新四季網

基於通信網的手機病毒和惡意軟體的雲檢測方法

2023-07-05 04:57:11

專利名稱:基於通信網的手機病毒和惡意軟體的雲檢測方法
技術領域:
本發明涉及一種網絡與信息安全技術,特別是涉及一種基於通信網的手機病毒和 惡意軟體的雲檢測方法,其將流量監測和雲端查殺進行結合,通過監測GPRS核心網的接 口的流量,並利用手機病毒防護伺服器對GTP-C/GTP-U流量進行分析,從而發現不可識別 的手機病毒或者惡意軟體。
背景技術:
2010年11月7日,中央電視臺《每周質量報告》播出了 「殭屍手機揭秘」節目,報 道了手機病毒背後的利益鏈和危害問題,隨後北京、重慶、江蘇等多省地方媒體進行了轉載 和跟蹤報導,引起了社會的廣泛關注。央視報導的是名為「毒媒」的病毒,感染該病毒後,用戶手機將成為「殭屍手機」,會 自動將手機號碼、IMEI等信息發送到指定的黑客伺服器,同時接受其指令,包括發送簡訊訂 購業務、向指定號碼發送垃圾簡訊、拔打騷擾電話、卸載防病毒軟體等,給客戶造成隱私洩 露、話費損失等嚴重危害,並可能威脅通信網的運行安全。根據國家網際網路應急中心的監測 數據,在9月的第一周,全國就發現近100萬部手機感染該病毒;據初步估計,每天將耗費用 戶話費約為200萬元,給客戶造成嚴重經濟損失。據不完全統計,今年上半年手機病毒種類已有1600多種,預計年底將達到MOO 種。截止2009年,手機病毒黑色產業鏈年獲利已經達到10億元。而且由於目前用戶病毒 防護意識薄弱、運營商防護手段不健全、政府監管法規不完善,手機病毒已逐漸呈現泛濫之 勢。因此,如何創作一種基於通信網的手機病毒和惡意軟體的雲檢測方法,實屬當前 重要的研發課題。

發明內容
本發明涉及一種網絡與信息安全技術,特別是涉及一種基於通信網的手機病毒和 惡意軟體的雲檢測方法,其通過監測GPRS核心網的接口的流量,並利用手機病毒防護服 務器對GTP-C/GTP-U流量進行分析,從而發現不可識別的手機病毒或者惡意軟體。本發明的目的及解決其技術問題是採用以下技術方案來實現的。依據本發明提 出的一種一種基於通信網的手機病毒和惡意軟體的雲檢測方法,其包括以下步驟步驟 (10)獲取待檢測的移動用戶手機的流入流量;步驟00)由主動雲檢測模塊分析所述流 入流量,並判斷是否符合可識別流量模式;步驟(30)將不可識別的流量實時傳送給雲匯 聚端模塊,然後傳送給雲分析引擎模塊,所述雲分析引擎模塊利用手機病毒集中管理系統 的病毒庫進行分析;步驟GO)所述雲分析引擎模塊將分析結果反饋給所述主動雲檢測模 塊,所述主動雲檢測模塊將所述分析結果保存於處理資料庫模塊;步驟(50)獲取待檢測 的移動用戶流出流量;以及步驟(60)根據實時感染用戶監控模塊分析所述流出流量,然 後將分析結果保存於處理資料庫模塊。
本發明的目的及解決其技術問題還可採用以下技術措施進一步實現。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述步驟(10)是 通過分光器從接口獲取的移動用戶手機的流入流量,所述分光器串接於被監測的通信 網的光纖鏈路中。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述的可識別流量 包括安全流量和不安全流量。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述的不安全流量 為手機病毒或惡意軟體。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述步驟00)還 包括步驟O01)所述主動雲檢測模塊利用模式匹配來判斷是否符合可識別流量模式;步 驟(202)若是,所述主動雲檢測模塊繼續判斷是否為安全流量?若為安全流量,所述主動 雲檢測模塊不做任何操作,若為不安全流量,則發送告警指令於手機;步驟(203)若否,則 執行步驟(30)。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述步驟(30)還 包括步驟(301)所述手機病毒集中管理系統將所述不可識別的流量傳送給手機病毒研 判系統進行人工判斷。前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述主動雲檢測模 塊、所述實時感染監控模塊以及所述處理資料庫模塊設置於手機病毒防護檢測代理服務
ο前述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其中所述雲匯聚端模塊 和所述雲分析引擎模塊設置於手機病毒防護伺服器。本發明與現有技術相比具有明顯的優點和有益效果。藉由上述技術方案,本發明 基於通信網的手機病毒和惡意軟體的雲檢測方法至少具有下列優點及有益效果本發明通 過監測GPRS核心網的接口的流量,並利用手機病毒防護伺服器對GTP-C/GTP-U流量進 行分析,從而發現不可識別的手機病毒或者惡意軟體。上述說明僅是本發明技術方案的概述,為了能夠更清楚了解本發明的技術手段, 而可依照說明書的內容予以實施,並且為了讓本發明的上述和其他目的、特徵和優點能夠 更明顯易懂,以下特舉較佳實施例,並配合附圖,詳細說明如下。


