[发明专利]一种Email蠕虫检测方法无效
申请号: | 200910250848.9 | 申请日: | 2009-12-30 |
公开(公告)号: | CN101764838A | 公开(公告)日: | 2010-06-30 |
发明(设计)人: | 黄智勇;曾孝平;周建林;仲元红;熊东 | 申请(专利权)人: | 重庆大学 |
主分类号: | H04L29/08 | 分类号: | H04L29/08;G06F21/00 |
代理公司: | 重庆博凯知识产权代理有限公司 50212 | 代理人: | 张先芸 |
地址: | 400044 *** | 国省代码: | 重庆;85 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 email 蠕虫 检测 方法 | ||
1.一种Email蠕虫检测方法,其特征在于,包括如下步骤:
a、单点检测:将单点检测模块配置在网关上,利用网关实现对单个节点异常SMTP数据包的检测,分析单个节点的感染特征,然后利用差分熵检测出疑似Email蠕虫的异常节点;
b、多点跟踪检测:将多点跟踪模块配置在邮件服务器,通过分析单点检测模块检测出的异常节点之间的连接关系建立跟踪链,并对每条跟踪链进行跟踪检测,超过预设长度的跟踪链上的异常节点被确定为感染节点;
所述第a步中,单点检测的具体步骤包括:
a1)利用网关接收SMTP数据包,在一个检测时段内确定SMTP数据包分布序列 :
,其中,为在时间段t中被检测节点与外部节点建立的连接数,T为序列的长度;
a2)利用熵值算法对分布序列求熵值:根据香农定理,定义的熵值为
;
a3)确定阈值,通过对每个终端用户长时间发送Email的习惯,确定一个平均值,令,将序列超出阈值部分定义为新序列:
,
其中,为中超出预先设定的阈值的连接数,即,T′为序列的长度;
a4)利用熵值算法对分布序列求熵值:由得到的熵值为
;
a5)比较两个熵值相似度,求取差分熵值:;
a6)定义一个固定的相似度阈值,当差分熵小于此相似度阈值时,将被检测网络节点认定为异常节点;
所述第b步中,跟踪检测的具体步骤包括:
b1)所有节点信息初始化,为每个节点开辟跟踪链缓冲区,同时将所有节点初始化为正常类型;
b2)邮件服务器等待接收网关信息;
b3)基于单点检测的节点A出现感染特征,检测节点A的邮件地址和目标地址是否为同一邮件服务器,如果不是属于同一邮件服务器,则需要两个邮件服务期相互交换关于节点A的跟踪链信息;
b4)节点A如果是第一次出现感染特征,以该节点作为根节点建立跟踪链;
b5)更新节点A跟踪链缓冲区信息;
b6)以递归的方法更新所有与节点A相关联的节点缓冲区信息;
b7)另一节点B在接收到节点A发送的Email以后出现了同样的感染特征,则节点B作为节点A的子节点被加入跟踪链,跟踪链的长度增加一级,同时重复步骤b5和步骤b6;
b8)当跟踪链长度达到设定阈值K的时候,该跟踪链上的节点被确认为感染节点。
2.根据权利要求1所述的Email蠕虫检测方法,其特征在于,所述阈值K采用动态设置,根据不同的网络感染等级来动态地改变阈值K的大小:
① 根据跟踪链单位时间段内增加的感染节点数目确定网络的感染等级,将典型的Email蠕虫传播周期分为三个传播时间段:初始期,上升期,饱和期;
② 应用动态阈值算法,根据不同传播时间段动态改变跟踪链的阈值K;
③ 将动态阈值K反馈给跟踪模块。
3.根据权利要求2所述的Email蠕虫检测方法,其特征在于,所述动态阈值算法为:
,
其中,为当前传播时间段增加的感染节点数目,为下一传播时间段增加的感染节点数目,为当前传播时间段设定的阈值,为下一传播时间段的阈值,和分别为阈值K的下限阈值和上限阈值。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于重庆大学,未经重庆大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200910250848.9/1.html,转载请声明来源钻瓜专利网。
- 上一篇:挤压铸造法制备碳纳米管增强铝合金复合材料
- 下一篇:轧机机架高铬铸铁立辊