[发明专利]一种识别异常加密流量的方法及装置有效
申请号: | 201710561737.4 | 申请日: | 2017-07-11 |
公开(公告)号: | CN107360159B | 公开(公告)日: | 2019-12-03 |
发明(设计)人: | 石志鑫;殷其雷;王妍;王振伟;卢丹 | 申请(专利权)人: | 中国科学院信息工程研究所 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 11002 北京路浩知识产权代理有限公司 | 代理人: | 王莹;曹杰<国际申请>=<国际公布>=< |
地址: | 100093 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 加密流量 行为识别 流量协议 预处理 机器学习 预设规则 | ||
1.一种识别异常加密流量的方法,其特征在于,包括:
获取加密流量文件;
对所述加密流量文件进行预处理,以确定加密流量对应的流量协议;
根据所述流量协议的类型,选择相对应的行为识别规则对所述加密流量进行行为识别;
根据行为识别的识别结果、预先获得的所述加密流量的机器学习识别结果和预设规则,识别异常加密流量;
所述流量协议的类型包括基础加密协议、C/S即时通信协议、P2P即时通信协议和P2P文件传输协议,相应的,所述根据所述流量协议的类型,选择相对应的行为识别规则对所述加密流量进行行为识别,包括:
若所述流量协议为所述基础加密协议,选择相对应的第一行为识别规则对所述加密流量进行行为识别;
或,
若所述流量协议为所述C/S即时通信协议,选择相对应的第二行为识别规则对所述加密流量进行行为识别;
或,
若所述流量协议为所述P2P即时通信协议,选择相对应的第三行为识别规则对所述加密流量进行行为识别;
或,
若所述流量协议为所述P2P文件传输协议,选择相对应的第四行为识别规则对所述加密流量进行行为识别;
所述若所述流量协议为所述基础加密协议,选择相对应的第一行为识别规则对所述加密流量进行行为识别,包括:
对所述加密流量进行端口识别;
若端口识别的识别结果为第一识别结果,则根据所述加密流量的包头信息和后续信息是否包括有指定字符串,确定所述加密流量的行为识别结果;
或,
若端口识别的识别结果为第二识别结果,则获取所述基础加密协议中的客户端节点在发送首个请求握手包过程中所提供的加密方法套件名称;
在所述基础加密协议中的服务器节点与所述客户端节点进行后续数据传输的过程中,根据所述服务器节点是否向所述客户端节点发送过针对所述首个请求握手包反馈的服务器节点请求握手包,且所述服务器节点请求握手包的指定字段是否对应有所述加密方法套件名称,确定所述加密流量的行为识别结果。
2.根据权利要求1所述的方法,其特征在于,所述若所述流量协议为所述C/S即时通信协议,选择相对应的第二行为识别规则对所述加密流量进行行为识别,包括:
对所述加密流量进行端口识别;
若端口识别的识别结果为第三识别结果,获取标识由客户端向服务器端发送的请求包类型的类型标识字段、以及标识所述客户端用户身份的身份标识字段;其中,请求包为所述客户端向所述服务器端发送的更新当前用户的朋友列表请求;
根据所述类型标识字段和所述身份标识字段,确定候选请求包,所述候选请求包表示同一用户发送的同一类型请求包;
获取发送所述候选请求包的时间间隔,并将所述时间间隔小于等于预设时间间隔阈值的候选请求包作为目标请求包;
计算所述目标请求包的数量与同一用户发送的所有请求包总数的比值;
根据所述比值是否大于比值阈值,确定所述加密流量的行为识别结果。
3.根据权利要求1所述的方法,其特征在于,所述若所述流量协议为所述P2P即时通信协议,选择相对应的第三行为识别规则对所述加密流量进行行为识别,包括:
对所述加密流量进行端口识别;
若端口识别的识别结果为第四识别结果,则获取所述加密流量的源地址和目的地址,并根据当前网络掩码的配置,计算所述源地址对应的源广播地址、所述目的地址对应的目的广播地址;
根据所述加密流量文件是否存在从所述源地址发送至所述源广播地址、且端口为所述第四识别结果的广播包,确定所述加密流量的行为识别结果;
或,
根据所述加密流量是否存在从所述目的地址发送至所述目的广播地址、且端口为所述第四识别结果的广播包,确定所述加密流量的行为识别结果。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710561737.4/1.html,转载请声明来源钻瓜专利网。
- 上一篇:通过邮件进行会议邀请的方法、装置和介质
- 下一篇:多功能车顶行李仓及逃生方法