[发明专利]一种信息处理方法及服务器有效
申请号: | 201610606918.X | 申请日: | 2016-07-28 |
公开(公告)号: | CN107666464B | 公开(公告)日: | 2020-11-06 |
发明(设计)人: | 李志豪;马立伟;王森;蔡晨 | 申请(专利权)人: | 腾讯科技(深圳)有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京派特恩知识产权代理有限公司 11270 | 代理人: | 蒋雅洁;张颖玲 |
地址: | 518000 广东省深圳*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 信息处理 方法 服务器 | ||
1.一种信息处理方法,其特征在于,所述方法包括:
采集全量数据,所述全量数据至少包括:用于表征网络行为的第一行为数据和用于表征进程行为的第二行为数据;
其中,所述第一行为数据记录于IDS日志,所述第二行为数据包括记录网络成功请求的第一进程数据、以及记录启动进程的第二进程数据,所述第一进程数据记录于5156日志中,所述第二进程数据记录于4688日志中;
在所述第一行为数据与所述第二行为数据间建立关联,得到包含相关联的所述IDS日志、所述5156日志和所述4688日志的关联信息;
接收上报请求,从所述上报请求中解析出待识别的第一目标行为;
获取识别处理策略,根据所述识别处理策略从所述关联信息中提取出与所述第一目标行为相关联的第二行为数据,根据所述第二行为数据来识别所述第一目标行为是否是恶意行为;
当所述第一目标行为是恶意行为时,根据所述第二行为数据对发起所述恶意行为的终端执行追溯操作。
2.根据权利要求1所述的方法,其特征在于,所述关联信息,用于记录所有进程行为对应的网络行为。
3.根据权利要求2所述的方法,其特征在于,获取识别处理策略,根据所述识别处理策略从所述关联信息中提取出与所述第一目标行为相关联的第二行为数据,根据所述第二行为数据来识别所述第一目标行为是否是恶意行为,包括:
当所述第一目标行为是网络行为时,则所述识别处理策略为将所述网络行为与进程行为进行关联分析;
在所述网络行为疑似异常的情况下,从所述关联信息中提取出与所述第一目标行为相关联的第二行为数据;
所述第二行为数据包括记录网络成功请求的第一进程数据和记录启动进程的第二进程数据,所述第一进程数据与所述第二进程数据相关联;
将所述第二进程数据中的参数与数据库中的异常参数进行匹配,匹配成功,则进程行为异常,识别出所述第一目标行为是恶意行为。
4.根据权利要求3所述的方法,其特征在于,所述第一目标行为记录于入侵检测系统IDS日志中,所述第一进程数据记录于5156日志中,所述第二进程数据记录于4688日志中;
所述关联信息中包括相关联的所述IDS日志、所述5156日志和所述4688日志。
5.根据权利要求4所述的方法,其特征在于,从所述关联信息中提取出与所述第一目标行为相关联的第二行为数据,包括:
根据所述IDS日志中的第一时间参数和第一四元组参数在所述5156日志中进行查询,得到第一进程数据所在5156日志中的日志条目,所述第一进程数据为与所述第一时间参数比对时间最接近且与所述第一四元组参数一致的进程,根据所述第一进程数据得到进程标识ID和进程名字;
根据所述第一进程数据所在5156日志中的日志条目中的第二时间参数和进程ID在所述4688日志中进行查询,得到第二进程数据所在4688日志中的日志条目,所述第二进程数据为与所述第二时间参数比对时间最接近且与所述进程ID一致的进程。
6.根据权利要求5所述的方法,其特征在于,当所述第一目标行为是恶意行为时,根据所述第二行为数据对发起所述恶意行为的终端执行追溯操作,包括:
根据所述进程ID和/或进程名字对发起所述恶意行为的终端执行追溯操作。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于腾讯科技(深圳)有限公司,未经腾讯科技(深圳)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201610606918.X/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种手表机器人智能学习系统
- 下一篇:数据传输方法和装置