圖1是本發明基於通信網的手機病毒和惡意軟體的雲檢測方法的流程圖。
具體實施例方式為更進一步闡述本發明為達成預定發明目的所採取的技術手段及功效,以下結合 附圖及較佳實施例,對依據本發明提出的基於通信網的手機病毒和惡意軟體的雲檢測方法 及工具其具體實施方式
、方法、步驟、結構、特徵及其功效,詳細說明如後。請參閱圖1所示,是本發明基於通信網的手機病毒和惡意軟體的雲檢測方法的流 程圖,包括以下步驟步驟10 獲取待檢測的移動用戶手機的流入流量
上述步驟的移動用戶手機的流入流量是以分光接入方式從接口採集的,通過 串接於被監測的通信網的光纖鏈路中的分光器來實現,此種設置方式保證不增加被監測的 通信網的交換機負荷,保證對被監測的通信網不造成任何不良影響。分光接入方式適用於 lO/lOO/lOOOMbps及更大流量的乙太網光纖鏈路。本發明中的通信網是指GPRS核心網,流量可為GTP-C/GTP-U。步驟20 由主動雲檢測模塊分析所述流入流量,並判斷是否符合可識別流量模式經步驟10獲取的移動用戶手機的流入流量傳送到手機病毒防護檢測代理服務 器,由設置於手機病毒防護檢測代理伺服器中的主動雲檢測模塊分析接收過來的流入流 量,並判斷是否符合可識別流量模式,此處的可識別流量包括安全流量和不安全流量,在本 發明中,不安全流量即為手機病毒或惡意軟體,在此簡稱病毒事件。在步驟20中,首先主動雲檢測模塊利用模式匹配來判斷是否符合可識別流量模 式(步驟201),經模式匹配後,若符合可識別流量模式,主動雲檢測模塊繼續判斷是否為安 全流量?若經判斷後,為安全流量,主動雲檢測模塊不做任何操作,若為不安全流量,則發 送告警指令於手機(步驟20 ;若不符合可識別流量模式即為不可識別流量,執行下述步 驟30 (步驟203)在本發明中,不可識別流量為未知可疑軟體信息,未知可疑軟體信息可為 未知樣本信息和未知行為信息。在上述提到的不安全流量,即病毒事件,主動雲檢測模塊除發送告警指令於手機 外,同時還將病毒事件實時上報給手機病毒防護伺服器,手機病毒防護伺服器同時做出回 應,發送給手機病毒防護檢測代理伺服器,在本發明中,手機病毒防護伺服器通過接口連接 於手機病毒防護檢測代理伺服器,具體上報病毒事件的信息內容如下
欄位欄位說明Sid事件IDDescription病毒描述Signature病毒特徵Msisdn手機號GgsnsgsndataidGgsn idSource—ip手機IPDestip目標IPTimestamp時間Datapayload事件數據報文SensorID檢測代理ID
步驟30 將不可識別的流量實時傳送給雲匯聚端模塊,然後傳送給雲分析引擎模 塊,雲分析引擎模塊利用手機病毒集中管理系統的病毒庫進行分析當流入流量被判斷為不可識別流量,則由主動雲檢測模塊通過接口將不可識別流 量實時傳送到手機病毒防護伺服器,由設置於手機病毒防護伺服器的雲匯聚端模塊接收, 並傳送給設置於手機病毒防護伺服器的雲分析引擎模塊進行分析,具體分析接收的未知可 疑軟體信息,在詳細分析時,向通過接口連接於手機病毒防護伺服器的手機病毒集中管理 系統的病毒庫進行查詢,若經分析後,不可識別流量(即未知樣本信息和未知行為信息)存 在於病毒庫中,則變換為已知樣本信息和已知行為信息,存儲於手機病毒防護伺服器的病 毒資料庫中。若經分析後不可識別流量未存在於病毒庫,手機病毒集中管理系統將此不可 識別流量通過接口傳送給手機病毒研判系統進行人工判斷(步驟301),並將判斷結果反饋 給手機病毒集中管理系統,手機病毒集中管理系統存儲新的未知可疑軟體信息,並同時反 饋給雲分析引擎模塊,存儲於病毒資料庫中,供後續匹配調用。上述的手機病毒防護伺服器向手機病毒防護檢測代理伺服器發送實時上報未知 可疑軟體信息和病毒更新請求指令,具體的未知可疑軟體信息內容如下
