPv4協議解析;
SI 12:使用IPv6協議解析;
SI 13:根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不作處理;
S114:根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告;
S115:將檢測報告發送給外部處理程序。
所述的方法中,所述的網絡層協議識別至少包括TCP/IP、ARP和RARP等協議的識別。所述的方法中,所述數據包的內容類型至少包括:文件和非文件內容的數據流。本方法採用多檢測引擎的工作模式,針對不同類型的數據採用合適的檢測引擎,從而達到對網絡病毒的高效檢測,如行為檢測引擎直接對數據包進行檢測,得到檢測結果;HTTP的請求數據包,調用URL檢測引擎進行檢測,得到可疑URL記錄;對於不完整的文件,等待還原的字節大小滿足要求之後,調用非完整數據流引擎,送入非完整數據流檢測引擎進行檢測等。一種面向IPv4和IPv6的網絡病毒檢測系統,包括:
捕包模塊201,用於捕獲網絡數據包;
網絡層識別模塊202,用於進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則進行IPv4網絡層協議識別,若數據包使用IPv6協議,則進行IPv6網絡層協議識別;
IP層識別模塊203,用於根據數據包所使用的協議類型進行IP協議解碼,獲取數據包的TCP四元組,若數據包使用IPv4協議,則使用IPV4IP層解碼,若數據包使用IPv6協議,則使用IPv6IP層解碼;
流匯聚模塊204,用於將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據流;
應用協議識別模塊205,用於對數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議;
流還原模塊206,用 於根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為文件的正確排列順序;
協議解析模塊207,用於對數據流進行協議解析,根據協議棧,判斷數據流所使用的協議類型,若為IPv4協議,則使用IPv4協議解析,若為IPv6協議,則使用IPv6協議解析;文件還原模塊208,用於根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不作處理;
檢測引擎模塊209,用於根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告;
響應接口模塊210,用於將檢測報告發送給外部處理程序;為後續外部程序提供處理接口。所述的系統中,所述的網絡層識別模塊對網絡層協議的識別至少包括TCP/IP、ARP和RARP協議的識別。所述的系統中,所述數據包的內容類型至少包括:文件和非文件內容的數據流。本發明可以根據數據傳輸所使用的IP位址解析協議的不同,分別進行協議解析,能夠有效監控網內的網絡安全威脅事件,提供面向監控全網的安全態勢報告。本發明提供一種面向IPv4和IPv6的網絡病毒檢測方法及系統,方法包括:捕獲網絡數據包;對使用IPv4協議或IPv6協議的數據包分別進行網絡層和IP層協議識別;將具有相同TCP四元組的數據包重組;對數據流的應用層協議識別,將數據流中數據包順序重新排列,還原為文件的正確排列順序;對使用IPv4協議或IPv6協議的數據流進行協議解析,跟據協議解析結果,將包含文件傳輸行為的數據流還原為文件;將數據流發送到檢測引擎進行網絡病毒檢測,並生成檢測報告;將檢測報告提供給外部處理程序。本發明還提供了一種面向IPv4和IPv6的網絡病毒檢測系統,通過本發明的方法及系統,有效解決了現行IPv4向IPv6遷移過程中網絡安全難以監控的問題,及時有效預防威脅蔓延。本說明書中的各個實施例均採用遞進的方式描述,各個實施例之間相同相似的部分互相參見即可,每個實施例重點說明的都是與其他實施例的不同之處。尤其,對於系統實施例而言,由於其基本相似於方法實施例,所以描述的比較簡單,相關之處參見方法實施例的部分說明即可。雖然通過實施例描繪了本發明,本領域普通技術人員知道,本發明有許多變形和變化而不脫離本發明的精神,希望所附的權利要求包括這些變形和變化而不脫離本發明的精神。`
權利要求
