[发明专利]一种ICMP隧道的检测方法、装置、存储介质和电子设备有效
申请号: | 202011257029.X | 申请日: | 2020-11-10 |
公开(公告)号: | CN112437062B | 公开(公告)日: | 2023-03-07 |
发明(设计)人: | 刘盈;董叶豪 | 申请(专利权)人: | 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/14;H04L12/46 |
代理公司: | 北京超凡宏宇专利代理事务所(特殊普通合伙) 11463 | 代理人: | 衡滔 |
地址: | 100000 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 icmp 隧道 检测 方法 装置 存储 介质 电子设备 | ||
本申请实施例提供一种ICMP隧道的检测方法、装置、存储介质和电子设备,该检测方法包括:获取ICMP数据包;提取ICMP数据包中的有效载荷字段;根据有效载荷字段,计算字符串距离,并利用字符串距离构建特征向量;利用预先训练好的检测模型对特征向量进行检测,以确定是否存在ICMP隧道。本申请实施例通过提取ICMP数据包中的有效载荷字段,随后根据有效载荷字段,计算字符串距离,并利用字符串距离构建特征向量,并使用预先训练好的检测模型来确定是否存在ICMP隧道,从而实现了基于ICMP数据报文的隐蔽通道的检测,从而能够提高网络安全性。
技术领域
本申请涉及网络安全技术领域,尤其是涉及一种因特网控制消息协议(InternetControl Message Protocol,ICMP)隧道的检测方法、装置、存储介质和电子设备。
背景技术
目前,由于大多数ICMP流量可以躲避防火墙等安全网络设备的检测,攻击者可利用因特网控制消息协议将数据隐藏在ICMP报文的有效负载部分中,从而形成了ICMP隐蔽通道。
例如,在恶意攻击中经常出现的一种情况是攻击者通过某种方式取得了一台主机的权限后,其可获得一些文件,例如,域哈希值和/或密码文件等,并且这些文件需要回传至本地进行破解。但是,防火墙阻断了由内网发起的请求,只有ICMP协议没有被阻断,而攻击者又需要回传文件,这个时候如果攻击者可以PING(Packet Internet Groper,因特网包探索器)远程计算机,就可以尝试建立ICMP隧道,并且ICMP隧道是将流量封装进PING数据包中,从而能够通过防火墙的检测。
由此可见,现有的ICMP隧道利用了网络协议的特点来隐蔽的进行数据传输,严重威胁信息安全,故ICMP隧道的检测变得越来越重要。
发明内容
本申请实施例的目的在于提供一种ICMP隧道的检测方法、装置、存储介质和电子设备,以提高网络安全性。
第一方面,本申请实施例提供了一种ICMP隧道的检测方法,该检测方法包括:获取ICMP数据包;提取ICMP数据包中的有效载荷字段;根据有效载荷字段,计算字符串距离,并利用字符串距离构建特征向量;利用预先训练好的检测模型对特征向量进行检测,以确定是否存在ICMP隧道。
因此,本申请实施例通过提取ICMP数据包中的有效载荷字段,随后根据有效载荷字段,计算字符串距离,并利用字符串距离构建特征向量,并使用预先训练好的检测模型来确定是否存在ICMP隧道,从而实现了基于ICMP数据报文的隐蔽通道的检测,从而能够提高网络安全性。
在一个可能的实施例中,ICMP数据包包括第一请求数据包、第一响应数据包、第二请求数据包和第二响应数据包,且第二请求数据包为在第一响应数据包之后与第一响应数据包相邻的数据包;字符串距离包括第一类字符串距离、第二类字符串距离和第三类字符串距离,第一类字符串距离是通过计算第一请求数据包中的有效载荷字段和第一响应数据包中的有效载荷字段之间的字符串距离确定的,第二类字符串距离是通过计算第一请求数据包中的有效载荷字段和第二请求数据包中的有效载荷字段之间的字符串距离确定的,第三类字符串距离是通过计算第一响应数据包中的有效载荷字段和第二响应数据包中的有效载荷字段之间的字符串距离确定的。
因此,本申请实施例不需要提取ICMP数据包的预设特征,也不需要判断传输内容是否杂乱,而是直接提取ICMP数据包中的有效载荷字段,从而实现了基于ICMP数据报文的隐蔽通道的检测,从而能够提高网络安全性。
在一个可能的实施例中,在利用预先训练好的检测模型对特征向量进行检测之前,检测方法包括:利用特征矩阵样本对初始检测模型进行训练,获得预先训练好的检测模型,其中,特征矩阵样本是由特征向量样本构建的。
在一个可能的实施例中,获取ICMP数据包,包括:通过离线方式获取ICMP数据包。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011257029.X/2.html,转载请声明来源钻瓜专利网。
- 上一篇:射频电路和电子设备
- 下一篇:果蔬休闲食品漂洗水循环过滤系统