權利要求
1.一種基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在於其包括以下步驟步驟(10)獲取待檢測的移動用戶手機的流入流量;步驟00)由主動雲檢測模塊分析所述流入流量,並判斷是否符合可識別流量模式;步驟(30)將不可識別的流量實時傳送給雲匯聚端模塊,然後傳送給雲分析引擎模 塊,所述雲分析引擎模塊利用手機病毒集中管理系統的病毒庫進行分析;步驟GO)所述雲分析引擎模塊將分析結果反饋給所述主動雲檢測模塊,所述主動雲 檢測模塊將所述分析結果保存於處理資料庫模塊;步驟(50)獲取待檢測的移動用戶流出流量;以及步驟(60)根據實時感染用戶監控模塊分析所述流出流量,然後將分析結果保存於處 理資料庫模塊。
2.根據權利要求1所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述步驟(10)是通過分光器從接口獲取的移動用戶手機的流入流量,所述分光 器串接於被監測的通信網的光纖鏈路中。
3.根據權利要求1所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述可識別流量包括安全流量和不安全流量。
4.根據權利要求3所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述的不安全流量為手機病毒或惡意軟體。
5.根據權利要求1至4中任一權利要求所述的基於通信網的手機病毒和惡意軟體的雲 檢測方法,其特徵在於其中所述步驟O0)還包括步驟O01)所述主動雲檢測模塊利用模式匹配來判斷是否符合可識別流量模式;步驟O02)若是,所述主動雲檢測模塊繼續判斷是否為安全流量?若為安全流量,所 述主動雲檢測模塊不做任何操作,若為不安全流量,則發送告警指令於手機;步驟(203)若否,則執行步驟(30)。
6.根據權利要求1所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述步驟(30)還包括步驟(301)所述手機病毒集中管理系統將所述不可識別的流量傳送給手機病毒研判 系統進行人工判斷。
7.根據權利要求1所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述主動雲檢測模塊、所述實時感染監控模塊以及所述處理資料庫模塊設置於手機 病毒防護檢測代理伺服器。
8.根據權利要求1所述的基於通信網的手機病毒和惡意軟體的雲檢測方法,其特徵在 於其中所述雲匯聚端模塊和所述雲分析引擎模塊設置於手機病毒防護伺服器。
全文摘要
本發明是有關於一種基於通信網的手機病毒和惡意軟體的雲檢測方法。其包括步驟(10)獲取待檢測的移動用戶手機的流入流量;步驟(20)由主動雲檢測模塊分析所述流入流量,並判斷是否符合可識別流量模式;步驟(30)將不可識別的流量實時傳送給雲匯聚端模塊,然後傳送給雲分析引擎模塊,雲分析引擎模塊利用手機病毒集中管理系統的病毒庫進行分析;步驟(40)雲分析引擎模塊將分析結果反饋給述主動雲檢測模塊,主動雲檢測模塊將分析結果保存於處理資料庫模塊;步驟(50)獲取待檢測的移動用戶流出流量;以及步驟(60)根據實時感染用戶監控模塊分析所述流出流量,然後將分析結果保存於處理資料庫模塊。
文檔編號H04W12/12GK102123396SQ20111003754
公開日2011年7月13日 申請日期2011年2月14日 優先權日2011年2月14日
發明者劉長永, 楊滿智, 王瓊, 金紅, 黃琛 申請人:恆安嘉新(北京)科技有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