[发明专利]一种降低WEB服务器误检率的TAPS优化方法在审
申请号: | 201610297845.0 | 申请日: | 2016-05-06 |
公开(公告)号: | CN105763573A | 公开(公告)日: | 2016-07-13 |
发明(设计)人: | 玄世昌;杨武;王巍;苘大鹏;童心;刘畅 | 申请(专利权)人: | 哈尔滨工程大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 150001 黑龙江省哈尔滨市南岗区*** | 国省代码: | 黑龙江;23 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 降低 web 服务器 误检率 taps 优化 方法 | ||
技术领域
本发明涉及的是一种网络扫描检测方法,具体地说主要是一种降低WEB服务器误检率的TAPS优化方法。
背景技术
随着防御功能越来越强大,网络扫描方法的变化也越来越多样化,传统的、简单的、低层次的端口扫描检测技术,已经不能够满足要求,难以正确的、高效的检测出端口扫描行为,所以需要对正常的网络流量和数据包特点以及发生扫描行为时的流量和数据包特点进行更加深入的对比分析。但是,正常的网络行为会对检测端口扫描行为发生干扰,发生误检的情况也会存在。此时,如何提高检测端口扫描行为的正确率,降低检测端口扫描行为的误检率变得尤为重要。
目前的TAPS方法也存在一个非常普遍的缺点,那就是在检测出来的IP地址中,会出现大量的误检情况,在误检的IP地址中分析得出,许多WEB服务器被误当成了扫描主机。众所周知,在大多数情况下,WEB服务器会被极少数的客户端访问,这就导致WEB服务器的目的IP地址数很小。同时,多数客户端的浏览器在访问网站的时候,会同时使用多个源端口号发起并发连接,这就导致了WEB服务器的目的端口数很多。它的目的端口数与目的IP地址数比值也是很高的,所以会有很多WEB服务器被误识别为扫描机。
发明内容
本发明的目的在于提供一种能够正确地检测出WEB服务器的降低WEB服务器误检率的TAPS优化方法。
本发明的目的是这样实现的:
首先计算待检测主机的IP与端口的比值或者反比,然后通过与阈值进行比较,分两种情况进行每个源IP地址的比率值的计算,再将比率值与阈值进行比较,提取出疑似扫描机的集合;最后在疑似扫描机的集合中筛选出WEB服务器,得到新的扫描机集合。
本发明还可以包括:
1、所述提取出疑似扫描机的集合具体包括:二者若有其一大于阈值,那么计算假设是扫描机的条件概率,并更新源主机的比率值,计算公式为假设是扫描机的条件概率乘以上一次的比率值;若二者都小于等于阈值,那么计算假设是良性主机的条件概率,并更新源主机的比率值,计算公式为假设是良性主机的条件概率乘以上一次的比率值。
2、所述筛选出WEB服务器具体包括:首先判断在一个时间段内,待检测主机的入站连接数是否是远远大于出站连接数的,若是,进行下面的判断;然后判断多个IP地址访问待检测主机的时间,是否呈现了一定的规律性,若是,进行下面的判断;最后判断待检测主机用来通信的端口数是不是固定的极少几个,若是,则为WEB服务器将其剔除,得到新的扫描机集合。
与现有技术相比,本发明具有如下的有益效果:
本发明针对现有的TAPS方法会将WEB服务器误当成扫描主机,提出了一种降低WEB服务器误检率的TAPS优化方法,将TAPS和WEB服务器检测相结合,在疑似扫描机的集合中筛选出WEB服务器,得到新的扫描机集合。通过实验验证了TAPS方法会将WEB服务器误当成扫描主机,同时本发明可以正确的检测出WEB服务器,从而降低误检率。
附图说明
图1为TAPS方法流程图。
图2为降低WEB服务器误检率的TAPS优化方法框架图。
图3为TAPS方法与本发明的实验结果对比图。
具体实施方式
下面结合具体实施例对本发明进行详细说明。
本发明的降低WEB服务器误检率的TAPS优化方法,具体包括以下步骤:
步骤1:提取疑似扫描机的集合;
步骤2:筛选WEB服务器;
所述步骤1主要包括下列步骤:
步骤11,计算一段时间内待检测主机的目的IP地址数与目的端口数的比值或者反比。
步骤12,将比值与阈值进行比较。若有其一大于阈值,那么计算假设是扫描机的条件概率,并更新源主机的比率值,计算公式为假设是扫描机的条件概率乘以上一次的比率值。若二者都小于等于阈值,那么计算假设是良性主机的条件概率,并更新源主机的比率值,计算公式为假设是良性主机的条件概率乘以上一次的比率值。
步骤13,将比率值与阈值进行比较,若比率值大于η1,则将此IP地址加入到扫描机序列当中;若其值小于η0,将此IP地址删除。其中,η0和η1代表常数,η0为0.01,η1为99。
所述步骤2主要包括下列步骤:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于哈尔滨工程大学,未经哈尔滨工程大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201610297845.0/2.html,转载请声明来源钻瓜专利网。