1.一種面向IPv4和IPv6的網絡病毒檢測方法,其特徵在於,包括: 捕獲網絡數據包; 進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則進行IPv4網絡層協議識別,若數據包使用IPv6協議,則進行IPv6網絡層協議識別; 根據數據包所使用的協議類型進行IP協議解碼,獲取數據包的TCP四元組,若數據包使用IPv4協議,則使用IPv4IP層解碼,若數據包使用IPv6協議,則使用IPv6IP層解碼;將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據流; 對各數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議; 根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為數據包的正確排列順序; 對數據流進行協議解析,根據協議棧,判斷數據流所使用的協議類型,若為IPv4協議,則使用IPv4協議解析,若為IPv6協議,則使用IPv6協議解析; 根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不作處理; 根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告; 將檢測報告發送給外部處理程序。
2.如權利要求1所述的方法,其特徵在於,所述的網絡層協議識別至少包括TCP/IP、ARP和RARP協議的識別。
3.如權利要求1所述的方法,其特徵在於,所述數據包的內容類型至少包括:文件和非文件內容的數據流。
4.一種面向IPv4和IPv6的網絡病毒檢測系統,其特徵在於,包括: 捕包模塊,用於捕獲網絡數據包; 網絡層識別模塊,用於進行網絡層協議識別,判斷數據包IP位址協議,若數據包使用IPv4協議,則進行IPv4網絡層協議識別,若數據包使用IPv6協議,則進行IPv6網絡層協議識別; IP層識別模塊,用於根據數據包所使用的協議類型進行IP協議解碼,獲取數據包的TCP四元組,若數據包使用IPv4協議,則使用IPv4IP層解碼,若數據包使用IPv6協議,則使用IPv6IP層解碼; 流匯聚模塊,用於將具有相同TCP四元組的數據包重組,使離散的數據包匯聚成數據流; 應用協議識別模塊,用於對各數據流的應用層協議進行識別,識別出發生文件傳輸行為的應用層協議; 流還原模塊,用於根據應用層協議識別結果,將數據流中數據包順序重新排列,還原為數據包的正確排列順序; 協議解析模塊 ,用於對數據流進行協議解析,根據協議棧,判斷數據流所使用的協議類型,若為IPv4協議,則使用IPv4協議解析,若為IPv6協議,則使用IPv6協議解析; 文件還原模塊,用於根據協議解析結果,對包含文件傳輸行為的數據流還原為文件,對非文件傳輸行為的數據流不進行處理;檢測引擎模塊,用於根據數據包的內容類型,將數據包發送到預設的對應檢測引擎進行網絡病毒檢測,並生成檢測報告; 響應接口模塊,用於將檢測報告發送給外部處理程序。
5.如權利要求4所述的系統,其特徵在於,所述的網絡層識別模塊對網絡層協議的識別至少包括TCP/IP、ARP和RARP協議的識別。
6.如權利要求4所述的系統,其特徵在於,所述數據包的內容類型至少包括:文件和非文件內容的數據 流。
全文摘要
本發明提供一種面向IPv4和IPv6的網絡病毒檢測方法及系統,方法包括捕獲網絡數據包;對使用IPv4協議或IPv6協議的數據包分別進行網絡層和IP層協議識別;將具有相同TCP四元組的數據包重組;對數據流的應用層協議識別,將數據流中數據包順序重新排列,還原為文件的正確排列順序;對使用IPv4協議或IPv6協議的數據流進行協議解析,跟據協議解析結果,將包含文件傳輸行為的數據流還原為文件;將數據流發送到檢測引擎進行網絡病毒檢測,並生成檢測報告;將檢測報告提供給外部處理程序。本發明還提供了一種面向IPv4和IPv6的網絡病毒檢測系統,通過本發明的方法及系統,有效解決了現行IPv4向IPv6遷移過程中網絡安全難以監控的問題。
文檔編號H04L12/26GK103248606SQ20121002266
公開日2013年8月14日 申請日期2012年2月2日 優先權日2012年2月2日
發明者邱勇良, 劉靜 申請人:哈爾濱安天科技股份有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