[发明专利]一种APT智能检测分析平台中的白数据过滤方法及系统有效
申请号: | 201210058696.4 | 申请日: | 2012-03-07 |
公开(公告)号: | CN102594625A | 公开(公告)日: | 2012-07-18 |
发明(设计)人: | 万淼;周涛 | 申请(专利权)人: | 北京启明星辰信息技术股份有限公司;北京启明星辰信息安全技术有限公司 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/06 |
代理公司: | 北京安信方达知识产权代理有限公司 11262 | 代理人: | 栗若木;曲鹏 |
地址: | 100193 北京市海淀区东北*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 apt 智能 检测 分析 平台 中的 数据 过滤 方法 系统 | ||
1.一种高级持续威胁智能检测分析平台中的白数据过滤方法,包括:
对存储的历史流量数据中的各抓包库Pcap数据包分别进行协议解析,得到各Pcap数据包的控制信息及数据;
按照预定的白数据过滤条件生成过滤规则;
将解析出的各Pcap数据包的控制信息与所述过滤规则进行匹配,如果一Pcap数据包的控制信息满足所述过滤规则,则删除该Pcap数据包的控制信息及数据;
删除后将其余的数据及控制信息重新打包封装为Pcap数据包后发送给APT检索引擎。
2.如权利要求1所述的方法,其特征在于,对存储的历史流量数据中的各Pcap数据包分别进行协议解析,得到各Pcap数据包的控制信息及数据的步骤包括:
对存储的历史流量数据中的各Pcap数据包,分别按照网络协议结构,按照数据帧层、以太层、IP层、TCP/UDP层、应用协议层的顺序解析出该Pcap数据包各层的数据和控制信息。
3.如权利要求2所述的方法,其特征在于:
所述预定的白数据过滤条件包括对每一层设定的不同的白数据过滤条件;所述按照预定的白数据过滤条件生成过滤规则时对过滤条件进行排列组合,生成完整的过滤规则的逻辑表达式。
4.如权利要求1所述的方法,其特征在于,所述解析出的各Pcap数据包的控制信息包括:
源地址、源端口、目的地址、目的端口、协议类型及到达时间。
5.如权利要求4所述的方法,其特征在于,对存储的历史流量数据中的各Pcap数据包分别进行协议解析,得到各Pcap数据包的控制信息及数据的步骤包括:
对于各Pcap数据包分别进行下述处理:
解析出Pcap数据包头中的控制信息和包中的以太网协议数据包,从控制信息中获得Pcap数据包的到达时间;
解析出以太网数据包中以太网层的控制信息和IP数据包,并从控制信息中判断以太网上的协议类型;
解析出IP数据包中IP层的控制信息和TCP/UDP数据包,从控制信息中获得源地址、目的地址,并判断是否有上层封装协议及协议类型;
解析出TCP/UDP数据包中TCP或UDP层的控制信息和应用协议数据包,从控制信息中获得源端口、目的端口,并判断是否有上层封装协议及协议类型;
解析应用协议数据包,并按照应用协议格式获得应用协议数据包中的应用数据内容。
6.一种高级持续威胁智能检测分析平台中的白数据过滤系统,其特征在于,包括:
协议解析模块,用于对存储的历史流量数据中的Pcap文件分别进行协议解析,得到各Pcap数据包的控制信息及应用数据内容;
规则生成模块,用于按照预定的白数据过滤条件生成过滤规则;
数据删除模块,用于将解析出的各Pcap数据包的控制信息与所述过滤规则进行匹配,如果一Pcap数据包的控制信息满足所述过滤规则,则删除该Pcap数据包的控制信息及应用数据内容;
文件操作模块,用于将删除后其余的应用数据内容及控制信息重新打包封装为Pcap数据包后发送给APT检索引擎。
7.如权利要求6所述的系统,其特征在于,所述解析出的各Pcap数据包的控制信息包括:
源地址、源端口、目的地址、目的端口、协议类型及到达时间。
8.如权利要求7所述的系统,其特征在于,所述协议解析模块包括:
数据帧层解析单元,用于解析出Pcap数据包头中的控制信息和包中的以太网协议数据包,从控制信息中获得Pcap数据包的到达时间;
以太网层解析单元,用于解析出以太网数据包中以太网层的控制信息和IP数据包,并从控制信息中判断以太网上的协议类型;
IP层解析单元,用于解析出IP数据包中IP层的控制信息和TCP/UDP数据包,从控制信息中获得源地址、目的地址,并判断是否有上层封装协议及协议类型;
TCP/UDP层解析单元,用于解析出TCP/UDP数据包中TCP或UDP层的控制信息和应用协议数据包,从控制信息中获得源端口、目的端口,并判断是否有上层封装协议及协议类型;
应用数据解析单元,用于解析应用协议数据包,并按照应用协议格式获得应用协议数据包中的应用数据内容。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京启明星辰信息技术股份有限公司;北京启明星辰信息安全技术有限公司,未经北京启明星辰信息技术股份有限公司;北京启明星辰信息安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210058696.4/1.html,转载请声明来源钻瓜专利网。