[发明专利]域名系统隐蔽信道检测方法及装置有效
申请号: | 202110171658.9 | 申请日: | 2021-02-08 |
公开(公告)号: | CN112929370B | 公开(公告)日: | 2022-10-18 |
发明(设计)人: | 刁嘉文;王忠儒;崔翔;冯林;王田;阮强 | 申请(专利权)人: | 丁牛信息安全科技(江苏)有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L61/4511 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 林哲生 |
地址: | 226014 江苏省南通市崇川*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 域名 系统 隐蔽 信道 检测 方法 装置 | ||
本发明公开了一种域名系统隐蔽信道检测方法及装置,获取待检测的域名系统流量;检测待检测的域名系统流量的子域名是否存在结构性特征,结构性特征表征利用域名系统数据泄露时域名采用的目标结构;如果存在结构性特征,分析待检测的域名系统流量的子域名是否存在随机性特征,随机性特征表征利用域名系统子域名进行数据泄露时编码字段的随机特性;如果是,生成域名系统异常的检测结果;若待检测的域名系统流量的子域名不存在结构性特征,或者子域名不存在随机性特征,生成域名系统正常的检测结果。本发明利用了域名系统数据泄露本身的攻击特征进行检测,提升了检测的精准性。
技术领域
本发明涉及域名检测技术领域,特别是涉及一种域名系统隐蔽信道检测方法及装置。
背景技术
域名系统(DNS,Domain Name System)是互联网的一项服务。它作为将域名和IP地址相互映射的一个分布式数据库,能够使人更方便地访问互联网。使用域名系统实现数据泄露也存在于各个领域,域名系统泄密仍然是安全领域关注的热点。
目前,域名系统泄密检测的方法主要体现在使用检测特征、数据集、算法上的演变。其中,检测特征的提取为检测过程中重要的部分。而研究人员提取的特征分为基于单域名、多域名的特征,特征选取虽然基于了一般恶意域名的少数特征,但没有根据真实DNS隐蔽信道攻击本身进行分析提取特征,会导致误报率高,检测效果不佳。
发明内容
针对于上述问题,本发明提供一种域名系统隐蔽信道检测方法及装置,提升了域名系统隐蔽信道检测的精准性。
为了实现上述目的,本发明提供了如下技术方案:
一种域名系统隐蔽信道检测方法,包括:
获取待检测的域名系统流量;
检测所述待检测的域名系统流量的子域名是否存在结构性特征,所述结构性特征表征利用域名系统数据泄露时域名采用的目标结构;
如果存在结构性特征,检测所述待检测的域名系统流量的子域名是否存在随机性特征,所述随机性特征表征利用域名系统子域名进行数据泄露时编码字段的随机特性;
如果是,生成域名系统异常的检测结果;
若所述待检测的域名系统流量的子域名不存在结构性特征,或者所述子域名不存在随机性特征,生成所述域名系统正常的检测结果。
可选地,所述获取待检测的域名系统流量,包括:
获取域名系统流量;
对所述域名系统流量进行过滤,得到过滤后的流量;
对所述过滤后的流量进行截取,获得待检测的域名系统的流量。
可选地,所述检测所述待检测的域名系统流量的子域名是否存在结构性特征,包括:
对所述待检测的域名系统流量的子域名进行结构性检测,得到第一检测结果;
若所述第一检测结果满足第一目标条件,检测得到所述待检测的域名系统流量的子域名存在结构性特征,所述第一目标条件包括所述子域名具备公共子串和/或所述子域名具备递增子串。
可选地,所述检测所述待检测的域名系统流量的子域名是否存在随机性特征,包括:
检测所述待检测的域名系统流量的子域名中是否存在随机字串;
如果是,判定所述待检测的域名系统流量的子域名存在随机性特征。
可选地,所述对所述过滤后的流量进行截取,获得待检测的域名系统的流量,包括:
利用目标截取分析单元对所述过滤后的流量进行截取,获得待检测的域名系统的流量;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于丁牛信息安全科技(江苏)有限公司,未经丁牛信息安全科技(江苏)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110171658.9/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种超声辅助萃取蚕蛹油的生产工艺
- 下一篇:一种平台重力下降控制系统和方法