[发明专利]一种查找被攻击主机的方法及日志管理服务器有效
申请号: | 201610989051.0 | 申请日: | 2016-11-09 |
公开(公告)号: | CN108076006B | 公开(公告)日: | 2020-06-16 |
发明(设计)人: | 才宇东 | 申请(专利权)人: | 华为技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京中博世达专利商标代理有限公司 11274 | 代理人: | 申健 |
地址: | 518129 广东*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 查找 攻击 主机 方法 日志 管理 服务器 | ||
1.一种查找被攻击主机的方法,其特征在于,所述方法包括:
日志管理服务器接收来自于查询设备的查询请求,所述查询请求中携带第一互联网协议IP地址和目标事件类型,所述第一IP地址为被管理主机集合中的第一主机的IP地址,所述目标事件类型用于指示统一资源定位符URL异常的事件;
所述日志管理服务器根据所述第一IP地址、所述目标事件类型和预先存储的所有日志数据,确定目标IP地址,所述日志数据以条目的方式保存,每条日志数据包含该条日志数据对应的会话的源IP地址、所述会话访问的URL,其中所述源IP地址是所述被管理主机集合中的一个主机的IP地址,所述目标IP地址为所述被管理主机集合中被攻击的主机使用的IP地址;
所述日志管理服务器向所述查询设备发送所述目标IP地址;
其中,所述日志管理服务器根据所述第一IP地址、所述目标事件类型和预先存储的所有日志数据,确定目标IP地址,包括:
所述日志管理服务器从预先存储的所有日志数据中获取第一日志数据集合,所述第一日志数据集合中包括:至少一条包含的源IP地址为所述第一IP地址的日志数据;
所述日志管理服务器获取第一URL集合,所述第一URL集合中包括:所述第一日志数据集合中每条日志数据包含的URL;
所述日志管理服务器获取所述第一URL集合中符合所述目标事件类型的URL,作为恶意URL;
所述日志管理服务器从预先存储的所有日志数据中获取至少一条包含的源IP地址为第二IP地址的日志数据,所述第二IP地址为所述被管理主机集合中的第二主机的IP地址;
所述日志管理服务器在确定所述至少一条包含的源IP地址为第二IP地址的日志数据中的一条日志数据包括所述恶意URL时,确定所述第二IP地址为所述目标IP地址。
2.根据权利要求1所述的方法,其特征在于,所述日志管理服务器获取所述第一URL集合中符合所述目标事件类型的URL,作为恶意URL,包括:
所述日志管理服务器获取所述第一URL集合中每个URL的域名,并合并所述第一URL集合具有相同域名的URL,获得第三URL集合,所述第三URL集合包含合并处理后的URL;
所述日志管理服务器从所述第三URL集合中删除不符合所述目标事件类型的URL,所述不符合所述目标事件类型的URL为包含正常域名的URL;
所述第三URL集合中删除后剩余的URL为所述恶意URL。
3.根据权利要求1所述的方法,其特征在于,在所述日志管理服务器获取所述第一URL集合中符合所述目标事件类型的URL,作为恶意URL之后,还包括:
所述日志管理服务器查找用以提供所述恶意URL所标识的页面的IP地址,作为恶意IP地址;
每条所述日志数据还包含:该条日志数据对应的会话的目的IP地址,所述日志管理服务器在确定所述至少一条包含的源IP地址为第二IP地址的日志数据中的一条日志数据包括所述恶意URL时,确定所述第二IP地址为所述目标IP地址,包括:
所述日志管理服务器获取目的IP地址集合,所述目的IP地址集合中包括:所述至少一条包含的源IP地址为第二IP地址的日志数据中每条日志数据的目的IP地址;
所述日志管理服务器在确定所述目的IP地址集合中包括所述恶意IP地址时,确定所述第二IP地址为所述目标IP地址。
4.根据权利要求3所述的方法,其特征在于,还包括:
所述日志管理服务器向所述查询设备发送所述恶意IP地址。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华为技术有限公司,未经华为技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201610989051.0/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种呼叫前转方法及装置
- 下一篇:一种接口的实现方法、装置和设备